Програма Bug Bounty
skin1 зберігає реальні предмети та реальні гроші нашої спільноти, тож безпека не обговорюється. Якщо ти знайшов вразливість, повідом про неї відповідально, і ми винагородимо тебе за те, що ти тримаєш платформу в безпеці. Діапазони нижче — це орієнтир; фінальні виплати залежать від підтвердженого впливу, можливості експлуатації та якості звіту.
Scope
Що ми вважаємо валідними цілями для цієї програми.
- Автентифікація, керування сесіями та вектори захоплення акаунтів
- Логіка трейдів і Маркету — маніпуляція цінами, дублювання предметів, подвійні витрати
- Платіжні флоу та виведення коштів, підробка балансу, зловживання поверненнями
- Server-side ін’єкції (SQLi, command, template) та RCE
- Stored або reflected XSS та CSRF на автентифікованих діях
- IDOR / порушення контролю доступу з розкриттям даних чи інвентарю інших користувачів
- Інтеграція з трейд-ботами Steam та обробка inspect-посилань
- Self-XSS, clickjacking на нечутливих сторінках та відсутні заголовки безпеки без робочого експлойта
- Звіти про rate-limiting, brute-force або обсяговий DoS / DDoS
- Соціальна інженерія, фішинг або фізичні атаки на персонал
- Звіти від автоматичних сканерів без підтвердженого, відтворюваного впливу
Рівні винагороди
Серйозність оцінюється за CVSS плюс реальний вплив на кошти та предмети користувачів.
| Серйозність | Винагорода | Типові знахідки |
|---|---|---|
| Низька | €50 – €150 | Обмежений вплив — незначне розкриття інформації, низькоризикова неправильна конфігурація. |
| Середня | €150 – €600 | Stored XSS, CSRF на чутливих діях, IDOR з розкриттям обмежених даних користувача. |
| Висока | €600 – €2,500 | Захоплення акаунта, обхід контролю доступу, зловживання логікою трейдів/Маркету. |
| Критична | €2,500 – €10,000 | Віддалене виконання коду, масова компрометація акаунтів або крадіжка коштів/предметів. |
- Низька: Обмежений вплив — незначне розкриття інформації, низькоризикова неправильна конфігурація.
- Середня: Stored XSS, CSRF на чутливих діях, IDOR з розкриттям обмежених даних користувача.
- Висока: Захоплення акаунта, обхід контролю доступу, зловживання логікою трейдів/Маркету.
- Критична: Віддалене виконання коду, масова компрометація акаунтів або крадіжка коштів/предметів.
Правила взаємодії
- 1Тестуй лише на власному акаунті й ніколи не отримуй доступ, не змінюй і не знищуй дані інших користувачів.
- 2Повідомляй про кожну проблему приватно й давай нам розумний час на усунення до будь-якого розкриття.
- 3Не запускай автоматичні сканери, що погіршують роботу сервісу чи створюють руйнівне навантаження.
- 4Надавай чіткий, відтворюваний proof-of-concept — розпливчасті звіти не претендують на винагороду.
Дослідження, проведене добросовісно та відповідно до цих правил, є авторизованим. Ми не будемо переслідувати тебе в судовому порядку й ставимося до кожного звіту як до конфіденційного, доки фікс не буде випущено.
Надішли зашифрований звіт із кроками відтворення, впливом і proof-of-concept. Вкажи свій гаманець або PayPal для виплати винагороди.
Винагороди надаються на розсуд і потребують валідного, оригінального звіту в межах scope. Персонал і підрядники skin1 не мають права участі.