Chương trình Bug Bounty
skin1 giữ vật phẩm thật và tiền thật cho cộng đồng, nên bảo mật là điều không thể thương lượng. Nếu bạn tìm ra một lỗ hổng, hãy báo cáo một cách có trách nhiệm và chúng tôi sẽ thưởng cho bạn vì đã giữ nền tảng an toàn. Các khoảng thưởng bên dưới chỉ mang tính tham khảo — mức chi trả cuối cùng tùy thuộc vào tác động đã được xác thực, khả năng khai thác và chất lượng báo cáo.
Phạm vi
Những mục tiêu mà chúng tôi coi là hợp lệ cho chương trình này.
- Xác thực, xử lý phiên và các vector chiếm đoạt tài khoản
- Logic Trade và Market — thao túng giá, nhân bản vật phẩm, double-spend
- Luồng thanh toán và rút tiền, giả mạo số dư, lạm dụng hoàn tiền
- Injection phía máy chủ (SQLi, command, template) và RCE
- XSS lưu trữ hoặc phản chiếu và CSRF trên các hành động đã xác thực
- IDOR / lỗi kiểm soát truy cập làm lộ dữ liệu hoặc kho đồ của người dùng khác
- Tích hợp trade bot Steam và xử lý inspect-link
- Self-XSS, clickjacking trên các trang không nhạy cảm, và thiếu header bảo mật mà không có exploit hoạt động
- Báo cáo về giới hạn tần suất, brute-force, hoặc DoS / DDoS theo lưu lượng
- Social engineering, phishing, hoặc tấn công vật lý nhằm vào nhân viên
- Báo cáo từ trình quét tự động không có tác động được xác thực, tái hiện được
Các mức thưởng
Mức độ nghiêm trọng được đánh giá bằng CVSS cộng với tác động thực tế lên tiền và vật phẩm của người dùng.
| Mức độ | Thưởng | Phát hiện điển hình |
|---|---|---|
| Thấp | €50 – €150 | Tác động hạn chế — lộ thông tin nhỏ, cấu hình sai rủi ro thấp. |
| Trung bình | €150 – €600 | XSS lưu trữ, CSRF trên các hành động nhạy cảm, IDOR làm lộ một phần dữ liệu người dùng. |
| Cao | €600 – €2,500 | Chiếm đoạt tài khoản, vượt kiểm soát truy cập, lạm dụng logic trade/Market. |
| Nghiêm trọng | €2,500 – €10,000 | Thực thi mã từ xa, xâm phạm hàng loạt tài khoản, hoặc trộm tiền/vật phẩm. |
- Thấp: Tác động hạn chế — lộ thông tin nhỏ, cấu hình sai rủi ro thấp.
- Trung bình: XSS lưu trữ, CSRF trên các hành động nhạy cảm, IDOR làm lộ một phần dữ liệu người dùng.
- Cao: Chiếm đoạt tài khoản, vượt kiểm soát truy cập, lạm dụng logic trade/Market.
- Nghiêm trọng: Thực thi mã từ xa, xâm phạm hàng loạt tài khoản, hoặc trộm tiền/vật phẩm.
Quy tắc tham gia
- 1Chỉ kiểm thử trên chính tài khoản của bạn và không bao giờ truy cập, sửa đổi hoặc phá hủy dữ liệu của người dùng khác.
- 2Báo cáo từng lỗi một cách riêng tư và cho chúng tôi thời gian hợp lý để khắc phục trước khi công bố.
- 3Không chạy các trình quét tự động làm suy giảm dịch vụ hoặc tạo tải gây gián đoạn.
- 4Cung cấp proof-of-concept rõ ràng, tái hiện được — báo cáo mơ hồ sẽ không đủ điều kiện nhận thưởng.
Việc nghiên cứu được thực hiện một cách thiện chí và theo đúng các quy tắc này là được cho phép. Chúng tôi sẽ không có hành động pháp lý chống lại bạn, và coi mọi báo cáo là bảo mật cho đến khi bản vá được phát hành.
Gửi email báo cáo được mã hóa kèm các bước tái hiện, tác động và một proof-of-concept. Đính kèm ví hoặc PayPal của bạn để nhận thưởng.
Phần thưởng là tùy quyết định và yêu cầu một báo cáo hợp lệ, nguyên gốc, trong phạm vi. Nhân viên và nhà thầu của skin1 không đủ điều kiện tham gia.