Programa de Bug Bounty
A skin1 guarda itens reais e dinheiro real da nossa comunidade, então segurança é inegociável. Se você encontrar uma vulnerabilidade, reporte-a de forma responsável e vamos recompensá-lo por manter a plataforma segura. As faixas abaixo são orientações — os pagamentos finais dependem do impacto validado, da explorabilidade e da qualidade do relatório.
Escopo
O que consideramos alvos válidos para este programa.
- Autenticação, gerenciamento de sessão e vetores de tomada de conta
- Lógica de troca e do Market — manipulação de preço, duplicação de item, gasto duplo
- Fluxos de pagamento e saque, adulteração de saldo, abuso de reembolso
- Injeção do lado do servidor (SQLi, comando, template) e RCE
- XSS armazenado ou refletido e CSRF em ações autenticadas
- IDOR / controle de acesso quebrado expondo dados ou inventário de outros usuários
- Integração com o trade bot da Steam e tratamento de inspect links
- Self-XSS, clickjacking em páginas não sensíveis e cabeçalhos de segurança ausentes sem um exploit funcional
- Relatórios de rate-limiting, força bruta ou DoS / DDoS volumétrico
- Engenharia social, phishing ou ataques físicos contra a equipe
- Relatórios de scanners automáticos sem impacto validado e reproduzível
Faixas de recompensa
A severidade é avaliada usando o CVSS somado ao impacto real sobre fundos e itens dos usuários.
| Severidade | Recompensa | Achados típicos |
|---|---|---|
| Baixa | €50 – €150 | Impacto limitado — divulgação menor de informações, configuração incorreta de baixo risco. |
| Média | €150 – €600 | XSS armazenado, CSRF em ações sensíveis, IDOR expondo dados limitados do usuário. |
| Alta | €600 – €2,500 | Tomada de conta, bypass de controle de acesso, abuso da lógica de troca/Market. |
| Crítica | €2,500 – €10,000 | Execução remota de código, comprometimento em massa de contas ou roubo de fundos/itens. |
- Baixa: Impacto limitado — divulgação menor de informações, configuração incorreta de baixo risco.
- Média: XSS armazenado, CSRF em ações sensíveis, IDOR expondo dados limitados do usuário.
- Alta: Tomada de conta, bypass de controle de acesso, abuso da lógica de troca/Market.
- Crítica: Execução remota de código, comprometimento em massa de contas ou roubo de fundos/itens.
Regras de engajamento
- 1Teste apenas na sua própria conta e nunca acesse, modifique ou destrua dados de outros usuários.
- 2Reporte cada problema de forma privada e nos dê um tempo razoável para corrigir antes de qualquer divulgação.
- 3Não rode scanners automáticos que degradem o serviço ou gerem carga disruptiva.
- 4Forneça uma prova de conceito clara e reproduzível — relatórios vagos não são elegíveis para recompensa.
Pesquisas conduzidas de boa-fé e de acordo com estas regras estão autorizadas. Não tomaremos medidas legais contra você e tratamos cada relatório como confidencial até que uma correção seja lançada.
Envie por e-mail um relatório criptografado com passos de reprodução, impacto e uma prova de conceito. Inclua sua carteira ou PayPal para o pagamento da recompensa.
As recompensas são discricionárias e exigem um relatório válido, original e dentro do escopo. Funcionários e prestadores da skin1 não são elegíveis.