s1skin1
INSTANT SELL
Güvenlik

Bug Bounty Programı

skin1, topluluğumuz için gerçek ürünler ve gerçek para tutar, bu yüzden güvenlik pazarlığa açık değildir. Bir açık bulursan, sorumlu bir şekilde bildir ve platformu güvende tuttuğun için seni ödüllendirelim. Aşağıdaki aralıklar birer rehberdir — nihai ödemeler doğrulanmış etkiye, istismar edilebilirliğe ve rapor kalitesine bağlıdır.

Maks. ödül
€10,000
Kritik önem düzeyi
İlk yanıt
≤ 48h
İş günü
Güvenli liman
Evet
İyi niyetli araştırma

Kapsam

Bu program için geçerli hedef olarak kabul ettiklerimiz.

Kapsam içi
  • Kimlik doğrulama, oturum yönetimi ve hesap ele geçirme vektörleri
  • Takas ve Market mantığı — fiyat manipülasyonu, ürün çoğaltma, çifte harcama
  • Ödeme ve para çekme akışları, bakiye kurcalama, iade suistimali
  • Sunucu tarafı enjeksiyon (SQLi, komut, şablon) ve RCE
  • Kimlik doğrulamalı işlemlerde saklı veya yansıtılmış XSS ve CSRF
  • Diğer kullanıcıların verilerini veya envanterini açığa çıkaran IDOR / bozuk erişim kontrolü
  • Steam takas botu entegrasyonu ve inspect-link işleme
Kapsam dışı
  • Self-XSS, hassas olmayan sayfalarda clickjacking ve çalışan bir istismar olmadan eksik güvenlik başlıkları
  • Hız sınırlama, kaba kuvvet veya hacimsel DoS / DDoS raporları
  • Sosyal mühendislik, oltalama veya personele yönelik fiziksel saldırılar
  • Doğrulanmış, tekrarlanabilir etkisi olmayan otomatik tarayıcı raporları

Ödül kademeleri

Önem düzeyi, CVSS ile kullanıcı fonları ve ürünler üzerindeki gerçek dünya etkisi kullanılarak değerlendirilir.

Önem düzeyiÖdül
Düşük€50 – €150
Orta€150 – €600
Yüksek€600 – €2,500
Kritik€2,500 – €10,000
  • Düşük: Sınırlı etki — küçük bilgi ifşası, düşük riskli yanlış yapılandırma.
  • Orta: Saklı XSS, hassas işlemlerde CSRF, sınırlı kullanıcı verisi açığa çıkaran IDOR.
  • Yüksek: Hesap ele geçirme, erişim kontrolü atlatma, takas/Market mantığı suistimali.
  • Kritik: Uzaktan kod çalıştırma, toplu hesap ele geçirme veya fon/ürün hırsızlığı.

Katılım kuralları

  • 1Yalnızca kendi hesabına karşı test yap ve diğer kullanıcıların verilerine asla erişme, değiştirme veya yok etme.
  • 2Her sorunu özel olarak bildir ve herhangi bir açıklama öncesinde düzeltmemiz için bize makul süre tanı.
  • 3Hizmeti bozan veya rahatsız edici yük oluşturan otomatik tarayıcılar çalıştırma.
  • 4Net, tekrarlanabilir bir kavram kanıtı (PoC) sun — belirsiz raporlar ödüle uygun değildir.
Güvenli liman

İyi niyetle ve bu kurallara uygun olarak yürütülen araştırmalar yetkilendirilmiştir. Sana karşı yasal işlem başlatmayacağız ve bir düzeltme yayınlanana kadar her raporu gizli tutacağız.

Bir güvenlik açığı bildir

Tekrarlama adımları, etki ve bir kavram kanıtı içeren şifreli bir rapor gönder. Ödül ödemesi için cüzdanını veya PayPal'ını ekle.

security@skin1.ggPGP anahtar parmak izi talep üzerine
Rapor gönder

Ödüller takdire bağlıdır ve geçerli, özgün, kapsam içi bir rapor gerektirir. skin1 personeli ve yüklenicileri uygun değildir.