安全性與漏洞獎勵計畫
我們希望 Personal Device Bridge 贏得的信任,是您能親自驗證的,而不只是我們的保證。本頁說明您的資料如何受到保護、哪些部分已經審查、哪些尚未審查、如何驗證您下載的軟體,以及如何向프로젝트팀포유 (Project Team For You)回報漏洞——有效的回報可獲得獎勵。
用淺白的話說明資料如何受到保護
配對從電腦上顯示的 QR 碼開始。QR 碼內含一組兩分鐘後失效的一次性密鑰,因此只有真正看過螢幕的裝置才能配對。接著兩台裝置會顯示相同的 6 位數代碼,由您確認兩者一致。
- 每一條連線都以 Noise 協定(X25519、ChaCha20-Poly1305、BLAKE2s)進行端對端加密。每台裝置都有一把永遠不會離開本機的專屬金鑰,裝置之間靠這把金鑰辨識彼此,而不是靠 IP 位址、名稱或帳號。
- 每條連線、每個資料串流都使用全新的金鑰(前向保密):即使日後金鑰遭竊,也無法解密先前錄下的通訊。
- 加密位於網路層之上,所以不論是在 Wi-Fi、透過網際網路(QUIC、TCP 或 WebRTC),或經由我們的會合服務,保護方式都完全相同。會合服務只轉送它無法讀取的密封訊息。
- 完成配對不代表擁有所有權限:每台裝置只能取得您授予的權限,遠端輸入與相機在每次工作階段都會徵求您的同意。
- 收到的檔案、連結與剪貼簿資料在使用前都會經過檢查:無法跳出下載資料夾,危險類型的連結會被拒絕,大小也有上限。
完整的技術規格與威脅模型記載於我們的安全性文件中,可提供給研究人員與稽核人員。
稽核狀態
我們寧可說得精確,也不誇大:
- 內部安全審查:已完成。我們依據書面的威脅模型審查了設計、配對、工作階段加密、權限與輸入驗證,各項安全規則都由每次變更都會執行的自動化測試涵蓋。
- 自動化檢查:每次變更都會檢查相依套件的安全公告與授權;讀取不可信輸入的部分每週進行模糊測試。
- 外部稽核:預計在 1.0 版之前進行,目前尚未實施。完成後,我們會在本頁公布稽核單位、稽核範圍與發現事項摘要。
在那之前,Personal Device Bridge 仍是預覽版。用於高度敏感的資料之前,請將這點納入考量。
驗證您下載的檔案
下載的檔案是否可信,您不必只相信我們的說法:
- 總和檢查碼:每個版本都附有涵蓋所有檔案的 SHA256SUMS 檔案,讓您確認手上的檔案與我們發布的完全相同。
- 可重現建置:Linux 命令列工具採用確定性建置。任何擁有該版本標籤原始碼的人都能重新建置,並得到逐位元相同的檔案;自動檢查會在不同環境中建置兩次,只要有一個位元組不同就判定失敗。
- 建置來源證明:我們的發布工作流程已設定為替每個檔案附上有簽章的 SLSA 來源證明(Sigstore),記錄它由哪個工作流程、哪個提交產生,可用「gh attestation verify」指令驗證。原始碼儲存庫公開後 GitHub 才會啟用此功能,啟用時我們會在本頁公告。
- 程式碼簽章:我們的發布流程會為 Windows 程式與安裝檔加上 Authenticode 簽章(Azure Artifact Signing);執行前可在檔案「內容」→「數位簽章」中查看發行者。
Windows 與 Android 版本目前還無法重現建置,相關工作已在規劃中。適用於 bash 與 PowerShell 的逐步驗證說明收錄在可重現建置指南中,可應要求提供。
持續測試
所有讀取來自其他裝置或網路資料的解碼器——訊息封套、配對連結、裝置探索廣播、檔案名稱以及各功能的訊息——每週都會以 libFuzzer 進行模糊測試,餵入數以百萬計的異常資料,找出當機與失效的安全檢查。
此外,每次變更都會在 Windows 與 Linux 上執行單元測試、整合測試與端對端測試,其中包括兩個真實程序透過網路完成配對並傳輸檔案的測試。
適用範圍
若您在以下範圍內發現可能損害使用者安全或隱私的問題,請向我們回報:
- 核心引擎:裝置身分與金鑰儲存、QR 碼配對、加密工作階段、通訊協定、傳輸層(QUIC、TCP、WebRTC)、裝置探索、信任與權限,以及所有功能(檔案傳輸、剪貼簿、連結、Continue、MyDrop、SmartPrint、檔案瀏覽、通知、遠端輸入、相機)。
- 應用程式:pdb 命令列工具、Windows 桌面應用程式及其安裝檔、Android 應用程式。
- 我們為網際網路連線所營運的會合服務。
- 本網站(personaldevicebridge.com)。
- 我們的發布流程:建置與發布工作流程、程式碼簽章、總和檢查碼與來源證明。
我們特別關注以下問題:不看 QR 碼即可配對、破解加密或裝置驗證、已配對裝置超出授權範圍的操作、讀寫預期資料夾以外的檔案、透過收到的資料執行程式碼,以及會合服務得知或竄改訊息內容。
不在範圍內的情況
- 單純以大量流量造成的阻斷服務、對我們代管服務的壓力測試,以及垃圾訊息。
- 針對我們團隊或使用者的社交工程、網路釣魚,以及實體攻擊。
- 需要裝置或使用者帳號已遭入侵為前提的攻擊(例如以使用者身分執行的惡意程式)、已 root 或越獄的手機,或需要實際接觸已解鎖裝置的攻擊。
- 依設計在區域網路中可見的資訊,例如裝置是否存在、流量大小。
- 安全性文件中已說明的限制,除非您證明其影響更為嚴重。
- 第三方平台本身的缺陷(Cloudflare、Railway、GitHub、Google)請向該廠商回報;我們使用這些平台的方式所造成的問題則在範圍內。
- 未證明具安全影響的回報:靜態頁面缺少回應標頭、電子郵件 SPF/DMARC 設定、self-XSS、版本號外洩,或沒有概念驗證的掃描工具結果。
如何回報
請寄信至 [email protected],主旨寫「[SECURITY] 簡短標題」,以韓文或英文撰寫。請包含以下內容:
- 受影響的應用程式或元件及其版本;
- 問題是什麼、攻擊者能藉此做什麼(歡迎附上 CVSS 向量);
- 逐步重現方法或概念驗證,以及您測試所用的平台;
- 是否希望具名致謝,以及具名方式。
請勿透過公開的 Issue 或社群媒體回報漏洞。
加密:我們尚未公開 PGP 金鑰。公開後,金鑰會放在本網站的 /.well-known/ 資料夾中,並列於 security.txt (personaldevicebridge.com/.well-known/security.txt) 內。在此之前,若您的回報包含敏感的攻擊細節,請先寄一封不含這些細節的簡短郵件,我們會與您約定安全的聯絡管道。
我們的原始碼屬於專有軟體,並未開放。若您為研究或確認問題需要查看原始碼,請向我們申請,我們會逐案審核。
回報後的處理流程
- 我們會在 72 小時內確認收到您的回報。
- 我們會在 7 天內完成分級——判斷有效性、嚴重程度與受影響版本——並在問題解決前至少每 14 天向您更新一次進度。
- 自分級起算的修正目標:嚴重(Critical)30 天內(盡可能在 7 天內提供緩解措施)、高(High)60 天內、中(Medium)90 天內、低(Low)則於後續的定期版本修正。
我們是小團隊。若無法如期達成目標,我們會告訴您原因以及預計的修正時間。
獎勵
獎勵由我們酌情發放,取決於影響程度、回報品質,以及我們是否已知該問題;同一問題的第一位回報者具有資格。我們以最新版本為準,使用 CVSS(v3.1 或 v4.0)評定嚴重程度,並向您說明評定理由。
| 嚴重程度 | CVSS 分數 | 獎勵(韓元) | 約合(美元) |
|---|---|---|---|
| 嚴重 | 9.0 – 10.0 | ₩1,000,000 – ₩2,000,000 | US$700 – 1,400 |
| 高 | 7.0 – 8.9 | ₩300,000 – ₩1,000,000 | US$200 – 700 |
| 中 | 4.0 – 6.9 | ₩100,000 – ₩300,000 | US$70 – 200 |
| 低 | 0.1 – 3.9 | 列入名人堂,最高 ₩50,000 | 最高約 US$35 |
重複回報、範圍外的問題與違反本政策的回報不予獎勵。多個問題串連利用時,以最終嚴重程度計為一項發現。
獎勵以韓元支付,美元金額僅供參考。支付時需提供韓國稅法與銀行所要求的資料;法律或制裁禁止的情況下無法支付。您也可以請我們將獎勵捐給慈善機構。
安全港(免責)
只要您本於善意遵守本政策,我們即視您的研究為經過授權。我們不會因此對您採取或支持任何法律行動,也不會向執法機關檢舉。若有第三方因您遵守本政策的研究而對您採取行動,我們會公開說明您的研究已獲得我們授權。
本於善意是指您:
- 只測試您自己的裝置、安裝、配對與會合信箱;
- 不存取、修改或保留他人的資料——若不慎接觸到,請立即停止、通知我們並刪除;
- 不干擾我們的服務,也不留下永久性的變更;
- 在公開之前給我們修正的時間;
- 絕不以不公開為條件索取報酬。
對於不屬於我們的系統,我們無權授權測試。如有疑慮,請先與我們聯繫。
協調揭露
公開細節之前,請給我們自回報日起 90 天的時間(若修正版本更早發布,則以發布為準)。修正較複雜時,我們可能請求短暫延長,並與您共同議定公開日期。
修正後,我們會在版本說明中發布安全公告並致謝,除非您希望匿名。若問題正遭實際利用,我們可能與您協商後提前公開。
供安全工具使用的聯絡資訊
我們的聯絡資訊也以標準的機器可讀格式(RFC 9116)發布於 security.txt (personaldevicebridge.com/.well-known/security.txt),並指向本頁。我們以韓文與英文回覆。
名人堂
感謝每一位協助守護使用者安全的人。回報有效問題的研究人員,經本人同意後將列於此處。
目前還沒有列名的回報者——第一位也許就是您。