s1skin1
INSTANT SELL
Securitate

Program Bug Bounty

skin1 deține obiecte reale și bani reali pentru comunitatea noastră, așa că securitatea nu se negociază. Dacă găsești o vulnerabilitate, raporteaz-o responsabil și te recompensăm pentru că menții platforma în siguranță. Intervalele de mai jos sunt orientative — plățile finale depind de impactul validat, exploatabilitate și calitatea raportului.

Recompensă maximă
€10,000
Severitate critică
Primul răspuns
≤ 48h
Zile lucrătoare
Safe harbor
Da
Cercetare de bună-credință

Scope

Ce considerăm ținte valide pentru acest program.

În scope
  • Autentificare, gestionarea sesiunilor și vectori de preluare a contului
  • Logica de trade și Market — manipulare de preț, duplicare de obiecte, double-spend
  • Fluxuri de plată și retragere, alterarea soldului, abuz de rambursări
  • Injecție server-side (SQLi, comenzi, template) și RCE
  • XSS stocat sau reflectat și CSRF pe acțiuni autentificate
  • IDOR / control de acces defect care expune datele sau inventarul altor utilizatori
  • Integrarea cu trade bot-ul Steam și gestionarea link-urilor de inspect
În afara scope-ului
  • Self-XSS, clickjacking pe pagini nesensibile și antete de securitate lipsă fără un exploit funcțional
  • Rapoarte de rate-limiting, brute-force sau DoS / DDoS volumetric
  • Inginerie socială, phishing sau atacuri fizice asupra personalului
  • Rapoarte de la scannere automate fără impact validat și reproductibil

Niveluri de recompensă

Severitatea este evaluată folosind CVSS plus impactul real asupra fondurilor și obiectelor utilizatorilor.

SeveritateRecompensă
Scăzut€50 – €150
Mediu€150 – €600
Ridicat€600 – €2,500
Critic€2,500 – €10,000
  • Scăzut: Impact limitat — divulgare minoră de informații, configurare greșită cu risc redus.
  • Mediu: XSS stocat, CSRF pe acțiuni sensibile, IDOR care expune date limitate ale utilizatorului.
  • Ridicat: Preluare de cont, ocolire a controlului de acces, abuz al logicii de trade/Market.
  • Critic: Execuție de cod la distanță, compromitere în masă a conturilor sau furt de fonduri/obiecte.

Reguli de angajament

  • 1Testează doar pe propriul cont și nu accesa, modifica sau distruge datele altor utilizatori.
  • 2Raportează fiecare problemă în privat și oferă-ne timp rezonabil de remediere înainte de orice divulgare.
  • 3Nu rula scannere automate care degradează serviciul sau generează încărcare perturbatoare.
  • 4Oferă un proof-of-concept clar și reproductibil — rapoartele vagi nu sunt eligibile pentru recompensă.
Safe harbor

Cercetarea efectuată cu bună-credință și în conformitate cu aceste reguli este autorizată. Nu vom întreprinde acțiuni legale împotriva ta și tratăm fiecare raport ca fiind confidențial până la lansarea unei remedieri.

Raportează o vulnerabilitate

Trimite prin email un raport criptat cu pași de reproducere, impact și un proof-of-concept. Include portofelul sau PayPal-ul tău pentru plata recompensei.

security@skin1.ggAmprentă cheie PGP la cerere
Trimite un raport

Recompensele sunt discreționare și necesită un raport valid, original și în scope. Personalul și contractorii skin1 nu sunt eligibili.