s1skin1
INSTANT SELL
Безпека

Програма Bug Bounty

skin1 зберігає реальні предмети та реальні гроші нашої спільноти, тож безпека не обговорюється. Якщо ти знайшов вразливість, повідом про неї відповідально, і ми винагородимо тебе за те, що ти тримаєш платформу в безпеці. Діапазони нижче — це орієнтир; фінальні виплати залежать від підтвердженого впливу, можливості експлуатації та якості звіту.

Макс. винагорода
€10,000
Критична серйозність
Перша відповідь
≤ 48h
Робочі дні
Safe harbor
Так
Добросовісне дослідження

Scope

Що ми вважаємо валідними цілями для цієї програми.

У scope
  • Автентифікація, керування сесіями та вектори захоплення акаунтів
  • Логіка трейдів і Маркету — маніпуляція цінами, дублювання предметів, подвійні витрати
  • Платіжні флоу та виведення коштів, підробка балансу, зловживання поверненнями
  • Server-side ін’єкції (SQLi, command, template) та RCE
  • Stored або reflected XSS та CSRF на автентифікованих діях
  • IDOR / порушення контролю доступу з розкриттям даних чи інвентарю інших користувачів
  • Інтеграція з трейд-ботами Steam та обробка inspect-посилань
Поза scope
  • Self-XSS, clickjacking на нечутливих сторінках та відсутні заголовки безпеки без робочого експлойта
  • Звіти про rate-limiting, brute-force або обсяговий DoS / DDoS
  • Соціальна інженерія, фішинг або фізичні атаки на персонал
  • Звіти від автоматичних сканерів без підтвердженого, відтворюваного впливу

Рівні винагороди

Серйозність оцінюється за CVSS плюс реальний вплив на кошти та предмети користувачів.

СерйозністьВинагорода
Низька€50 – €150
Середня€150 – €600
Висока€600 – €2,500
Критична€2,500 – €10,000
  • Низька: Обмежений вплив — незначне розкриття інформації, низькоризикова неправильна конфігурація.
  • Середня: Stored XSS, CSRF на чутливих діях, IDOR з розкриттям обмежених даних користувача.
  • Висока: Захоплення акаунта, обхід контролю доступу, зловживання логікою трейдів/Маркету.
  • Критична: Віддалене виконання коду, масова компрометація акаунтів або крадіжка коштів/предметів.

Правила взаємодії

  • 1Тестуй лише на власному акаунті й ніколи не отримуй доступ, не змінюй і не знищуй дані інших користувачів.
  • 2Повідомляй про кожну проблему приватно й давай нам розумний час на усунення до будь-якого розкриття.
  • 3Не запускай автоматичні сканери, що погіршують роботу сервісу чи створюють руйнівне навантаження.
  • 4Надавай чіткий, відтворюваний proof-of-concept — розпливчасті звіти не претендують на винагороду.
Safe harbor

Дослідження, проведене добросовісно та відповідно до цих правил, є авторизованим. Ми не будемо переслідувати тебе в судовому порядку й ставимося до кожного звіту як до конфіденційного, доки фікс не буде випущено.

Повідомити про вразливість

Надішли зашифрований звіт із кроками відтворення, впливом і proof-of-concept. Вкажи свій гаманець або PayPal для виплати винагороди.

security@skin1.ggВідбиток PGP-ключа за запитом
Надіслати звіт

Винагороди надаються на розсуд і потребують валідного, оригінального звіту в межах scope. Персонал і підрядники skin1 не мають права участі.