00:00 / 00:00

Login Sync

Bounty Hunter

歡迎資安研究人員協助找出 LAPLACE Login Sync 中的漏洞。有效回報可依嚴重程度獲得最高 $2,992 的獎勵。請提交清楚、可重現的 PoC,並預留 90 天的修補時間

一般要求

  • 僅接受有效的安全漏洞;不接受垃圾訊息、釣魚或社交工程回報
  • 漏洞必須可重現,並附上清楚的 PoC
  • 回報須包含逐步重現的操作步驟
  • 每次提交僅限一個漏洞;未經事先同意,不得串接多個問題
  • 有效漏洞的首位回報者將獲得署名致謝
  • 回報須使用英文或中文
  • 修補程式發布前不得公開揭露漏洞
  • 請為漏洞修補預留最長 90 天的時間
  • 測試期間不得存取、修改或刪除使用者資料
  • 不得發動阻斷服務(DoS)攻擊
  • 不鼓勵使用自動化掃描工具,優先採用手動測試

測試要求

  • 重點領域:API 端點安全、伺服器端邏輯、瀏覽器擴充功能
  • 範圍內的端點:/update/get/:uuid/remove
  • 範圍內的元件:瀏覽器擴充功能、同步伺服器
  • 測試目標:繞過身分驗證、資料外洩、注入漏洞、存取控制問題
  • 不在範圍內:第三方相依套件(除非可直接利用)、速率限制、UI/UX 問題
  • 不在範圍內:Self-XSS、登出 CSRF、無法證明影響的安全標頭缺失
  • 不在範圍內:繼承自上游 CookieCloud 專案的加密實作
  • 伺服器測試:使用提供的測試執行個體或自行部署的環境

可能的獎勵

  • 在公開的特別感謝頁面獲得致謝
  • 依嚴重程度發放獎勵:
    • 嚴重(RCE、資料外洩):最高 $2,992
    • 高風險(繞過身分驗證):最高 $1,500
    • 中風險(資訊洩漏):最高 $750
    • 低風險(違反最佳實務):最高 $150
  • 提供詳細的修補建議可酌情追加獎勵
  • 重複回報或已知問題不予獎勵
  • 獎勵於漏洞確認後 30 天內發放

特別說明

  • 這是一個從 CookieCloud fork 而來的開源專案
  • 端到端加密:伺服器絕不儲存明文使用者資料
  • 加密實作(AES-256-CBC、EVP_BytesToKey)繼承自上游 CookieCloud
  • 加密相關的漏洞請回報給上游專案:https://github.com/easychen/CookieCloud
  • 我只關注本 fork 特有的實作問題
  • 須遵循負責任揭露;任何公開討論前先與維護者協調
  • 聯絡方式:s@laplace.live

最後更新於 2026年9月19日

Tech otakus destroy the world