欢迎安全研究者协助发现 LAPLACE Login Sync 中的漏洞。有效报告可根据严重程度获得最高 $2,992 的奖励。请提交清晰、可复现的 PoC,并预留 90 天的修复时间
通用要求
- 仅接受有效的安全漏洞;不接受垃圾信息、钓鱼或社会工程学报告
- 漏洞必须可复现,并附带清晰的 PoC
- 报告须包含逐步复现的操作说明
- 每次提交仅限一个漏洞;未经事先同意,不得串联多个问题
- 有效漏洞的首位报告者将获得署名致谢
- 报告须使用英文或中文
- 补丁发布前不得公开披露漏洞
- 请为漏洞修复预留最长 90 天的时间
- 测试期间不得访问、修改或删除用户数据
- 不得发起拒绝服务(DoS)攻击
- 不鼓励使用自动化扫描工具,优先采用手动测试
测试要求
- 重点领域:API 端点安全、服务端逻辑、浏览器扩展功能
- 范围内的端点:
/update、/get/:uuid、/remove - 范围内的组件:浏览器扩展、同步服务器
- 测试目标:身份验证绕过、数据泄露、注入漏洞、访问控制问题
- 不在范围内:第三方依赖(除非可直接利用)、速率限制、UI/UX 问题
- 不在范围内:Self-XSS、登出 CSRF、无法证明影响的安全响应头缺失
- 不在范围内:旧版 v1 协议中继承自 CookieCloud 的密码学弱点(如 64 位等效密钥熵、无认证的 CBC 模式;推荐使用 v2 协议)
- 服务器测试:使用提供的测试实例或自行部署的环境
可能的奖励
- 在公开的特别鸣谢页面获得致谢
- 按严重程度发放奖励:
- 严重(RCE、数据泄露):最高 $2,992
- 高危(身份验证绕过):最高 $1,500
- 中危(信息泄露):最高 $750
- 低危(违反最佳实践):最高 $150
- 提供详细的修复建议可酌情追加奖励
- 重复报告或已知问题不予奖励
- 奖励在漏洞确认后 30 天内发放
特别说明
- 本项目最初源自 CookieCloud,于 2026 年 9 月 29 日独立运作,开源许可证已升级为 AGPL-3.0-only
- 端到端加密:服务器绝不存储明文用户数据
- 旧版 v1 加密实现(AES-256-CBC、
EVP_BytesToKey)继承自 CookieCloud;现已全面升级为自主设计的 Protocol v2 认证加密(PBKDF2-SHA256、HKDF、AES-256-GCM、密钥承诺) - 旧版 CookieCloud v1 协议本身的已知密码学设计弱点不再作为漏洞受理;本项目的 Protocol v2 实现、SDK(
@laplace.live/login-sync)、服务端与扩展功能均在漏洞测试范围之内 - 须遵循负责任披露;任何公开讨论前先与维护者协调
- 联系方式:[email protected]
最后更新于 2026年10月1日