โปรแกรม Bug Bounty
skin1 ถือครองไอเทมจริงและเงินจริงแทนคอมมูนิตี้ของเรา ความปลอดภัยจึงต่อรองไม่ได้ หากคุณพบช่องโหว่ ให้รายงานอย่างมีความรับผิดชอบ แล้วเราจะให้รางวัลที่ช่วยรักษาแพลตฟอร์มให้ปลอดภัย ช่วงตัวเลขด้านล่างเป็นแนวทาง — เงินรางวัลสุดท้ายขึ้นอยู่กับผลกระทบที่ตรวจสอบแล้ว ความเป็นไปได้ในการโจมตีจริง และคุณภาพของรายงาน
ขอบเขต
เป้าหมายที่เราถือว่าถูกต้องสำหรับโปรแกรมนี้
- การยืนยันตัวตน การจัดการเซสชัน และช่องทางยึดบัญชี
- ตรรกะการเทรดและ Market — การปั่นราคา การทำสำเนาไอเทม การใช้เงินซ้ำซ้อน
- ขั้นตอนการชำระเงินและถอนเงิน การแก้ไขยอดเงิน การใช้การคืนเงินในทางที่ผิด
- การ inject ฝั่งเซิร์ฟเวอร์ (SQLi, command, template) และ RCE
- Stored หรือ reflected XSS และ CSRF บนการกระทำที่ต้องยืนยันตัวตน
- IDOR / การควบคุมการเข้าถึงที่ผิดพลาดซึ่งเปิดเผยข้อมูลหรือคลังไอเทมของผู้ใช้อื่น
- การเชื่อมต่อบอทเทรด Steam และการจัดการลิงก์ตรวจสอบ
- Self-XSS, clickjacking บนหน้าที่ไม่ละเอียดอ่อน และ security header ที่ขาดหายโดยไม่มีการโจมตีที่ใช้งานได้จริง
- รายงานเกี่ยวกับ rate-limiting, brute-force หรือ DoS / DDoS แบบใช้ปริมาณ
- การหลอกลวงทางสังคม ฟิชชิ่ง หรือการโจมตีทางกายภาพต่อพนักงาน
- รายงานจากสแกนเนอร์อัตโนมัติที่ไม่มีผลกระทบที่ตรวจสอบและทำซ้ำได้
ระดับรางวัล
ความรุนแรงประเมินโดยใช้ CVSS บวกกับผลกระทบจริงต่อเงินและไอเทมของผู้ใช้
| ความรุนแรง | รางวัล | ตัวอย่างที่พบทั่วไป |
|---|---|---|
| ต่ำ | €50 – €150 | ผลกระทบจำกัด — การเปิดเผยข้อมูลเล็กน้อย การตั้งค่าผิดที่มีความเสี่ยงต่ำ |
| ปานกลาง | €150 – €600 | Stored XSS, CSRF บนการกระทำที่ละเอียดอ่อน, IDOR ที่เปิดเผยข้อมูลผู้ใช้จำกัด |
| สูง | €600 – €2,500 | การยึดบัญชี การหลบเลี่ยงการควบคุมการเข้าถึง การใช้ตรรกะเทรด/Market ในทางที่ผิด |
| วิกฤต | €2,500 – €10,000 | การรันโค้ดจากระยะไกล การเจาะบัญชีจำนวนมาก หรือการขโมยเงิน/ไอเทม |
- ต่ำ: ผลกระทบจำกัด — การเปิดเผยข้อมูลเล็กน้อย การตั้งค่าผิดที่มีความเสี่ยงต่ำ
- ปานกลาง: Stored XSS, CSRF บนการกระทำที่ละเอียดอ่อน, IDOR ที่เปิดเผยข้อมูลผู้ใช้จำกัด
- สูง: การยึดบัญชี การหลบเลี่ยงการควบคุมการเข้าถึง การใช้ตรรกะเทรด/Market ในทางที่ผิด
- วิกฤต: การรันโค้ดจากระยะไกล การเจาะบัญชีจำนวนมาก หรือการขโมยเงิน/ไอเทม
กฎการมีส่วนร่วม
- 1ทดสอบกับบัญชีของคุณเองเท่านั้น และห้ามเข้าถึง แก้ไข หรือทำลายข้อมูลของผู้ใช้อื่น
- 2รายงานแต่ละปัญหาเป็นการส่วนตัว และให้เวลาเราสมเหตุสมผลในการแก้ไขก่อนการเปิดเผยใดๆ
- 3อย่ารันสแกนเนอร์อัตโนมัติที่ทำให้บริการเสื่อมลงหรือสร้างภาระที่รบกวน
- 4ให้ proof-of-concept ที่ชัดเจนและทำซ้ำได้ — รายงานคลุมเครือไม่มีสิทธิ์ได้รับรางวัล
การวิจัยที่ทำโดยสุจริตและเป็นไปตามกฎเหล่านี้ถือว่าได้รับอนุญาต เราจะไม่ดำเนินคดีทางกฎหมายกับคุณ และเราถือว่าทุกรายงานเป็นความลับจนกว่าจะปล่อยการแก้ไข
ส่งอีเมลรายงานที่เข้ารหัสพร้อมขั้นตอนการทำซ้ำ ผลกระทบ และ proof-of-concept ระบุกระเป๋าเงินหรือ PayPal ของคุณสำหรับการจ่ายรางวัล
รางวัลขึ้นอยู่กับดุลยพินิจและต้องมีรายงานที่ถูกต้อง เป็นต้นฉบับ และอยู่ในขอบเขต พนักงานและผู้รับเหมาของ skin1 ไม่มีสิทธิ์