s1skin1
INSTANT SELL
Bezpieczeństwo

Program Bug Bounty

skin1 przechowuje prawdziwe przedmioty i prawdziwe pieniądze naszej społeczności, więc bezpieczeństwo jest nienegocjowalne. Jeśli znajdziesz lukę, zgłoś ją odpowiedzialnie, a my nagrodzimy Cię za utrzymanie platformy w bezpieczeństwie. Poniższe zakresy to wskazówki — ostateczne wypłaty zależą od potwierdzonego wpływu, możliwości wykorzystania i jakości zgłoszenia.

Maks. nagroda
€10,000
Krytyczna waga
Pierwsza odpowiedź
≤ 48h
Dni robocze
Bezpieczna przystań
Tak
Badania w dobrej wierze

Zakres

Co uznajemy za prawidłowe cele tego programu.

W zakresie
  • Uwierzytelnianie, obsługa sesji i wektory przejęcia konta
  • Logika handlu i Marketu — manipulacja cenami, duplikacja przedmiotów, podwójne wydatkowanie
  • Przepływy płatności i wypłat, manipulacja saldem, nadużycie zwrotów
  • Wstrzyknięcia po stronie serwera (SQLi, komendy, szablony) i RCE
  • Przechowywane lub odbite XSS i CSRF w akcjach uwierzytelnionych
  • IDOR / złamana kontrola dostępu ujawniająca dane lub ekwipunek innych użytkowników
  • Integracja bota handlowego Steam i obsługa linków inspect
Poza zakresem
  • Self-XSS, clickjacking na stronach niewrażliwych i brakujące nagłówki bezpieczeństwa bez działającego exploita
  • Zgłoszenia dotyczące rate-limitingu, brute-force lub wolumetrycznego DoS / DDoS
  • Socjotechnika, phishing lub ataki fizyczne na personel
  • Zgłoszenia z automatycznych skanerów bez potwierdzonego, odtwarzalnego wpływu

Progi nagród

Waga jest oceniana za pomocą CVSS oraz rzeczywistego wpływu na środki i przedmioty użytkowników.

WagaNagroda
Niska€50 – €150
Średnia€150 – €600
Wysoka€600 – €2,500
Krytyczna€2,500 – €10,000
  • Niska: Ograniczony wpływ — drobne ujawnienie informacji, niskoryzykowna błędna konfiguracja.
  • Średnia: Przechowywane XSS, CSRF w wrażliwych akcjach, IDOR ujawniające ograniczone dane użytkownika.
  • Wysoka: Przejęcie konta, obejście kontroli dostępu, nadużycie logiki handlu/Marketu.
  • Krytyczna: Zdalne wykonanie kodu, masowe naruszenie kont lub kradzież środków/przedmiotów.

Zasady działania

  • 1Testuj wyłącznie na własnym koncie i nigdy nie uzyskuj dostępu, nie modyfikuj ani nie niszcz danych innych użytkowników.
  • 2Zgłaszaj każdy problem prywatnie i daj nam rozsądny czas na naprawę przed jakimkolwiek ujawnieniem.
  • 3Nie uruchamiaj automatycznych skanerów, które pogarszają działanie usługi lub generują zakłócające obciążenie.
  • 4Dostarcz jasny, odtwarzalny proof-of-concept — niejasne zgłoszenia nie kwalifikują się do nagrody.
Bezpieczna przystań

Badania prowadzone w dobrej wierze i zgodnie z tymi zasadami są autoryzowane. Nie podejmiemy wobec Ciebie kroków prawnych, a każde zgłoszenie traktujemy jako poufne, dopóki poprawka nie zostanie wdrożona.

Zgłoś lukę

Wyślij zaszyfrowane zgłoszenie e-mailem z krokami odtworzenia, wpływem i proof-of-concept. Podaj swój portfel lub PayPal do wypłaty nagrody.

security@skin1.ggOdcisk klucza PGP na żądanie
Wyślij zgłoszenie

Nagrody są uznaniowe i wymagają ważnego, oryginalnego zgłoszenia w zakresie. Pracownicy i wykonawcy skin1 nie kwalifikują się.