00:00 / 00:00

Login Sync

Bounty Hunter

欢迎安全研究者协助发现 LAPLACE Login Sync 中的漏洞。有效报告可根据严重程度获得最高 $2,992 的奖励。请提交清晰、可复现的 PoC,并预留 90 天的修复时间

通用要求

  • 仅接受有效的安全漏洞;不接受垃圾信息、钓鱼或社会工程学报告
  • 漏洞必须可复现,并附带清晰的 PoC
  • 报告须包含逐步复现的操作说明
  • 每次提交仅限一个漏洞;未经事先同意,不得串联多个问题
  • 有效漏洞的首位报告者将获得署名致谢
  • 报告须使用英文或中文
  • 补丁发布前不得公开披露漏洞
  • 请为漏洞修复预留最长 90 天的时间
  • 测试期间不得访问、修改或删除用户数据
  • 不得发起拒绝服务(DoS)攻击
  • 不鼓励使用自动化扫描工具,优先采用手动测试

测试要求

  • 重点领域:API 端点安全、服务端逻辑、浏览器扩展功能
  • 范围内的端点:/update、/get/:uuid、/remove
  • 范围内的组件:浏览器扩展、同步服务器
  • 测试目标:身份验证绕过、数据泄露、注入漏洞、访问控制问题
  • 不在范围内:第三方依赖(除非可直接利用)、速率限制、UI/UX 问题
  • 不在范围内:Self-XSS、登出 CSRF、无法证明影响的安全响应头缺失
  • 不在范围内:旧版 v1 协议中继承自 CookieCloud 的密码学弱点(如 64 位等效密钥熵、无认证的 CBC 模式;推荐使用 v2 协议)
  • 服务器测试:使用提供的测试实例或自行部署的环境

可能的奖励

  • 在公开的特别鸣谢页面获得致谢
  • 按严重程度发放奖励:
    • 严重(RCE、数据泄露):最高 $2,992
    • 高危(身份验证绕过):最高 $1,500
    • 中危(信息泄露):最高 $750
    • 低危(违反最佳实践):最高 $150
  • 提供详细的修复建议可酌情追加奖励
  • 重复报告或已知问题不予奖励
  • 奖励在漏洞确认后 30 天内发放

特别说明

  • 本项目最初源自 CookieCloud,于 2026 年 9 月 29 日独立运作,开源许可证已升级为 AGPL-3.0-only
  • 端到端加密:服务器绝不存储明文用户数据
  • 旧版 v1 加密实现(AES-256-CBC、EVP_BytesToKey)继承自 CookieCloud;现已全面升级为自主设计的 Protocol v2 认证加密(PBKDF2-SHA256、HKDF、AES-256-GCM、密钥承诺)
  • 旧版 CookieCloud v1 协议本身的已知密码学设计弱点不再作为漏洞受理;本项目的 Protocol v2 实现、SDK(@laplace.live/login-sync)、服务端与扩展功能均在漏洞测试范围之内
  • 须遵循负责任披露;任何公开讨论前先与维护者协调
  • 联系方式:s@laplace.live

最后更新于 2026年10月1日

Tech otakus destroy the world