s1skin1
INSTANT SELL
Säkerhet

Bug bounty-program

skin1 håller riktiga föremål och riktiga pengar för vår community, så säkerhet är icke förhandlingsbart. Om du hittar en sårbarhet, rapportera den ansvarsfullt så belönar vi dig för att du håller plattformen säker. Intervallen nedan är riktlinjer — slutliga utbetalningar beror på verifierad påverkan, exploaterbarhet och rapportkvalitet.

Max belöning
€10,000
Kritisk allvarlighetsgrad
Första svar
≤ 48h
Arbetsdagar
Safe harbor
Ja
Forskning i god tro

Omfattning

Vad vi räknar som giltiga mål för detta program.

Inom omfattning
  • Autentisering, sessionshantering och vektorer för kapade konton
  • Trade- och Market-logik — prismanipulation, dubblering av föremål, dubbelspendering
  • Betalnings- och uttagsflöden, saldomanipulation, missbruk av återbetalning
  • Injektion på serversidan (SQLi, kommando, mall) och RCE
  • Lagrad eller reflekterad XSS och CSRF på autentiserade åtgärder
  • IDOR / bruten åtkomstkontroll som exponerar andra användares data eller inventory
  • Integration med Steam trade-botar och hantering av inspect-länkar
Utanför omfattning
  • Self-XSS, clickjacking på icke-känsliga sidor och saknade säkerhetsheaders utan en fungerande exploit
  • Rapporter om rate-limiting, brute-force eller volymetrisk DoS / DDoS
  • Social manipulation, phishing eller fysiska attacker mot personal
  • Rapporter från automatiska skannrar utan verifierad, reproducerbar påverkan

Belöningsnivåer

Allvarlighetsgrad bedöms med CVSS plus den faktiska påverkan på användarnas pengar och föremål.

AllvarlighetsgradBelöning
Låg€50 – €150
Medel€150 – €600
Hög€600 – €2,500
Kritisk€2,500 – €10,000
  • Låg: Begränsad påverkan — mindre informationsläckage, lågriskfelkonfiguration.
  • Medel: Lagrad XSS, CSRF på känsliga åtgärder, IDOR som exponerar begränsad användardata.
  • Hög: Kapat konto, kringgången åtkomstkontroll, missbruk av trade-/Market-logik.
  • Kritisk: Fjärrkörning av kod, masskompromettering av konton eller stöld av pengar/föremål.

Spelregler

  • 1Testa endast mot ditt eget konto och kom aldrig åt, ändra eller förstör andra användares data.
  • 2Rapportera varje problem privat och ge oss rimlig tid att åtgärda innan något avslöjande.
  • 3Kör inte automatiska skannrar som försämrar tjänsten eller skapar störande last.
  • 4Tillhandahåll ett tydligt, reproducerbart proof-of-concept — vaga rapporter är inte berättigade till belöning.
Safe harbor

Forskning som utförs i god tro och i enlighet med dessa regler är godkänd. Vi vidtar inga rättsliga åtgärder mot dig, och vi behandlar varje rapport som konfidentiell tills en fix är utrullad.

Rapportera en sårbarhet

Mejla en krypterad rapport med reproduktionssteg, påverkan och ett proof-of-concept. Inkludera din plånbok eller PayPal för utbetalning av belöning.

security@skin1.ggPGP-nyckelns fingeravtryck på begäran
Skicka en rapport

Belöningar är diskretionära och kräver en giltig, originell rapport inom omfattning. skin1:s personal och uppdragstagare är inte berättigade.