s1skin1
INSTANT SELL
ความปลอดภัย

โปรแกรม Bug Bounty

skin1 ถือครองไอเทมจริงและเงินจริงแทนคอมมูนิตี้ของเรา ความปลอดภัยจึงต่อรองไม่ได้ หากคุณพบช่องโหว่ ให้รายงานอย่างมีความรับผิดชอบ แล้วเราจะให้รางวัลที่ช่วยรักษาแพลตฟอร์มให้ปลอดภัย ช่วงตัวเลขด้านล่างเป็นแนวทาง — เงินรางวัลสุดท้ายขึ้นอยู่กับผลกระทบที่ตรวจสอบแล้ว ความเป็นไปได้ในการโจมตีจริง และคุณภาพของรายงาน

รางวัลสูงสุด
€10,000
ความรุนแรงระดับวิกฤต
การตอบครั้งแรก
≤ 48h
วันทำการ
การคุ้มครองทางกฎหมาย
ใช่
การวิจัยโดยสุจริต

ขอบเขต

เป้าหมายที่เราถือว่าถูกต้องสำหรับโปรแกรมนี้

อยู่ในขอบเขต
  • การยืนยันตัวตน การจัดการเซสชัน และช่องทางยึดบัญชี
  • ตรรกะการเทรดและ Market — การปั่นราคา การทำสำเนาไอเทม การใช้เงินซ้ำซ้อน
  • ขั้นตอนการชำระเงินและถอนเงิน การแก้ไขยอดเงิน การใช้การคืนเงินในทางที่ผิด
  • การ inject ฝั่งเซิร์ฟเวอร์ (SQLi, command, template) และ RCE
  • Stored หรือ reflected XSS และ CSRF บนการกระทำที่ต้องยืนยันตัวตน
  • IDOR / การควบคุมการเข้าถึงที่ผิดพลาดซึ่งเปิดเผยข้อมูลหรือคลังไอเทมของผู้ใช้อื่น
  • การเชื่อมต่อบอทเทรด Steam และการจัดการลิงก์ตรวจสอบ
นอกขอบเขต
  • Self-XSS, clickjacking บนหน้าที่ไม่ละเอียดอ่อน และ security header ที่ขาดหายโดยไม่มีการโจมตีที่ใช้งานได้จริง
  • รายงานเกี่ยวกับ rate-limiting, brute-force หรือ DoS / DDoS แบบใช้ปริมาณ
  • การหลอกลวงทางสังคม ฟิชชิ่ง หรือการโจมตีทางกายภาพต่อพนักงาน
  • รายงานจากสแกนเนอร์อัตโนมัติที่ไม่มีผลกระทบที่ตรวจสอบและทำซ้ำได้

ระดับรางวัล

ความรุนแรงประเมินโดยใช้ CVSS บวกกับผลกระทบจริงต่อเงินและไอเทมของผู้ใช้

ความรุนแรงรางวัล
ต่ำ€50 – €150
ปานกลาง€150 – €600
สูง€600 – €2,500
วิกฤต€2,500 – €10,000
  • ต่ำ: ผลกระทบจำกัด — การเปิดเผยข้อมูลเล็กน้อย การตั้งค่าผิดที่มีความเสี่ยงต่ำ
  • ปานกลาง: Stored XSS, CSRF บนการกระทำที่ละเอียดอ่อน, IDOR ที่เปิดเผยข้อมูลผู้ใช้จำกัด
  • สูง: การยึดบัญชี การหลบเลี่ยงการควบคุมการเข้าถึง การใช้ตรรกะเทรด/Market ในทางที่ผิด
  • วิกฤต: การรันโค้ดจากระยะไกล การเจาะบัญชีจำนวนมาก หรือการขโมยเงิน/ไอเทม

กฎการมีส่วนร่วม

  • 1ทดสอบกับบัญชีของคุณเองเท่านั้น และห้ามเข้าถึง แก้ไข หรือทำลายข้อมูลของผู้ใช้อื่น
  • 2รายงานแต่ละปัญหาเป็นการส่วนตัว และให้เวลาเราสมเหตุสมผลในการแก้ไขก่อนการเปิดเผยใดๆ
  • 3อย่ารันสแกนเนอร์อัตโนมัติที่ทำให้บริการเสื่อมลงหรือสร้างภาระที่รบกวน
  • 4ให้ proof-of-concept ที่ชัดเจนและทำซ้ำได้ — รายงานคลุมเครือไม่มีสิทธิ์ได้รับรางวัล
การคุ้มครองทางกฎหมาย

การวิจัยที่ทำโดยสุจริตและเป็นไปตามกฎเหล่านี้ถือว่าได้รับอนุญาต เราจะไม่ดำเนินคดีทางกฎหมายกับคุณ และเราถือว่าทุกรายงานเป็นความลับจนกว่าจะปล่อยการแก้ไข

รายงานช่องโหว่

ส่งอีเมลรายงานที่เข้ารหัสพร้อมขั้นตอนการทำซ้ำ ผลกระทบ และ proof-of-concept ระบุกระเป๋าเงินหรือ PayPal ของคุณสำหรับการจ่ายรางวัล

security@skin1.ggแจ้ง fingerprint ของกุญแจ PGP เมื่อขอ
ส่งรายงาน

รางวัลขึ้นอยู่กับดุลยพินิจและต้องมีรายงานที่ถูกต้อง เป็นต้นฉบับ และอยู่ในขอบเขต พนักงานและผู้รับเหมาของ skin1 ไม่มีสิทธิ์