s1skin1
INSTANT SELL
Безопасность

Программа Bug Bounty

skin1 хранит реальные предметы и реальные деньги нашего сообщества, поэтому безопасность не подлежит обсуждению. Если ты найдёшь уязвимость, сообщи о ней ответственно, и мы вознаградим тебя за то, что ты держишь платформу в безопасности. Диапазоны ниже — ориентировочные; итоговые выплаты зависят от подтверждённого влияния, эксплуатируемости и качества отчёта.

Макс. вознаграждение
€10,000
Критическая серьёзность
Первый ответ
≤ 48h
Рабочих дней
Правовая защита
Да
Добросовестное исследование

Область действия

Что мы считаем допустимыми целями для этой программы.

В области действия
  • Аутентификация, управление сессиями и векторы захвата аккаунта
  • Логика трейда и Маркета — манипуляция ценой, дублирование предметов, двойное списание
  • Платёжные потоки и вывод средств, подмена баланса, злоупотребление возвратами
  • Серверные инъекции (SQLi, команды, шаблоны) и RCE
  • Хранимый или отражённый XSS и CSRF на действиях с аутентификацией
  • IDOR / нарушение контроля доступа с раскрытием данных или инвентаря других пользователей
  • Интеграция с трейд-ботами Steam и обработка инспект-ссылок
Вне области действия
  • Self-XSS, кликджекинг на нечувствительных страницах и отсутствие заголовков безопасности без рабочего эксплойта
  • Отчёты по rate-limiting, брутфорсу или объёмным DoS / DDoS
  • Социальная инженерия, фишинг или физические атаки на сотрудников
  • Отчёты автоматических сканеров без подтверждённого воспроизводимого влияния

Уровни вознаграждений

Серьёзность оценивается по CVSS плюс реальное влияние на средства и предметы пользователей.

СерьёзностьВознаграждение
Низкая€50 – €150
Средняя€150 – €600
Высокая€600 – €2,500
Критическая€2,500 – €10,000
  • Низкая: Ограниченное влияние — незначительное раскрытие информации, низкорисковая ошибка конфигурации.
  • Средняя: Хранимый XSS, CSRF на чувствительных действиях, IDOR с раскрытием ограниченных данных пользователя.
  • Высокая: Захват аккаунта, обход контроля доступа, злоупотребление логикой трейда/Маркета.
  • Критическая: Удалённое выполнение кода, массовая компрометация аккаунтов или кража средств/предметов.

Правила взаимодействия

  • 1Тестируй только на собственном аккаунте и никогда не получай доступ, не изменяй и не уничтожай данные других пользователей.
  • 2Сообщай о каждой проблеме приватно и дай нам разумное время на устранение до любого раскрытия.
  • 3Не запускай автоматические сканеры, снижающие качество сервиса или создающие нарушающую нагрузку.
  • 4Предоставь чёткий воспроизводимый proof-of-concept — расплывчатые отчёты не имеют права на вознаграждение.
Правовая защита

Исследования, проведённые добросовестно и в соответствии с этими правилами, санкционированы. Мы не будем предпринимать против тебя юридических действий и рассматриваем каждый отчёт как конфиденциальный до выпуска исправления.

Сообщить об уязвимости

Отправь зашифрованный отчёт с шагами воспроизведения, влиянием и proof-of-concept. Укажи свой кошелёк или PayPal для выплаты вознаграждения.

security@skin1.ggОтпечаток PGP-ключа по запросу
Отправить отчёт

Вознаграждения выплачиваются на наше усмотрение и требуют действительного, оригинального отчёта в области действия. Сотрудники и подрядчики skin1 не имеют права на участие.