00:00 / 00:00

Login Sync

Bounty Hunter

欢迎安全研究者协助发现 LAPLACE Login Sync 中的漏洞。有效报告可根据严重程度获得最高 $2,992 的奖励。请提交清晰、可复现的 PoC,并预留 90 天的修复时间

通用要求

  • 仅接受有效的安全漏洞;不接受垃圾信息、钓鱼或社会工程学报告
  • 漏洞必须可复现,并附带清晰的 PoC
  • 报告须包含逐步复现的操作说明
  • 每次提交仅限一个漏洞;未经事先同意,不得串联多个问题
  • 有效漏洞的首位报告者将获得署名致谢
  • 报告须使用英文或中文
  • 补丁发布前不得公开披露漏洞
  • 请为漏洞修复预留最长 90 天的时间
  • 测试期间不得访问、修改或删除用户数据
  • 不得发起拒绝服务(DoS)攻击
  • 不鼓励使用自动化扫描工具,优先采用手动测试

测试要求

  • 重点领域:API 端点安全、服务端逻辑、浏览器扩展功能
  • 范围内的端点:/update/get/:uuid/remove
  • 范围内的组件:浏览器扩展、同步服务器
  • 测试目标:身份验证绕过、数据泄露、注入漏洞、访问控制问题
  • 不在范围内:第三方依赖(除非可直接利用)、速率限制、UI/UX 问题
  • 不在范围内:Self-XSS、登出 CSRF、无法证明影响的安全响应头缺失
  • 不在范围内:继承自上游 CookieCloud 项目的加密实现
  • 服务器测试:使用提供的测试实例或自行部署的环境

可能的奖励

  • 在公开的特别鸣谢页面获得致谢
  • 按严重程度发放奖励:
    • 严重(RCE、数据泄露):最高 $2,992
    • 高危(身份验证绕过):最高 $1,500
    • 中危(信息泄露):最高 $750
    • 低危(违反最佳实践):最高 $150
  • 提供详细的修复建议可酌情追加奖励
  • 重复报告或已知问题不予奖励
  • 奖励在漏洞确认后 30 天内发放

特别说明

  • 这是一个从 CookieCloud fork 而来的开源项目
  • 端到端加密:服务器绝不存储明文用户数据
  • 加密实现(AES-256-CBC、EVP_BytesToKey)继承自上游 CookieCloud
  • 加密相关的漏洞请报告给上游项目:https://github.com/easychen/CookieCloud
  • 我只关注本 fork 特有的实现问题
  • 须遵循负责任披露;任何公开讨论前先与维护者协调
  • 联系方式:s@laplace.live

最終更新日:2026年9月19日

Tech otakus destroy the world