欢迎安全研究者协助发现 LAPLACE Login Sync 中的漏洞。有效报告可根据严重程度获得最高 $2,992 的奖励。请提交清晰、可复现的 PoC,并预留 90 天的修复时间
通用要求
- 仅接受有效的安全漏洞;不接受垃圾信息、钓鱼或社会工程学报告
- 漏洞必须可复现,并附带清晰的 PoC
- 报告须包含逐步复现的操作说明
- 每次提交仅限一个漏洞;未经事先同意,不得串联多个问题
- 有效漏洞的首位报告者将获得署名致谢
- 报告须使用英文或中文
- 补丁发布前不得公开披露漏洞
- 请为漏洞修复预留最长 90 天的时间
- 测试期间不得访问、修改或删除用户数据
- 不得发起拒绝服务(DoS)攻击
- 不鼓励使用自动化扫描工具,优先采用手动测试
测试要求
- 重点领域:API 端点安全、服务端逻辑、浏览器扩展功能
- 范围内的端点:
/update、/get/:uuid、/remove - 范围内的组件:浏览器扩展、同步服务器
- 测试目标:身份验证绕过、数据泄露、注入漏洞、访问控制问题
- 不在范围内:第三方依赖(除非可直接利用)、速率限制、UI/UX 问题
- 不在范围内:Self-XSS、登出 CSRF、无法证明影响的安全响应头缺失
- 不在范围内:继承自上游 CookieCloud 项目的加密实现
- 服务器测试:使用提供的测试实例或自行部署的环境
可能的奖励
- 在公开的特别鸣谢页面获得致谢
- 按严重程度发放奖励:
- 严重(RCE、数据泄露):最高 $2,992
- 高危(身份验证绕过):最高 $1,500
- 中危(信息泄露):最高 $750
- 低危(违反最佳实践):最高 $150
- 提供详细的修复建议可酌情追加奖励
- 重复报告或已知问题不予奖励
- 奖励在漏洞确认后 30 天内发放
特别说明
- 这是一个从 CookieCloud fork 而来的开源项目
- 端到端加密:服务器绝不存储明文用户数据
- 加密实现(AES-256-CBC、
EVP_BytesToKey)继承自上游 CookieCloud - 加密相关的漏洞请报告给上游项目:https://github.com/easychen/CookieCloud
- 我只关注本 fork 特有的实现问题
- 须遵循负责任披露;任何公开讨论前先与维护者协调
- 联系方式:s@laplace.live
最終更新日:2026年9月19日