Programi Bug Bounty
skin1 mban artikuj dhe para të vërteta për komunitetin tonë, prandaj siguria nuk është e negociueshme. Nëse gjen një dobësi, raportoje me përgjegjësi dhe do të të shpërblejmë që e mban platformën të sigurt. Diapazonet më poshtë janë udhëzuese — pagesat përfundimtare varen nga ndikimi i vërtetuar, shfrytëzueshmëria dhe cilësia e raportit.
Fusha e veprimit
Çfarë konsiderojmë objektiva të vlefshëm për këtë program.
- Autentikimi, menaxhimi i sesioneve dhe vektorët e marrjes së llogarisë
- Logjika e tregtisë dhe Marketit — manipulim çmimesh, dyfishim artikujsh, shpenzim i dyfishtë
- Rrjedhat e pagesave dhe tërheqjeve, ndërhyrje në bilanc, abuzim me rimbursime
- Injektim në anën e serverit (SQLi, komandë, template) dhe RCE
- XSS i ruajtur ose i reflektuar dhe CSRF në veprime të autentikuara
- IDOR / kontroll aksesi i thyer që ekspozon të dhëna ose inventar të përdoruesve të tjerë
- Integrimi i bot-it të tregtisë Steam dhe trajtimi i inspect-link-eve
- Self-XSS, clickjacking në faqe jo të ndjeshme dhe mungesë header-ash sigurie pa një shfrytëzim funksional
- Raporte për kufizim norme, forcë brutale ose DoS / DDoS vëllimor
- Inxhinieri sociale, phishing ose sulme fizike ndaj stafit
- Raporte nga skanerë të automatizuar pa ndikim të vlefshëm e të riprodhueshëm
Nivelet e shpërblimit
Ashpërsia vlerësohet duke përdorur CVSS plus ndikimin real te fondet dhe artikujt e përdoruesve.
| Ashpërsia | Shpërblimi | Gjetjet tipike |
|---|---|---|
| E ulët | €50 – €150 | Ndikim i kufizuar — zbulim i vogël informacioni, keqkonfigurim me rrezik të ulët. |
| Mesatare | €150 – €600 | XSS i ruajtur, CSRF në veprime të ndjeshme, IDOR që ekspozon të dhëna të kufizuara përdoruesish. |
| E lartë | €600 – €2,500 | Marrje llogarie, anashkalim kontrolli aksesi, abuzim me logjikën e tregtisë/Marketit. |
| Kritike | €2,500 – €10,000 | Ekzekutim kodi në distancë, kompromitim masiv llogarish ose vjedhje fondesh/artikujsh. |
- E ulët: Ndikim i kufizuar — zbulim i vogël informacioni, keqkonfigurim me rrezik të ulët.
- Mesatare: XSS i ruajtur, CSRF në veprime të ndjeshme, IDOR që ekspozon të dhëna të kufizuara përdoruesish.
- E lartë: Marrje llogarie, anashkalim kontrolli aksesi, abuzim me logjikën e tregtisë/Marketit.
- Kritike: Ekzekutim kodi në distancë, kompromitim masiv llogarish ose vjedhje fondesh/artikujsh.
Rregullat e angazhimit
- 1Testo vetëm ndaj llogarisë tënde dhe kurrë mos akseso, modifiko ose shkatërro të dhënat e përdoruesve të tjerë.
- 2Raporto çdo problem privatisht dhe na jep kohë të arsyeshme për ta zgjidhur para çdo zbulimi.
- 3Mos ekzekuto skanerë të automatizuar që degradojnë shërbimin ose gjenerojnë ngarkesë shqetësuese.
- 4Jep një provë-koncepti të qartë e të riprodhueshme — raportet e paqarta nuk kualifikohen për shpërblim.
Kërkimi i kryer me mirëbesim dhe në përputhje me këto rregulla është i autorizuar. Nuk do të ndërmarrim veprime ligjore ndaj teje dhe e trajtojmë çdo raport si konfidencial derisa të dërgohet një rregullim.
Dërgo me email një raport të enkriptuar me hapat e riprodhimit, ndikimin dhe një provë-koncepti. Përfshi portofolin ose PayPal tënd për pagesën e shpërblimit.
Shpërblimet janë sipas gjykimit tonë dhe kërkojnë një raport të vlefshëm, origjinal dhe brenda fushës. Stafi dhe kontraktorët e skin1 nuk kualifikohen.