s1skin1
INSTANT SELL
Bảo mật

Chương trình Bug Bounty

skin1 giữ vật phẩm thật và tiền thật cho cộng đồng, nên bảo mật là điều không thể thương lượng. Nếu bạn tìm ra một lỗ hổng, hãy báo cáo một cách có trách nhiệm và chúng tôi sẽ thưởng cho bạn vì đã giữ nền tảng an toàn. Các khoảng thưởng bên dưới chỉ mang tính tham khảo — mức chi trả cuối cùng tùy thuộc vào tác động đã được xác thực, khả năng khai thác và chất lượng báo cáo.

Thưởng tối đa
€10,000
Mức nghiêm trọng
Phản hồi đầu
≤ 48h
Ngày làm việc
Safe harbor
Nghiên cứu thiện chí

Phạm vi

Những mục tiêu mà chúng tôi coi là hợp lệ cho chương trình này.

Trong phạm vi
  • Xác thực, xử lý phiên và các vector chiếm đoạt tài khoản
  • Logic Trade và Market — thao túng giá, nhân bản vật phẩm, double-spend
  • Luồng thanh toán và rút tiền, giả mạo số dư, lạm dụng hoàn tiền
  • Injection phía máy chủ (SQLi, command, template) và RCE
  • XSS lưu trữ hoặc phản chiếu và CSRF trên các hành động đã xác thực
  • IDOR / lỗi kiểm soát truy cập làm lộ dữ liệu hoặc kho đồ của người dùng khác
  • Tích hợp trade bot Steam và xử lý inspect-link
Ngoài phạm vi
  • Self-XSS, clickjacking trên các trang không nhạy cảm, và thiếu header bảo mật mà không có exploit hoạt động
  • Báo cáo về giới hạn tần suất, brute-force, hoặc DoS / DDoS theo lưu lượng
  • Social engineering, phishing, hoặc tấn công vật lý nhằm vào nhân viên
  • Báo cáo từ trình quét tự động không có tác động được xác thực, tái hiện được

Các mức thưởng

Mức độ nghiêm trọng được đánh giá bằng CVSS cộng với tác động thực tế lên tiền và vật phẩm của người dùng.

Mức độThưởng
Thấp€50 – €150
Trung bình€150 – €600
Cao€600 – €2,500
Nghiêm trọng€2,500 – €10,000
  • Thấp: Tác động hạn chế — lộ thông tin nhỏ, cấu hình sai rủi ro thấp.
  • Trung bình: XSS lưu trữ, CSRF trên các hành động nhạy cảm, IDOR làm lộ một phần dữ liệu người dùng.
  • Cao: Chiếm đoạt tài khoản, vượt kiểm soát truy cập, lạm dụng logic trade/Market.
  • Nghiêm trọng: Thực thi mã từ xa, xâm phạm hàng loạt tài khoản, hoặc trộm tiền/vật phẩm.

Quy tắc tham gia

  • 1Chỉ kiểm thử trên chính tài khoản của bạn và không bao giờ truy cập, sửa đổi hoặc phá hủy dữ liệu của người dùng khác.
  • 2Báo cáo từng lỗi một cách riêng tư và cho chúng tôi thời gian hợp lý để khắc phục trước khi công bố.
  • 3Không chạy các trình quét tự động làm suy giảm dịch vụ hoặc tạo tải gây gián đoạn.
  • 4Cung cấp proof-of-concept rõ ràng, tái hiện được — báo cáo mơ hồ sẽ không đủ điều kiện nhận thưởng.
Safe harbor

Việc nghiên cứu được thực hiện một cách thiện chí và theo đúng các quy tắc này là được cho phép. Chúng tôi sẽ không có hành động pháp lý chống lại bạn, và coi mọi báo cáo là bảo mật cho đến khi bản vá được phát hành.

Báo cáo lỗ hổng

Gửi email báo cáo được mã hóa kèm các bước tái hiện, tác động và một proof-of-concept. Đính kèm ví hoặc PayPal của bạn để nhận thưởng.

security@skin1.ggVân tay khóa PGP theo yêu cầu
Gửi báo cáo

Phần thưởng là tùy quyết định và yêu cầu một báo cáo hợp lệ, nguyên gốc, trong phạm vi. Nhân viên và nhà thầu của skin1 không đủ điều kiện tham gia.