Chuyển đến nội dung
Personal Device Bridge
  • Cách hoạt động
  • Tính năng
  • Bảo mật
  • Lộ trình
  • Hỏi đáp
Tiếng Việt
  • 한국어
  • English
  • 日本語
  • 简体中文
  • 繁體中文
  • Español
  • Français
  • Deutsch
  • Português (Brasil)
  • Русский
  • Tiếng Việt
  • Bahasa Indonesia
Nhận bản xem trước
  • Cách hoạt động
  • Tính năng
  • Bảo mật
  • Lộ trình
  • Hỏi đáp
  • Nhận bản xem trước
  1. Trang chủ
  2. Bảo mật và chương trình săn lỗi có thưởng

Bảo mật và chương trình săn lỗi có thưởng

Ngày hiệu lực: 25 tháng 9, 2026

Chúng tôi muốn Personal Device Bridge giành được sự tin tưởng của bạn bằng những điều bạn có thể tự kiểm chứng. Trang này giải thích dữ liệu của bạn được bảo vệ như thế nào, những gì đã và chưa được rà soát, cách xác minh phần mềm bạn tải về, và cách báo cáo lỗ hổng cho 프로젝트팀포유 (Project Team For You) — kèm phần thưởng cho các phát hiện hợp lệ.

Mục lục

  1. Dữ liệu của bạn được bảo vệ như thế nào, nói một cách dễ hiểu
  2. Tình trạng kiểm toán
  3. Xác minh những gì bạn tải về
  4. Kiểm thử liên tục
  5. Phạm vi áp dụng
  6. Ngoài phạm vi
  7. Cách báo cáo
  8. Điều gì xảy ra sau khi bạn báo cáo
  9. Phần thưởng
  10. Bảo vệ pháp lý (safe harbour)
  11. Công bố có phối hợp
  12. Thông tin liên hệ cho công cụ
  13. Bảng vinh danh

Dữ liệu của bạn được bảo vệ như thế nào, nói một cách dễ hiểu

Việc ghép nối bắt đầu bằng một mã QR trên máy tính. Mã này chứa một bí mật dùng một lần, hết hạn sau hai phút, nên chỉ thiết bị thực sự nhìn thấy màn hình của bạn mới ghép nối được. Sau đó cả hai màn hình hiển thị cùng một mã 6 chữ số và bạn xác nhận rằng chúng khớp nhau.

  • Mọi kết nối đều được mã hóa đầu cuối bằng giao thức Noise (X25519, ChaCha20-Poly1305, BLAKE2s). Mỗi thiết bị có khóa riêng không bao giờ rời khỏi thiết bị, và các thiết bị nhận ra nhau bằng khóa đó — không phải bằng địa chỉ IP, tên hay tài khoản.
  • Mỗi kết nối và mỗi luồng dữ liệu dùng khóa mới (bí mật chuyển tiếp): khóa bị đánh cắp về sau cũng không giải mã được lưu lượng đã ghi lại trước đó.
  • Lớp mã hóa nằm phía trên mạng, nên bảo vệ bạn như nhau trên Wi-Fi, qua internet (QUIC, TCP hoặc WebRTC) và qua dịch vụ điểm hẹn của chúng tôi — dịch vụ này chỉ chuyển tiếp các tin nhắn đã niêm phong mà nó không đọc được.
  • Đã ghép nối không có nghĩa là được làm mọi thứ: mỗi thiết bị chỉ có những quyền bạn cấp, còn nhập liệu từ xa và camera sẽ xin sự đồng ý của bạn trong mỗi phiên.
  • Tệp, liên kết và dữ liệu bộ nhớ tạm bạn nhận được đều được kiểm tra trước khi dùng: không thể thoát ra ngoài thư mục tải về, các loại liên kết nguy hiểm bị từ chối và kích thước có giới hạn.

Đặc tả kỹ thuật đầy đủ và mô hình mối đe dọa nằm trong tài liệu bảo mật của chúng tôi, được cung cấp cho các nhà nghiên cứu và kiểm toán viên.

Tình trạng kiểm toán

Chúng tôi chọn nói chính xác thay vì nói cho ấn tượng:

  • Rà soát bảo mật nội bộ: đã hoàn thành. Thiết kế, ghép nối, mã hóa phiên, phân quyền và kiểm tra dữ liệu đầu vào đã được rà soát theo một mô hình mối đe dọa bằng văn bản, và các quy tắc bảo mật được bao phủ bởi kiểm thử tự động chạy ở mỗi thay đổi.
  • Kiểm tra tự động: cảnh báo bảo mật và giấy phép của các thư viện phụ thuộc được kiểm tra ở mỗi thay đổi, và những phần đọc dữ liệu không đáng tin cậy được fuzzing hằng tuần.
  • Kiểm toán độc lập bên ngoài: dự kiến thực hiện trước phiên bản 1.0 và hiện chưa thực hiện. Khi hoàn tất, chúng tôi sẽ công bố tại đây đơn vị kiểm toán, phạm vi và bản tóm tắt các phát hiện.

Cho đến lúc đó, Personal Device Bridge vẫn là bản xem trước. Hãy cân nhắc điều này trước khi dùng cho dữ liệu cực kỳ nhạy cảm.

Xác minh những gì bạn tải về

Bạn không cần chỉ tin lời chúng tôi để biết một bản tải về là thật:

  • Mã băm kiểm tra: mỗi bản phát hành đều có tệp SHA256SUMS bao gồm mọi tệp, để bạn xác nhận bản của mình giống hệt bản chúng tôi đã công bố.
  • Bản dựng tái lập được: công cụ dòng lệnh cho Linux được dựng một cách tất định. Bất kỳ ai có mã nguồn tại thẻ phát hành đều có thể dựng lại và nhận được tệp giống hệt đến từng bit; một bước kiểm tra tự động dựng hai lần trong hai môi trường khác nhau và báo lỗi nếu chỉ cần một byte khác biệt.
  • Chứng thực nguồn gốc bản dựng: quy trình phát hành của chúng tôi đã được thiết lập để đính kèm vào mỗi tệp một chứng thực nguồn gốc SLSA có chữ ký (Sigstore), ghi lại quy trình và commit nào đã tạo ra tệp; bạn có thể kiểm tra bằng lệnh “gh attestation verify”. GitHub bật tính năng này khi kho mã nguồn được công khai, và chúng tôi sẽ thông báo tại đây khi tính năng hoạt động.
  • Ký mã: quy trình phát hành của chúng tôi ký các chương trình và trình cài đặt Windows bằng Authenticode (Azure Artifact Signing); trước khi chạy một tệp, bạn có thể xem nhà phát hành trong Properties → Digital Signatures.

Bản dựng cho Windows và Android hiện chưa tái lập được; việc này đã nằm trong kế hoạch. Hướng dẫn xác minh từng bước cho bash và PowerShell có trong tài liệu về bản dựng tái lập được, cung cấp khi có yêu cầu.

Kiểm thử liên tục

Mọi bộ giải mã đọc dữ liệu từ thiết bị khác hoặc từ mạng — phong bì tin nhắn, liên kết ghép nối, tín hiệu dò tìm thiết bị, tên tệp và tin nhắn của từng tính năng — đều được fuzzing hằng tuần bằng libFuzzer, công cụ đưa vào hàng triệu dữ liệu sai định dạng để tìm lỗi treo và các bước kiểm tra an toàn bị hỏng.

Ngoài ra, kiểm thử đơn vị, tích hợp và đầu cuối chạy trên Windows và Linux ở mỗi thay đổi, trong đó có các bài kiểm thử hai tiến trình thật ghép nối và truyền tệp qua mạng.

Phạm vi áp dụng

Hãy báo cáo bất kỳ điều gì có thể gây hại cho bảo mật hoặc quyền riêng tư của người dùng trong:

  • Bộ máy lõi: danh tính thiết bị và kho khóa, ghép nối bằng QR, phiên mã hóa, giao thức truyền, các kênh truyền (QUIC, TCP, WebRTC), dò tìm thiết bị, tin cậy và phân quyền, cùng mọi tính năng (truyền tệp, bộ nhớ tạm, liên kết, Continue, MyDrop, SmartPrint, duyệt tệp, thông báo, nhập liệu từ xa, camera).
  • Các ứng dụng: công cụ dòng lệnh pdb, ứng dụng máy tính cho Windows cùng trình cài đặt, và ứng dụng Android.
  • Dịch vụ điểm hẹn chúng tôi vận hành cho kết nối qua internet.
  • Trang web này, personaldevicebridge.com.
  • Quy trình phát hành: quy trình dựng và phát hành, ký mã, mã băm kiểm tra và chứng thực nguồn gốc.

Chúng tôi đặc biệt quan tâm đến: ghép nối mà không nhìn thấy mã QR, phá mã hóa hoặc xác thực thiết bị, thiết bị đã ghép nối làm nhiều hơn mức được phép, đọc hoặc ghi tệp ngoài thư mục dự kiến, thực thi mã thông qua dữ liệu nhận được, và dịch vụ điểm hẹn biết hoặc thay đổi nội dung tin nhắn.

Ngoài phạm vi

  • Từ chối dịch vụ chỉ bằng lưu lượng lớn, kiểm thử tải các dịch vụ chúng tôi vận hành, và thư rác.
  • Tấn công phi kỹ thuật hoặc lừa đảo nhắm vào đội ngũ hay người dùng của chúng tôi, và tấn công vật lý.
  • Các cuộc tấn công đòi hỏi thiết bị hoặc tài khoản người dùng đã bị xâm nhập (ví dụ phần mềm độc hại chạy dưới quyền người dùng), điện thoại đã root hoặc jailbreak, hoặc quyền tiếp cận vật lý vào thiết bị đang mở khóa.
  • Thông tin hiển thị trên mạng nội bộ theo thiết kế, như sự hiện diện của một thiết bị hoặc lưu lượng truyền.
  • Những giới hạn đã được mô tả trong tài liệu bảo mật của chúng tôi, trừ khi bạn chứng minh được tác động nghiêm trọng hơn.
  • Lỗi của chính các nền tảng bên thứ ba (Cloudflare, Railway, GitHub, Google) — vui lòng báo cho nhà cung cấp đó. Cách chúng tôi sử dụng các nền tảng này thì thuộc phạm vi.
  • Báo cáo không chứng minh được tác động bảo mật: thiếu header trên trang tĩnh, cấu hình SPF/DMARC của email, self-XSS, lộ số phiên bản, hoặc kết quả công cụ quét không kèm bằng chứng khái niệm.

Cách báo cáo

Gửi email tới [email protected] với tiêu đề “[SECURITY] tiêu đề ngắn”, bằng tiếng Hàn hoặc tiếng Anh. Vui lòng nêu:

  • ứng dụng hoặc thành phần bị ảnh hưởng và phiên bản;
  • vấn đề là gì và kẻ tấn công có thể làm gì với nó (hoan nghênh kèm vectơ CVSS);
  • các bước tái hiện hoặc bằng chứng khái niệm, và nền tảng bạn đã thử nghiệm;
  • bạn có muốn được ghi danh hay không và ghi danh ra sao.

Vui lòng không báo cáo lỗ hổng qua issue công khai hoặc mạng xã hội.

Mã hóa: chúng tôi chưa công bố khóa PGP. Khi công bố, khóa sẽ được đặt trong thư mục /.well-known/ của trang web này và được ghi trong personaldevicebridge.com/.well-known/security.txt. Trong thời gian đó, nếu báo cáo của bạn chứa chi tiết khai thác nhạy cảm, hãy gửi trước một email ngắn không kèm các chi tiết đó và chúng tôi sẽ cùng bạn thống nhất một kênh an toàn.

Mã nguồn của chúng tôi là phần mềm độc quyền. Nếu bạn cần truy cập mã nguồn để nghiên cứu hoặc xác nhận một phát hiện, hãy đề nghị với chúng tôi; mỗi yêu cầu sẽ được xem xét riêng.

Điều gì xảy ra sau khi bạn báo cáo

  • Chúng tôi xác nhận đã nhận báo cáo trong vòng 72 giờ.
  • Chúng tôi phân loại báo cáo — tính hợp lệ, mức độ nghiêm trọng và các phiên bản bị ảnh hưởng — trong vòng 7 ngày, và cập nhật cho bạn ít nhất 14 ngày một lần cho đến khi xử lý xong.
  • Mục tiêu khắc phục tính từ khi phân loại: Nghiêm trọng trong 30 ngày (có biện pháp giảm thiểu trong 7 ngày nếu có thể), Cao trong 60 ngày, Trung bình trong 90 ngày, Thấp trong một bản phát hành định kỳ sau đó.

Chúng tôi là một nhóm nhỏ. Nếu không kịp một mục tiêu, chúng tôi sẽ cho bạn biết lý do và thời điểm dự kiến có bản sửa.

Phần thưởng

Phần thưởng do chúng tôi toàn quyền quyết định, tùy theo mức tác động, chất lượng báo cáo và việc vấn đề có mới với chúng tôi hay không; người đầu tiên báo cáo một vấn đề là người đủ điều kiện nhận thưởng. Chúng tôi đánh giá mức độ nghiêm trọng bằng CVSS (v3.1 hoặc v4.0) trên bản phát hành mới nhất và giải thích cách đánh giá cho bạn.

Mức thưởng theo mức độ nghiêm trọng
Mức độĐiểm CVSSThưởng (KRW)Khoảng (USD)
Nghiêm trọng9.0 – 10.0₩1,000,000 – ₩2,000,000US$700 – 1,400
Cao7.0 – 8.9₩300,000 – ₩1,000,000US$200 – 700
Trung bình4.0 – 6.9₩100,000 – ₩300,000US$70 – 200
Thấp0.1 – 3.9Bảng vinh danh, tối đa ₩50.000tối đa khoảng 35 USD

Báo cáo trùng lặp, vấn đề ngoài phạm vi và báo cáo vi phạm chính sách này không được thưởng. Nhiều vấn đề được xâu chuỗi với nhau được tính là một phát hiện theo mức độ nghiêm trọng cuối cùng.

Phần thưởng được trả bằng won Hàn Quốc; số tiền bằng đô la chỉ mang tính ước lượng. Việc chi trả cần các thông tin mà luật thuế Hàn Quốc và ngân hàng của chúng tôi yêu cầu, và không thể thực hiện ở nơi pháp luật hoặc lệnh trừng phạt cấm. Bạn cũng có thể đề nghị chúng tôi quyên góp phần thưởng cho một tổ chức từ thiện.

Bảo vệ pháp lý (safe harbour)

Nếu bạn thiện chí nỗ lực tuân theo chính sách này, chúng tôi coi nghiên cứu của bạn là được phép. Chúng tôi sẽ không khởi kiện hay hỗ trợ hành động pháp lý chống lại bạn, và không tố giác bạn với cơ quan thực thi pháp luật vì việc đó. Nếu một bên thứ ba có hành động chống lại bạn vì nghiên cứu tuân theo chính sách này, chúng tôi sẽ công khai rằng bạn đã được chúng tôi cho phép.

Hành động thiện chí nghĩa là bạn:

  • chỉ thử nghiệm trên thiết bị, bản cài đặt, cặp ghép nối và hộp thư điểm hẹn của chính bạn;
  • không truy cập, thay đổi hay lưu giữ dữ liệu của người khác — nếu vô tình gặp, hãy dừng lại, báo cho chúng tôi và xóa đi;
  • không làm gián đoạn dịch vụ của chúng tôi và không để lại thay đổi lâu dài;
  • cho chúng tôi thời gian khắc phục trước khi công bố;
  • không bao giờ đòi tiền để đổi lấy việc không công bố.

Chúng tôi không thể cho phép thử nghiệm trên những hệ thống không thuộc về chúng tôi. Nếu chưa chắc chắn, hãy hỏi chúng tôi trước.

Công bố có phối hợp

Vui lòng cho chúng tôi 90 ngày kể từ khi báo cáo — hoặc đến khi bản sửa được phát hành, nếu sớm hơn — trước khi công bố chi tiết. Với bản sửa phức tạp, chúng tôi có thể đề nghị gia hạn ngắn và sẽ cùng bạn thống nhất ngày công bố.

Sau khi khắc phục, chúng tôi đăng thông báo bảo mật trong ghi chú phát hành và ghi danh bạn, trừ khi bạn muốn ẩn danh. Nếu vấn đề đang bị khai thác thực tế, chúng tôi có thể cùng bạn công bố sớm hơn.

Thông tin liên hệ cho công cụ

Thông tin liên hệ của chúng tôi cũng được công bố theo định dạng chuẩn máy đọc được (RFC 9116) tại personaldevicebridge.com/.well-known/security.txt, trỏ về trang này. Chúng tôi trả lời bằng tiếng Hàn hoặc tiếng Anh.

Bảng vinh danh

Cảm ơn tất cả những ai đã giúp giữ an toàn cho người dùng của chúng tôi. Các nhà nghiên cứu báo cáo vấn đề hợp lệ sẽ được ghi danh tại đây khi có sự đồng ý của họ.

Chưa có ai được ghi danh — báo cáo của bạn có thể là báo cáo đầu tiên.

Đơn vị vận hành
프로젝트팀포유 (Project Team For You)
Người đại diện
이유상
Số đăng ký kinh doanh
495-25-02209
Địa chỉ
1166-68 Yebong-ro, Sangun-myeon, Bonghwa-gun, Gyeongsangbuk-do, Republic of Korea (경상북도 봉화군 상운면 예봉로 1166-68)
Số đăng ký bán hàng từ xa
제2026-경북봉화-0037호
Điện thoại
070-7620-7256
Email
[email protected]

Xác minh thông tin doanh nghiệp

Chính sách quyền riêng tư Về trang chủ

Personal Device Bridge

Cây cầu an toàn, cục bộ giữa các thiết bị của chính bạn.

Sản phẩm

  • Cách hoạt động
  • Tính năng
  • Bảo mật
  • Lộ trình
  • Hỏi đáp

Pháp lý

  • Chính sách quyền riêng tư
  • Điều khoản dịch vụ
  • Bảo mật và săn lỗi có thưởng
  • security.txt
  • Liên hệ

Ngôn ngữ

  • 한국어
  • English
  • 日本語
  • 简体中文
  • 繁體中文
  • Español
  • Français
  • Deutsch
  • Português (Brasil)
  • Русский
  • Tiếng Việt
  • Bahasa Indonesia

Đơn vị vận hành 프로젝트팀포유 (Project Team For You) · Người đại diện 이유상 · Số đăng ký kinh doanh 495-25-02209 · Số đăng ký bán hàng từ xa 제2026-경북봉화-0037호

Địa chỉ 1166-68 Yebong-ro, Sangun-myeon, Bonghwa-gun, Gyeongsangbuk-do, Republic of Korea · Điện thoại 070-7620-7256 · Email [email protected] · Xác minh thông tin doanh nghiệp

© 2026 프로젝트팀포유 (Project Team For You). Bảo lưu mọi quyền.