Bug Bounty dasturi
skin1 hamjamiyatimiz uchun haqiqiy buyumlar va haqiqiy pulni saqlaydi, shuning uchun xavfsizlik muhokamaga oʻrin qoldirmaydi. Agar zaiflik topsangiz, uni masʼuliyat bilan xabar bering va platformani xavfsiz saqlaganingiz uchun sizni mukofotlaymiz. Quyidagi diapazonlar tavsiyaviy — yakuniy toʻlovlar tasdiqlangan taʼsir, ekspluatatsiya qilinishi va hisobot sifatiga bogʻliq.
Koʻlam
Ushbu dastur uchun qaysilarni amaldagi nishonlar deb hisoblaymiz.
- Autentifikatsiya, sessiyani boshqarish va hisobni egallab olish vektorlari
- Savdo va Market mantigʻi — narxni manipulyatsiya qilish, buyumni koʻpaytirish, ikki marta sarflash
- Toʻlov va yechib olish jarayonlari, balansni buzish, qaytarishni suiisteʼmol qilish
- Server tomonidagi inyeksiya (SQLi, buyruq, shablon) va RCE
- Autentifikatsiya qilingan amallarda saqlangan yoki aks ettirilgan XSS va CSRF
- Boshqa foydalanuvchilarning maʼlumotlari yoki inventarini oshkor qiluvchi IDOR / buzilgan kirish nazorati
- Steam savdo boti integratsiyasi va inspect havolasini boshqarish
- Self-XSS, muhim boʻlmagan sahifalardagi klikjeking va ishlaydigan ekspluatatsiyasiz yoʻqolgan xavfsizlik sarlavhalari
- Tezlikni cheklash, brute-force yoki hajmli DoS / DDoS hisobotlari
- Ijtimoiy muhandislik, fishing yoki xodimlarga qarshi jismoniy hujumlar
- Tasdiqlangan, takrorlanadigan taʼsirsiz avtomatik skanerlardan olingan hisobotlar
Mukofot darajalari
Xavflilik CVSS hamda foydalanuvchi mablagʻlari va buyumlariga real taʼsir yordamida baholanadi.
| Xavflilik | Mukofot | Odatiy topilmalar |
|---|---|---|
| Past | €50 – €150 | Cheklangan taʼsir — kichik maʼlumot oshkor boʻlishi, past xavfli notoʻgʻri sozlama. |
| Oʻrta | €150 – €600 | Saqlangan XSS, muhim amallarda CSRF, cheklangan foydalanuvchi maʼlumotini oshkor qiluvchi IDOR. |
| Yuqori | €600 – €2,500 | Hisobni egallab olish, kirish nazoratini chetlab oʻtish, savdo/Market mantigʻini suiisteʼmol qilish. |
| Kritik | €2,500 – €10,000 | Masofaviy kod ijrosi, ommaviy hisob buzilishi yoki mablagʻ/buyum oʻgʻirlash. |
- Past: Cheklangan taʼsir — kichik maʼlumot oshkor boʻlishi, past xavfli notoʻgʻri sozlama.
- Oʻrta: Saqlangan XSS, muhim amallarda CSRF, cheklangan foydalanuvchi maʼlumotini oshkor qiluvchi IDOR.
- Yuqori: Hisobni egallab olish, kirish nazoratini chetlab oʻtish, savdo/Market mantigʻini suiisteʼmol qilish.
- Kritik: Masofaviy kod ijrosi, ommaviy hisob buzilishi yoki mablagʻ/buyum oʻgʻirlash.
Ishtirok qoidalari
- 1Faqat oʻz hisobingizga qarshi sinov oʻtkazing va boshqa foydalanuvchilarning maʼlumotlariga hech qachon kirmang, oʻzgartirmang yoki yoʻq qilmang.
- 2Har bir muammoni shaxsiy tarzda xabar bering va oshkor qilishdan oldin bizga tuzatish uchun maqbul vaqt bering.
- 3Xizmatni yomonlashtiradigan yoki buzuvchi yuk hosil qiladigan avtomatik skanerlarni ishga tushirmang.
- 4Aniq, takrorlanadigan konsepsiya isbotini taqdim eting — noaniq hisobotlar mukofotga loyiq emas.
Ochiq niyat bilan va ushbu qoidalarga muvofiq olib borilgan tadqiqot ruxsat etilgan. Biz sizga nisbatan sud choralarini koʻrmaymiz va tuzatish chiqarilgunicha har bir hisobotni maxfiy deb hisoblaymiz.
Takrorlash bosqichlari, taʼsiri va konsepsiya isboti bilan shifrlangan hisobotni yuboring. Mukofot toʻlovi uchun hamyoningiz yoki PayPal'ingizni qoʻshing.
Mukofotlar ixtiyoriy boʻlib, amaldagi, original, koʻlam ichidagi hisobotni talab qiladi. skin1 xodimlari va pudratchilari loyiq emas.