s1skin1
INSTANT SELL
安全

漏洞獎勵計畫

skin1 為社群保管著真實的飾品與資金,因此安全性沒有妥協的餘地。若你發現漏洞,請負責任地回報,我們將獎勵你為平台安全所做的貢獻。下方的金額範圍僅供參考 —— 最終獎金取決於經驗證的影響、可利用程度及回報品質。

最高獎勵
€10,000
嚴重等級
首次回應
≤ 48h
工作天
安全港
善意研究

範圍

本計畫視為有效的目標。

範圍內
  • 身分驗證、工作階段處理及帳號接管途徑
  • 交易與市場邏輯 —— 價格操縱、飾品複製、重複花費
  • 付款與提領流程、餘額竄改、退款濫用
  • 伺服器端注入(SQLi、命令、範本)及 RCE
  • 已驗證動作上的儲存型或反射型 XSS 及 CSRF
  • 暴露其他用戶資料或庫存的 IDOR/存取控制失效
  • Steam 交易機器人整合與檢視連結處理
範圍外
  • Self-XSS、非敏感頁面的點擊劫持,以及無可運作利用手法的安全標頭缺失
  • 速率限制、暴力破解或量體型 DoS/DDoS 回報
  • 針對員工的社交工程、釣魚或實體攻擊
  • 來自自動化掃描器、無經驗證且可重現影響的回報

獎勵級距

嚴重程度依 CVSS 加上對用戶資金與飾品的實際影響來評估。

嚴重程度獎勵
€50 – €150
€150 – €600
€600 – €2,500
嚴重€2,500 – €10,000
  • : 影響有限 —— 輕微資訊洩露、低風險設定錯誤。
  • : 儲存型 XSS、敏感動作上的 CSRF、暴露有限用戶資料的 IDOR。
  • : 帳號接管、存取控制繞過、交易/市場邏輯濫用。
  • 嚴重: 遠端程式碼執行、大量帳號淪陷,或資金/飾品竊取。

行為守則

  • 1僅針對你自己的帳號進行測試,切勿存取、修改或破壞其他用戶的資料。
  • 2私下回報每個問題,並在任何揭露前給我們合理的修復時間。
  • 3請勿執行會降低服務品質或造成干擾性負載的自動化掃描器。
  • 4請提供清楚、可重現的概念驗證 —— 含糊不清的回報不具備獲得獎勵的資格。
安全港

以善意進行、且符合本規則的研究皆獲授權。我們不會對你採取法律行動,並在修復程式上線前將每份回報視為機密。

回報漏洞

請以加密方式寄送回報,包含重現步驟、影響及概念驗證。附上你的錢包或 PayPal 以供發放獎勵。

security@skin1.gg可依需求提供 PGP 金鑰指紋
提交回報

獎勵由本公司自行斟酌,且須為有效、原創且範圍內的回報。skin1 員工與承包商不具備資格。