Seguridad y programa de recompensas
Queremos que Personal Device Bridge se gane tu confianza con hechos que puedas comprobar por ti mismo. Esta página explica cómo se protegen tus datos, qué se ha revisado y qué no, cómo verificar el software que descargas y cómo informar de una vulnerabilidad a 프로젝트팀포유 (Project Team For You), con recompensas para los hallazgos válidos.
Cómo se protegen tus datos, en palabras sencillas
El emparejamiento empieza con un código QR en tu PC. Contiene un secreto de un solo uso que caduca a los dos minutos, así que solo un dispositivo que haya visto de verdad tu pantalla puede emparejarse. Después, ambas pantallas muestran el mismo código de 6 dígitos y tú confirmas que coinciden.
- Cada conexión está cifrada de extremo a extremo con el protocolo Noise (X25519, ChaCha20-Poly1305, BLAKE2s). Cada dispositivo tiene su propia clave, que nunca sale de él, y los dispositivos se reconocen por esa clave, no por la dirección IP, el nombre ni una cuenta.
- Cada conexión y cada flujo de datos usa claves nuevas (secreto perfecto hacia adelante): una clave robada más tarde no permite descifrar el tráfico grabado antes.
- El cifrado funciona por encima de la red, así que te protege igual en tu Wi-Fi, a través de internet (QUIC, TCP o WebRTC) y a través de nuestro servicio de encuentro, que solo retransmite mensajes sellados que no puede leer.
- Estar emparejado no significa tener permiso para todo: cada dispositivo recibe solo los permisos que concedes, y la entrada remota y la cámara piden tu consentimiento en cada sesión.
- Los archivos, enlaces y datos del portapapeles que recibes se comprueban antes de usarlos: no pueden salir de la carpeta de descargas, se rechazan los tipos de enlace peligrosos y los tamaños están limitados.
La especificación técnica completa y el modelo de amenazas están en nuestra documentación de seguridad, que compartimos con investigadores y auditores.
Estado de la auditoría
Preferimos ser precisos antes que impresionantes:
- Revisión de seguridad interna: realizada. El diseño, el emparejamiento, el cifrado de sesión, los permisos y la validación de entradas se revisaron frente a un modelo de amenazas escrito, y las reglas de seguridad están cubiertas por pruebas automáticas que se ejecutan con cada cambio.
- Comprobaciones automáticas: en cada cambio se revisan los avisos de seguridad y las licencias de las dependencias, y las partes que leen datos no confiables se someten a fuzzing cada semana.
- Auditoría externa: prevista antes de la versión 1.0 y todavía no realizada. Cuando termine, publicaremos aquí el auditor, el alcance y un resumen de los hallazgos.
Hasta entonces, Personal Device Bridge es una versión preliminar. Tenlo en cuenta antes de usarlo con datos muy sensibles.
Verifica lo que descargas
No tienes que fiarte de nuestra palabra para saber que una descarga es auténtica:
- Sumas de verificación: cada versión incluye un archivo SHA256SUMS que cubre todos sus archivos, para que confirmes que tu copia es exactamente la que publicamos.
- Compilaciones reproducibles: la herramienta de línea de comandos para Linux se compila de forma determinista. Cualquiera que tenga el código fuente de la etiqueta de la versión puede recompilarla y obtener un archivo idéntico bit a bit; una comprobación automática la compila dos veces en entornos distintos y falla si difiere aunque sea un byte.
- Procedencia de la compilación: nuestro flujo de publicación está preparado para adjuntar a cada archivo una atestación de procedencia SLSA firmada (Sigstore) que indica qué flujo de trabajo y qué commit lo generaron; puedes comprobarla con el comando «gh attestation verify». GitHub lo habilita cuando el repositorio de código es público, y lo anunciaremos aquí cuando esté activo.
- Firma de código: nuestro proceso de publicación firma los programas e instaladores de Windows con Authenticode (Azure Artifact Signing); antes de ejecutar un archivo puedes ver el editor en Propiedades → Firmas digitales.
Las compilaciones de Windows y Android aún no son reproducibles; ese trabajo está previsto. Las instrucciones de verificación paso a paso para bash y PowerShell están en nuestra guía de compilaciones reproducibles, disponible bajo petición.
Pruebas continuas
Cada decodificador que lee datos de otro dispositivo o de la red —sobres de mensajes, enlaces de emparejamiento, balizas de descubrimiento, nombres de archivo y mensajes de cada función— pasa cada semana por fuzzing con libFuzzer, que le envía millones de entradas malformadas para encontrar fallos y comprobaciones de seguridad rotas.
Además, con cada cambio se ejecutan pruebas unitarias, de integración y de extremo a extremo en Windows y Linux, incluidas pruebas en las que dos procesos reales se emparejan y transfieren archivos por la red.
Qué está dentro del alcance
Informa de cualquier problema que pueda perjudicar la seguridad o la privacidad de nuestros usuarios en:
- El motor principal: identidad del dispositivo y almacenamiento de claves, emparejamiento por QR, sesiones cifradas, protocolo de comunicación, transportes (QUIC, TCP, WebRTC), descubrimiento, confianza y permisos, y todas las funciones (transferencia de archivos, portapapeles, enlaces, Continue, MyDrop, SmartPrint, explorador de archivos, notificaciones, entrada remota, cámara).
- Las aplicaciones: la herramienta de línea de comandos pdb, la aplicación de escritorio para Windows y sus instaladores, y la aplicación para Android.
- El servicio de encuentro que operamos para las conexiones por internet.
- Este sitio web, personaldevicebridge.com.
- Nuestro proceso de publicación: flujos de compilación y publicación, firma de código, sumas de verificación y procedencia.
Nos interesan especialmente: emparejarse sin ver el código QR, romper el cifrado o la autenticación de dispositivos, que un dispositivo emparejado haga más de lo permitido, leer o escribir archivos fuera de la carpeta prevista, ejecutar código mediante datos recibidos y que el servicio de encuentro conozca o altere el contenido de los mensajes.
Qué queda fuera del alcance
- Denegación de servicio por puro volumen de tráfico, pruebas de carga contra nuestros servicios alojados y spam.
- Ingeniería social o phishing contra nuestro equipo o nuestros usuarios, y ataques físicos.
- Ataques que requieren un dispositivo o una cuenta de usuario ya comprometidos (por ejemplo, malware que se ejecuta como el usuario), un teléfono con root o jailbreak, o acceso físico a un dispositivo desbloqueado.
- Información visible en la red local por diseño, como la presencia de un dispositivo o el volumen de tráfico.
- Limitaciones ya documentadas en nuestra documentación de seguridad, salvo que demuestres un impacto mayor.
- Errores de plataformas de terceros en sí mismas (Cloudflare, Railway, GitHub, Google): infórmalos al proveedor. La forma en que nosotros las usamos sí está dentro del alcance.
- Informes sin impacto de seguridad demostrado: cabeceras ausentes en páginas estáticas, configuración SPF/DMARC del correo, self-XSS, números de versión o resultados de escáneres sin prueba de concepto.
Cómo informar
Escribe a [email protected] con el asunto «[SECURITY] título breve», en coreano o en inglés. Incluye, por favor:
- la aplicación o el componente afectado y su versión;
- en qué consiste el problema y qué podría hacer un atacante con él (se agradece un vector CVSS);
- los pasos para reproducirlo o una prueba de concepto, y la plataforma en la que lo probaste;
- si quieres que te mencionemos y cómo.
No informes de vulnerabilidades mediante incidencias públicas ni redes sociales.
Cifrado: todavía no hemos publicado una clave PGP. Cuando lo hagamos, estará en la carpeta /.well-known/ de este sitio web y figurará en personaldevicebridge.com/.well-known/security.txt. Mientras tanto, si tu informe contiene detalles sensibles del exploit, envíanos primero un mensaje breve sin ellos y acordaremos contigo un canal seguro.
Nuestro código fuente es propietario. Si necesitas acceder a él para investigar o confirmar un hallazgo, pídenoslo; estudiamos cada solicitud de forma individual.
Qué ocurre después de informar
- Confirmamos la recepción de tu informe en un plazo de 72 horas.
- Lo clasificamos —validez, gravedad y versiones afectadas— en un plazo de 7 días, y te informamos al menos cada 14 días hasta resolverlo.
- Objetivos de corrección desde la clasificación: Crítica en 30 días (con una mitigación en 7 días cuando sea posible), Alta en 60 días, Media en 90 días, Baja en una versión programada posterior.
Somos un equipo pequeño. Si no podemos cumplir un plazo, te explicaremos por qué y cuándo esperar la corrección.
Recompensas
Las recompensas son discrecionales. Dependen del impacto, de la calidad del informe y de si el problema es nuevo para nosotros, y puede optar a ellas la primera persona que informe de un problema. Valoramos la gravedad con CVSS (v3.1 o v4.0) sobre la última versión y te explicamos nuestra valoración.
| Gravedad | Puntuación CVSS | Recompensa (KRW) | Aprox. (USD) |
|---|---|---|---|
| Crítica | 9.0 – 10.0 | ₩1,000,000 – ₩2,000,000 | US$700 – 1,400 |
| Alta | 7.0 – 8.9 | ₩300,000 – ₩1,000,000 | US$200 – 700 |
| Media | 4.0 – 6.9 | ₩100,000 – ₩300,000 | US$70 – 200 |
| Baja | 0.1 – 3.9 | Salón de la fama, hasta ₩50.000 | hasta unos US$35 |
Los duplicados, los problemas fuera del alcance y los informes que incumplan esta política no reciben recompensa. Varios problemas encadenados cuentan como un solo hallazgo con la gravedad resultante.
Las recompensas se pagan en wones coreanos; los importes en dólares son aproximados. El pago requiere los datos que exigen la normativa fiscal coreana y nuestro banco, y no puede realizarse donde lo prohíban la ley o las sanciones. También puedes pedirnos que donemos tu recompensa a una organización benéfica.
Puerto seguro
Si te esfuerzas de buena fe por seguir esta política, consideramos que tu investigación está autorizada. No emprenderemos ni apoyaremos acciones legales contra ti ni te denunciaremos a las autoridades por ello. Si un tercero actúa contra ti por una investigación que siguió esta política, haremos saber que contabas con nuestra autorización.
Actuar de buena fe significa que:
- solo pruebas tus propios dispositivos, instalaciones, emparejamientos y buzones del servicio de encuentro;
- no accedes, modificas ni conservas datos de otras personas; si te encuentras con ellos, te detienes, nos avisas y los eliminas;
- no interrumpes nuestros servicios ni dejas cambios permanentes;
- nos das tiempo para corregir el problema antes de divulgarlo;
- nunca pides dinero a cambio de no divulgarlo.
No podemos autorizar pruebas en sistemas que no son nuestros. Si tienes dudas, pregúntanos antes.
Divulgación coordinada
Danos 90 días desde tu informe —o hasta que se publique una corrección, si ocurre antes— antes de publicar los detalles. Si la corrección es compleja, podemos pedirte una breve prórroga y acordaremos la fecha contigo.
Tras la corrección publicamos un aviso de seguridad en las notas de la versión y te damos el crédito, salvo que prefieras mantenerte en el anonimato. Si un problema se está explotando activamente, podemos divulgarlo antes, de común acuerdo contigo.
Datos de contacto para herramientas
Nuestros datos de contacto también se publican en el formato estándar legible por máquinas (RFC 9116) en personaldevicebridge.com/.well-known/security.txt, que remite a esta página. Respondemos en coreano o en inglés.
Salón de la fama
Gracias a todas las personas que ayudan a proteger a nuestros usuarios. Los investigadores que informan de problemas válidos aparecen aquí, con su permiso.
Todavía no hay ningún investigador reconocido: el tuyo podría ser el primer informe.