s1skin1
INSTANT SELL
Siguria

Programi Bug Bounty

skin1 mban artikuj dhe para të vërteta për komunitetin tonë, prandaj siguria nuk është e negociueshme. Nëse gjen një dobësi, raportoje me përgjegjësi dhe do të të shpërblejmë që e mban platformën të sigurt. Diapazonet më poshtë janë udhëzuese — pagesat përfundimtare varen nga ndikimi i vërtetuar, shfrytëzueshmëria dhe cilësia e raportit.

Shpërblimi maksimal
€10,000
Ashpërsi kritike
Përgjigja e parë
≤ 48h
Ditë pune
Port i sigurt
Po
Kërkim me mirëbesim

Fusha e veprimit

Çfarë konsiderojmë objektiva të vlefshëm për këtë program.

Brenda fushës
  • Autentikimi, menaxhimi i sesioneve dhe vektorët e marrjes së llogarisë
  • Logjika e tregtisë dhe Marketit — manipulim çmimesh, dyfishim artikujsh, shpenzim i dyfishtë
  • Rrjedhat e pagesave dhe tërheqjeve, ndërhyrje në bilanc, abuzim me rimbursime
  • Injektim në anën e serverit (SQLi, komandë, template) dhe RCE
  • XSS i ruajtur ose i reflektuar dhe CSRF në veprime të autentikuara
  • IDOR / kontroll aksesi i thyer që ekspozon të dhëna ose inventar të përdoruesve të tjerë
  • Integrimi i bot-it të tregtisë Steam dhe trajtimi i inspect-link-eve
Jashtë fushës
  • Self-XSS, clickjacking në faqe jo të ndjeshme dhe mungesë header-ash sigurie pa një shfrytëzim funksional
  • Raporte për kufizim norme, forcë brutale ose DoS / DDoS vëllimor
  • Inxhinieri sociale, phishing ose sulme fizike ndaj stafit
  • Raporte nga skanerë të automatizuar pa ndikim të vlefshëm e të riprodhueshëm

Nivelet e shpërblimit

Ashpërsia vlerësohet duke përdorur CVSS plus ndikimin real te fondet dhe artikujt e përdoruesve.

AshpërsiaShpërblimi
E ulët€50 – €150
Mesatare€150 – €600
E lartë€600 – €2,500
Kritike€2,500 – €10,000
  • E ulët: Ndikim i kufizuar — zbulim i vogël informacioni, keqkonfigurim me rrezik të ulët.
  • Mesatare: XSS i ruajtur, CSRF në veprime të ndjeshme, IDOR që ekspozon të dhëna të kufizuara përdoruesish.
  • E lartë: Marrje llogarie, anashkalim kontrolli aksesi, abuzim me logjikën e tregtisë/Marketit.
  • Kritike: Ekzekutim kodi në distancë, kompromitim masiv llogarish ose vjedhje fondesh/artikujsh.

Rregullat e angazhimit

  • 1Testo vetëm ndaj llogarisë tënde dhe kurrë mos akseso, modifiko ose shkatërro të dhënat e përdoruesve të tjerë.
  • 2Raporto çdo problem privatisht dhe na jep kohë të arsyeshme për ta zgjidhur para çdo zbulimi.
  • 3Mos ekzekuto skanerë të automatizuar që degradojnë shërbimin ose gjenerojnë ngarkesë shqetësuese.
  • 4Jep një provë-koncepti të qartë e të riprodhueshme — raportet e paqarta nuk kualifikohen për shpërblim.
Port i sigurt

Kërkimi i kryer me mirëbesim dhe në përputhje me këto rregulla është i autorizuar. Nuk do të ndërmarrim veprime ligjore ndaj teje dhe e trajtojmë çdo raport si konfidencial derisa të dërgohet një rregullim.

Raporto një dobësi

Dërgo me email një raport të enkriptuar me hapat e riprodhimit, ndikimin dhe një provë-koncepti. Përfshi portofolin ose PayPal tënd për pagesën e shpërblimit.

security@skin1.ggGjurmë e çelësit PGP sipas kërkesës
Dërgo një raport

Shpërblimet janë sipas gjykimit tonë dhe kërkojnë një raport të vlefshëm, origjinal dhe brenda fushës. Stafi dhe kontraktorët e skin1 nuk kualifikohen.