歡迎資安研究人員協助找出 LAPLACE Login Sync 中的漏洞。有效回報可依嚴重程度獲得最高 $2,992 的獎勵。請提交清楚、可重現的 PoC,並預留 90 天的修補時間
一般要求
- 僅接受有效的安全漏洞;不接受垃圾訊息、釣魚或社交工程回報
- 漏洞必須可重現,並附上清楚的 PoC
- 回報須包含逐步重現的操作步驟
- 每次提交僅限一個漏洞;未經事先同意,不得串接多個問題
- 有效漏洞的首位回報者將獲得署名致謝
- 回報須使用英文或中文
- 修補程式發布前不得公開揭露漏洞
- 請為漏洞修補預留最長 90 天的時間
- 測試期間不得存取、修改或刪除使用者資料
- 不得發動阻斷服務(DoS)攻擊
- 不鼓勵使用自動化掃描工具,優先採用手動測試
測試要求
- 重點領域:API 端點安全、伺服器端邏輯、瀏覽器擴充功能
- 範圍內的端點:
/update、/get/:uuid、/remove - 範圍內的元件:瀏覽器擴充功能、同步伺服器
- 測試目標:繞過身分驗證、資料外洩、注入漏洞、存取控制問題
- 不在範圍內:第三方相依套件(除非可直接利用)、速率限制、UI/UX 問題
- 不在範圍內:Self-XSS、登出 CSRF、無法證明影響的安全標頭缺失
- 不在範圍內:繼承自上游 CookieCloud 專案的加密實作
- 伺服器測試:使用提供的測試執行個體或自行部署的環境
可能的獎勵
- 在公開的特別感謝頁面獲得致謝
- 依嚴重程度發放獎勵:
- 嚴重(RCE、資料外洩):最高 $2,992
- 高風險(繞過身分驗證):最高 $1,500
- 中風險(資訊洩漏):最高 $750
- 低風險(違反最佳實務):最高 $150
- 提供詳細的修補建議可酌情追加獎勵
- 重複回報或已知問題不予獎勵
- 獎勵於漏洞確認後 30 天內發放
特別說明
- 這是一個從 CookieCloud fork 而來的開源專案
- 端到端加密:伺服器絕不儲存明文使用者資料
- 加密實作(AES-256-CBC、
EVP_BytesToKey)繼承自上游 CookieCloud - 加密相關的漏洞請回報給上游專案:https://github.com/easychen/CookieCloud
- 我只關注本 fork 特有的實作問題
- 須遵循負責任揭露;任何公開討論前先與維護者協調
- 聯絡方式:s@laplace.live
最後更新於 2026年9月19日