Keamanan & Program Bug Bounty
Kami ingin Personal Device Bridge mendapatkan kepercayaan Anda lewat hal-hal yang bisa Anda periksa sendiri. Halaman ini menjelaskan bagaimana data Anda dilindungi, apa yang sudah dan belum ditinjau, cara memverifikasi perangkat lunak yang Anda unduh, serta cara melaporkan kerentanan kepada 프로젝트팀포유 (Project Team For You) — dengan hadiah untuk temuan yang valid.
Cara data Anda dilindungi, dalam bahasa sederhana
Pemasangan dimulai dengan kode QR di PC Anda. Kode ini berisi rahasia sekali pakai yang kedaluwarsa setelah dua menit, sehingga hanya perangkat yang benar-benar melihat layar Anda yang dapat dipasangkan. Setelah itu kedua layar menampilkan kode 6 digit yang sama, dan Anda mengonfirmasi bahwa keduanya cocok.
- Setiap koneksi dienkripsi ujung ke ujung dengan protokol Noise (X25519, ChaCha20-Poly1305, BLAKE2s). Setiap perangkat memiliki kunci sendiri yang tidak pernah keluar dari perangkat itu, dan perangkat saling mengenali lewat kunci tersebut — bukan lewat alamat IP, nama, atau akun.
- Setiap koneksi dan setiap aliran data memakai kunci baru (forward secrecy): kunci yang dicuri di kemudian hari tidak dapat mendekripsi lalu lintas yang direkam sebelumnya.
- Enkripsi berada di atas lapisan jaringan, sehingga melindungi Anda dengan cara yang sama di Wi-Fi, melalui internet (QUIC, TCP, atau WebRTC), dan melalui layanan rendezvous kami, yang hanya meneruskan pesan tersegel yang tidak dapat dibacanya.
- Sudah dipasangkan bukan berarti boleh melakukan segalanya: setiap perangkat hanya mendapat izin yang Anda berikan, dan input jarak jauh serta kamera meminta persetujuan Anda di setiap sesi.
- File, tautan, dan data papan klip yang Anda terima diperiksa sebelum digunakan: tidak dapat keluar dari folder unduhan, jenis tautan berbahaya ditolak, dan ukurannya dibatasi.
Spesifikasi teknis lengkap dan model ancaman tersedia dalam dokumentasi keamanan kami, yang kami bagikan kepada peneliti dan auditor.
Status audit
Kami lebih memilih akurat daripada terdengar mengesankan:
- Tinjauan keamanan internal: sudah dilakukan. Desain, pemasangan, enkripsi sesi, izin, dan validasi input ditinjau berdasarkan model ancaman tertulis, dan aturan keamanannya dicakup oleh pengujian otomatis yang berjalan pada setiap perubahan.
- Pemeriksaan otomatis: peringatan keamanan dan lisensi dependensi diperiksa pada setiap perubahan, dan bagian yang membaca input tidak tepercaya menjalani fuzzing setiap minggu.
- Audit eksternal: direncanakan sebelum versi 1.0 dan belum dilakukan. Setelah selesai, kami akan memublikasikan di sini nama auditor, cakupan, dan ringkasan temuannya.
Sampai saat itu, Personal Device Bridge masih versi pratinjau. Harap pertimbangkan hal ini sebelum menggunakannya untuk data yang sangat sensitif.
Verifikasi apa yang Anda unduh
Anda tidak perlu sekadar percaya pada kata-kata kami untuk memastikan sebuah unduhan asli:
- Checksum: setiap rilis menyertakan file SHA256SUMS yang mencakup semua filenya, sehingga Anda dapat memastikan salinan Anda sama persis dengan yang kami publikasikan.
- Build yang dapat direproduksi: alat baris perintah untuk Linux dibangun secara deterministik. Siapa pun yang memiliki kode sumber pada tag rilis dapat membangunnya ulang dan mendapatkan file yang identik hingga tiap bit; pemeriksaan otomatis membangunnya dua kali di lingkungan berbeda dan gagal jika ada satu byte saja yang berbeda.
- Provenans build: alur rilis kami sudah disiapkan untuk melampirkan atestasi provenans SLSA bertanda tangan (Sigstore) pada setiap file, yang mencatat workflow dan commit mana yang menghasilkannya; Anda dapat memeriksanya dengan perintah “gh attestation verify”. GitHub mengaktifkan fitur ini setelah repositori kode sumber bersifat publik, dan kami akan mengumumkannya di sini saat sudah aktif.
- Penandatanganan kode: pipeline rilis kami menandatangani program dan penginstal Windows dengan Authenticode (Azure Artifact Signing); sebelum menjalankan file, Anda dapat memeriksa penerbitnya di Properties → Digital Signatures.
Build untuk Windows dan Android belum dapat direproduksi; pekerjaan itu sudah direncanakan. Petunjuk verifikasi langkah demi langkah untuk bash dan PowerShell ada dalam panduan build yang dapat direproduksi, tersedia atas permintaan.
Pengujian berkelanjutan
Setiap dekoder yang membaca data dari perangkat lain atau dari jaringan — amplop pesan, tautan pemasangan, beacon penemuan perangkat, nama file, dan pesan setiap fitur — menjalani fuzzing setiap minggu dengan libFuzzer, yang memberinya jutaan input rusak untuk menemukan crash dan pemeriksaan keamanan yang tidak berfungsi.
Selain itu, pengujian unit, integrasi, dan ujung ke ujung berjalan di Windows dan Linux pada setiap perubahan, termasuk pengujian dua proses nyata yang dipasangkan dan mentransfer file melalui jaringan.
Yang termasuk cakupan
Laporkan apa pun yang dapat membahayakan keamanan atau privasi pengguna kami di:
- Mesin inti: identitas perangkat dan penyimpanan kunci, pemasangan lewat QR, sesi terenkripsi, protokol komunikasi, transport (QUIC, TCP, WebRTC), penemuan perangkat, kepercayaan dan izin, serta semua fitur (transfer file, papan klip, tautan, Continue, MyDrop, SmartPrint, penjelajah file, notifikasi, input jarak jauh, kamera).
- Aplikasi: alat baris perintah pdb, aplikasi desktop Windows beserta penginstalnya, dan aplikasi Android.
- Layanan rendezvous yang kami operasikan untuk koneksi melalui internet.
- Situs web ini, personaldevicebridge.com.
- Proses rilis kami: workflow build dan rilis, penandatanganan kode, checksum, dan provenans.
Kami sangat tertarik pada: pemasangan tanpa melihat kode QR, membobol enkripsi atau autentikasi perangkat, perangkat terpasang yang melakukan lebih dari yang diizinkan, membaca atau menulis file di luar folder yang dimaksud, menjalankan kode melalui data yang diterima, dan layanan rendezvous yang mengetahui atau mengubah isi pesan.
Yang di luar cakupan
- Penolakan layanan semata-mata karena volume lalu lintas, uji beban terhadap layanan yang kami hosting, dan spam.
- Rekayasa sosial atau phishing terhadap tim atau pengguna kami, serta serangan fisik.
- Serangan yang memerlukan perangkat atau akun pengguna yang sudah disusupi (misalnya malware yang berjalan sebagai pengguna), ponsel yang di-root atau di-jailbreak, atau akses fisik ke perangkat yang tidak terkunci.
- Informasi yang memang terlihat di jaringan lokal sesuai desain, seperti keberadaan perangkat atau volume lalu lintas.
- Keterbatasan yang sudah dijelaskan dalam dokumentasi keamanan kami, kecuali Anda menunjukkan dampak yang lebih buruk.
- Bug pada platform pihak ketiga itu sendiri (Cloudflare, Railway, GitHub, Google) — silakan laporkan ke vendornya. Cara kami menggunakan platform tersebut termasuk cakupan.
- Laporan tanpa dampak keamanan yang terbukti: header yang tidak ada di halaman statis, pengaturan SPF/DMARC email, self-XSS, nomor versi, atau keluaran pemindai tanpa bukti konsep.
Cara melapor
Kirim email ke [email protected] dengan subjek “[SECURITY] judul singkat”, dalam bahasa Korea atau Inggris. Harap sertakan:
- aplikasi atau komponen yang terdampak beserta versinya;
- apa masalahnya dan apa yang dapat dilakukan penyerang dengannya (vektor CVSS dipersilakan);
- langkah reproduksi atau bukti konsep, serta platform tempat Anda menguji;
- apakah dan bagaimana Anda ingin disebutkan namanya.
Jangan laporkan kerentanan melalui issue publik atau media sosial.
Enkripsi: kami belum memublikasikan kunci PGP. Setelah dipublikasikan, kunci itu akan ditempatkan di folder /.well-known/ situs web ini dan dicantumkan di personaldevicebridge.com/.well-known/security.txt. Sementara itu, jika laporan Anda berisi detail eksploit yang sensitif, kirim dulu pesan singkat tanpa detail tersebut dan kami akan menyepakati saluran aman bersama Anda.
Kode sumber kami bersifat proprietary. Jika Anda memerlukan akses ke kode sumber untuk meneliti atau mengonfirmasi temuan, silakan minta kepada kami; setiap permintaan kami tinjau satu per satu.
Yang terjadi setelah Anda melapor
- Kami mengonfirmasi penerimaan laporan Anda dalam 72 jam.
- Kami melakukan triase — validitas, tingkat keparahan, dan versi yang terdampak — dalam 7 hari, dan memberi kabar setidaknya setiap 14 hari hingga masalah selesai.
- Target perbaikan sejak triase: Kritis dalam 30 hari (dengan mitigasi dalam 7 hari bila memungkinkan), Tinggi dalam 60 hari, Sedang dalam 90 hari, Rendah pada rilis terjadwal berikutnya.
Kami adalah tim kecil. Jika kami tidak dapat memenuhi target, kami akan memberi tahu alasannya dan kapan perbaikan dapat diharapkan.
Hadiah
Hadiah diberikan atas kebijakan kami. Besarnya bergantung pada dampak, kualitas laporan, dan apakah masalahnya baru bagi kami; orang pertama yang melaporkan suatu masalah berhak atas hadiah. Kami menilai tingkat keparahan dengan CVSS (v3.1 atau v4.0) terhadap rilis terbaru dan menjelaskan penilaian kami kepada Anda.
| Tingkat keparahan | Skor CVSS | Hadiah (KRW) | Kira-kira (USD) |
|---|---|---|---|
| Kritis | 9.0 – 10.0 | ₩1,000,000 – ₩2,000,000 | US$700 – 1,400 |
| Tinggi | 7.0 – 8.9 | ₩300,000 – ₩1,000,000 | US$200 – 700 |
| Sedang | 4.0 – 6.9 | ₩100,000 – ₩300,000 | US$70 – 200 |
| Rendah | 0.1 – 3.9 | Hall of fame, hingga ₩50.000 | hingga sekitar US$35 |
Laporan duplikat, masalah di luar cakupan, dan laporan yang melanggar kebijakan ini tidak diberi hadiah. Beberapa masalah yang dirangkai dihitung sebagai satu temuan dengan tingkat keparahan akhirnya.
Hadiah dibayarkan dalam won Korea; jumlah dalam dolar hanya perkiraan. Pembayaran memerlukan data yang diwajibkan oleh hukum pajak Korea dan bank kami, dan tidak dapat dilakukan jika dilarang oleh hukum atau sanksi. Anda juga dapat meminta kami menyumbangkan hadiah Anda ke lembaga amal.
Perlindungan hukum (safe harbour)
Jika Anda dengan iktikad baik berupaya mengikuti kebijakan ini, kami menganggap riset Anda sah dan diizinkan. Kami tidak akan mengambil atau mendukung tindakan hukum terhadap Anda, dan tidak akan melaporkan Anda kepada penegak hukum karenanya. Jika pihak lain mengambil tindakan terhadap Anda atas riset yang mengikuti kebijakan ini, kami akan menyatakan bahwa Anda memiliki izin dari kami.
Bertindak dengan iktikad baik berarti Anda:
- hanya menguji perangkat, instalasi, pasangan, dan kotak surat rendezvous milik Anda sendiri;
- tidak mengakses, mengubah, atau menyimpan data orang lain — jika menemukannya, berhenti, beri tahu kami, dan hapus data itu;
- tidak mengganggu layanan kami dan tidak meninggalkan perubahan permanen;
- memberi kami waktu untuk memperbaiki masalah sebelum mengungkapkannya;
- tidak pernah meminta bayaran sebagai imbalan untuk tidak mengungkapkannya.
Kami tidak dapat mengizinkan pengujian terhadap sistem yang bukan milik kami. Jika ragu, tanyakan kepada kami terlebih dahulu.
Pengungkapan terkoordinasi
Berikan kami waktu 90 hari sejak laporan Anda — atau sampai perbaikan dirilis, jika lebih cepat — sebelum Anda memublikasikan detailnya. Untuk perbaikan yang rumit, kami mungkin meminta perpanjangan singkat dan akan menyepakati tanggalnya bersama Anda.
Setelah diperbaiki, kami menerbitkan pemberitahuan keamanan di catatan rilis dan mencantumkan nama Anda, kecuali Anda ingin tetap anonim. Jika suatu masalah sedang dieksploitasi secara aktif, kami dapat mengungkapkannya lebih awal bersama Anda.
Kontak untuk alat otomatis
Kontak kami juga dipublikasikan dalam format standar yang dapat dibaca mesin (RFC 9116) di personaldevicebridge.com/.well-known/security.txt, yang merujuk ke halaman ini. Kami menjawab dalam bahasa Korea atau Inggris.
Hall of fame
Terima kasih kepada semua yang membantu menjaga keamanan pengguna kami. Peneliti yang melaporkan masalah valid dicantumkan di sini dengan persetujuan mereka.
Belum ada peneliti yang dicantumkan — laporan Anda bisa menjadi yang pertama.