Bug Bounty Programı
skin1, topluluğumuz için gerçek ürünler ve gerçek para tutar, bu yüzden güvenlik pazarlığa açık değildir. Bir açık bulursan, sorumlu bir şekilde bildir ve platformu güvende tuttuğun için seni ödüllendirelim. Aşağıdaki aralıklar birer rehberdir — nihai ödemeler doğrulanmış etkiye, istismar edilebilirliğe ve rapor kalitesine bağlıdır.
Kapsam
Bu program için geçerli hedef olarak kabul ettiklerimiz.
- Kimlik doğrulama, oturum yönetimi ve hesap ele geçirme vektörleri
- Takas ve Market mantığı — fiyat manipülasyonu, ürün çoğaltma, çifte harcama
- Ödeme ve para çekme akışları, bakiye kurcalama, iade suistimali
- Sunucu tarafı enjeksiyon (SQLi, komut, şablon) ve RCE
- Kimlik doğrulamalı işlemlerde saklı veya yansıtılmış XSS ve CSRF
- Diğer kullanıcıların verilerini veya envanterini açığa çıkaran IDOR / bozuk erişim kontrolü
- Steam takas botu entegrasyonu ve inspect-link işleme
- Self-XSS, hassas olmayan sayfalarda clickjacking ve çalışan bir istismar olmadan eksik güvenlik başlıkları
- Hız sınırlama, kaba kuvvet veya hacimsel DoS / DDoS raporları
- Sosyal mühendislik, oltalama veya personele yönelik fiziksel saldırılar
- Doğrulanmış, tekrarlanabilir etkisi olmayan otomatik tarayıcı raporları
Ödül kademeleri
Önem düzeyi, CVSS ile kullanıcı fonları ve ürünler üzerindeki gerçek dünya etkisi kullanılarak değerlendirilir.
| Önem düzeyi | Ödül | Tipik bulgular |
|---|---|---|
| Düşük | €50 – €150 | Sınırlı etki — küçük bilgi ifşası, düşük riskli yanlış yapılandırma. |
| Orta | €150 – €600 | Saklı XSS, hassas işlemlerde CSRF, sınırlı kullanıcı verisi açığa çıkaran IDOR. |
| Yüksek | €600 – €2,500 | Hesap ele geçirme, erişim kontrolü atlatma, takas/Market mantığı suistimali. |
| Kritik | €2,500 – €10,000 | Uzaktan kod çalıştırma, toplu hesap ele geçirme veya fon/ürün hırsızlığı. |
- Düşük: Sınırlı etki — küçük bilgi ifşası, düşük riskli yanlış yapılandırma.
- Orta: Saklı XSS, hassas işlemlerde CSRF, sınırlı kullanıcı verisi açığa çıkaran IDOR.
- Yüksek: Hesap ele geçirme, erişim kontrolü atlatma, takas/Market mantığı suistimali.
- Kritik: Uzaktan kod çalıştırma, toplu hesap ele geçirme veya fon/ürün hırsızlığı.
Katılım kuralları
- 1Yalnızca kendi hesabına karşı test yap ve diğer kullanıcıların verilerine asla erişme, değiştirme veya yok etme.
- 2Her sorunu özel olarak bildir ve herhangi bir açıklama öncesinde düzeltmemiz için bize makul süre tanı.
- 3Hizmeti bozan veya rahatsız edici yük oluşturan otomatik tarayıcılar çalıştırma.
- 4Net, tekrarlanabilir bir kavram kanıtı (PoC) sun — belirsiz raporlar ödüle uygun değildir.
İyi niyetle ve bu kurallara uygun olarak yürütülen araştırmalar yetkilendirilmiştir. Sana karşı yasal işlem başlatmayacağız ve bir düzeltme yayınlanana kadar her raporu gizli tutacağız.
Tekrarlama adımları, etki ve bir kavram kanıtı içeren şifreli bir rapor gönder. Ödül ödemesi için cüzdanını veya PayPal'ını ekle.
Ödüller takdire bağlıdır ve geçerli, özgün, kapsam içi bir rapor gerektirir. skin1 personeli ve yüklenicileri uygun değildir.