s1skin1
VENDA INSTANTÂNEA
Segurança

Programa de Bug Bounty

A skin1 guarda itens reais e dinheiro real da nossa comunidade, então segurança é inegociável. Se você encontrar uma vulnerabilidade, reporte-a de forma responsável e vamos recompensá-lo por manter a plataforma segura. As faixas abaixo são orientações — os pagamentos finais dependem do impacto validado, da explorabilidade e da qualidade do relatório.

Recompensa máxima
€10,000
Severidade crítica
Primeira resposta
≤ 48h
Dias úteis
Porto seguro
Sim
Pesquisa de boa-fé

Escopo

O que consideramos alvos válidos para este programa.

Dentro do escopo
  • Autenticação, gerenciamento de sessão e vetores de tomada de conta
  • Lógica de troca e do Market — manipulação de preço, duplicação de item, gasto duplo
  • Fluxos de pagamento e saque, adulteração de saldo, abuso de reembolso
  • Injeção do lado do servidor (SQLi, comando, template) e RCE
  • XSS armazenado ou refletido e CSRF em ações autenticadas
  • IDOR / controle de acesso quebrado expondo dados ou inventário de outros usuários
  • Integração com o trade bot da Steam e tratamento de inspect links
Fora do escopo
  • Self-XSS, clickjacking em páginas não sensíveis e cabeçalhos de segurança ausentes sem um exploit funcional
  • Relatórios de rate-limiting, força bruta ou DoS / DDoS volumétrico
  • Engenharia social, phishing ou ataques físicos contra a equipe
  • Relatórios de scanners automáticos sem impacto validado e reproduzível

Faixas de recompensa

A severidade é avaliada usando o CVSS somado ao impacto real sobre fundos e itens dos usuários.

SeveridadeRecompensa
Baixa€50 – €150
Média€150 – €600
Alta€600 – €2,500
Crítica€2,500 – €10,000
  • Baixa: Impacto limitado — divulgação menor de informações, configuração incorreta de baixo risco.
  • Média: XSS armazenado, CSRF em ações sensíveis, IDOR expondo dados limitados do usuário.
  • Alta: Tomada de conta, bypass de controle de acesso, abuso da lógica de troca/Market.
  • Crítica: Execução remota de código, comprometimento em massa de contas ou roubo de fundos/itens.

Regras de engajamento

  • 1Teste apenas na sua própria conta e nunca acesse, modifique ou destrua dados de outros usuários.
  • 2Reporte cada problema de forma privada e nos dê um tempo razoável para corrigir antes de qualquer divulgação.
  • 3Não rode scanners automáticos que degradem o serviço ou gerem carga disruptiva.
  • 4Forneça uma prova de conceito clara e reproduzível — relatórios vagos não são elegíveis para recompensa.
Porto seguro

Pesquisas conduzidas de boa-fé e de acordo com estas regras estão autorizadas. Não tomaremos medidas legais contra você e tratamos cada relatório como confidencial até que uma correção seja lançada.

Reportar uma vulnerabilidade

Envie por e-mail um relatório criptografado com passos de reprodução, impacto e uma prova de conceito. Inclua sua carteira ou PayPal para o pagamento da recompensa.

security@skin1.ggImpressão digital da chave PGP sob demanda
Enviar um relatório

As recompensas são discricionárias e exigem um relatório válido, original e dentro do escopo. Funcionários e prestadores da skin1 não são elegíveis.