s1skin1
一键出售
安全

漏洞赏金计划

skin1 为社区托管着真实的饰品和真实的资金,因此安全没有商量余地。如果你发现了漏洞,请负责任地报告,我们会为你守护平台安全而付酬。以下区间仅为指引——最终赏金取决于经验证的影响、可利用性和报告质量。

最高奖励
€10,000
严重级别
首次响应
≤ 48h
工作日
安全港
善意研究

范围

我们认定为本计划有效目标的内容。

范围内
  • 身份验证、会话处理及账户盗用途径
  • 交易与市场逻辑——价格操纵、饰品复制、双花
  • 支付与提现流程、余额篡改、退款滥用
  • 服务端注入(SQL、命令、模板)及 RCE
  • 对已认证操作的存储型或反射型 XSS 及 CSRF
  • IDOR / 访问控制失效导致暴露他人数据或库存
  • Steam 交易机器人集成与查看链接处理
范围外
  • Self-XSS、非敏感页面的点击劫持,以及缺失安全响应头但无可用利用手段的情况
  • 限流、暴力破解或洪泛型 DoS / DDoS 报告
  • 针对员工的社会工程、钓鱼或物理攻击
  • 自动扫描器生成、无经验证且可复现影响的报告

奖励档位

严重程度依据 CVSS 并结合对用户资金和饰品的实际影响进行评估。

严重程度奖励
€50 – €150
€150 – €600
€600 – €2,500
严重€2,500 – €10,000
  • : 影响有限——轻微信息泄露、低风险配置错误。
  • : 存储型 XSS、敏感操作上的 CSRF、暴露有限用户数据的 IDOR。
  • : 账户盗用、访问控制绕过、交易/市场逻辑滥用。
  • 严重: 远程代码执行、大规模账户失陷,或资金/饰品盗窃。

参与规则

  • 1仅针对你自己的账户进行测试,绝不访问、修改或破坏其他用户的数据。
  • 2以私密方式报告每个问题,并在任何披露前给我们合理的修复时间。
  • 3请勿运行会降低服务质量或产生干扰性负载的自动扫描器。
  • 4提供清晰、可复现的概念验证——含糊的报告不符合领取奖励的资格。
安全港

以善意并遵循这些规则开展的研究是获得授权的。我们不会对你采取法律行动,并会将每份报告视为机密,直至修复上线。

报告漏洞

请发送一份加密报告,附上复现步骤、影响和概念验证。请附上你的钱包地址或 PayPal 以便发放奖励。

security@skin1.ggPGP 密钥指纹可应求提供
提交报告

奖励由我方自行裁定,且需为有效、原创、范围内的报告。skin1 员工及承包商不具备领取资格。