跳至主要內容
Personal Device Bridge
  • 使用方式
  • 功能
  • 安全性
  • 發展藍圖
  • 常見問題
繁體中文
  • 한국어
  • English
  • 日本語
  • 简体中文
  • 繁體中文
  • Español
  • Français
  • Deutsch
  • Português (Brasil)
  • Русский
  • Tiếng Việt
  • Bahasa Indonesia
取得預覽版
  • 使用方式
  • 功能
  • 安全性
  • 發展藍圖
  • 常見問題
  • 取得預覽版
  1. 首頁
  2. 安全性與漏洞獎勵計畫

安全性與漏洞獎勵計畫

生效日期: 2026年9月25日

我們希望 Personal Device Bridge 贏得的信任,是您能親自驗證的,而不只是我們的保證。本頁說明您的資料如何受到保護、哪些部分已經審查、哪些尚未審查、如何驗證您下載的軟體,以及如何向프로젝트팀포유 (Project Team For You)回報漏洞——有效的回報可獲得獎勵。

目錄

  1. 用淺白的話說明資料如何受到保護
  2. 稽核狀態
  3. 驗證您下載的檔案
  4. 持續測試
  5. 適用範圍
  6. 不在範圍內的情況
  7. 如何回報
  8. 回報後的處理流程
  9. 獎勵
  10. 安全港(免責)
  11. 協調揭露
  12. 供安全工具使用的聯絡資訊
  13. 名人堂

用淺白的話說明資料如何受到保護

配對從電腦上顯示的 QR 碼開始。QR 碼內含一組兩分鐘後失效的一次性密鑰,因此只有真正看過螢幕的裝置才能配對。接著兩台裝置會顯示相同的 6 位數代碼,由您確認兩者一致。

  • 每一條連線都以 Noise 協定(X25519、ChaCha20-Poly1305、BLAKE2s)進行端對端加密。每台裝置都有一把永遠不會離開本機的專屬金鑰,裝置之間靠這把金鑰辨識彼此,而不是靠 IP 位址、名稱或帳號。
  • 每條連線、每個資料串流都使用全新的金鑰(前向保密):即使日後金鑰遭竊,也無法解密先前錄下的通訊。
  • 加密位於網路層之上,所以不論是在 Wi-Fi、透過網際網路(QUIC、TCP 或 WebRTC),或經由我們的會合服務,保護方式都完全相同。會合服務只轉送它無法讀取的密封訊息。
  • 完成配對不代表擁有所有權限:每台裝置只能取得您授予的權限,遠端輸入與相機在每次工作階段都會徵求您的同意。
  • 收到的檔案、連結與剪貼簿資料在使用前都會經過檢查:無法跳出下載資料夾,危險類型的連結會被拒絕,大小也有上限。

完整的技術規格與威脅模型記載於我們的安全性文件中,可提供給研究人員與稽核人員。

稽核狀態

我們寧可說得精確,也不誇大:

  • 內部安全審查:已完成。我們依據書面的威脅模型審查了設計、配對、工作階段加密、權限與輸入驗證,各項安全規則都由每次變更都會執行的自動化測試涵蓋。
  • 自動化檢查:每次變更都會檢查相依套件的安全公告與授權;讀取不可信輸入的部分每週進行模糊測試。
  • 外部稽核:預計在 1.0 版之前進行,目前尚未實施。完成後,我們會在本頁公布稽核單位、稽核範圍與發現事項摘要。

在那之前,Personal Device Bridge 仍是預覽版。用於高度敏感的資料之前,請將這點納入考量。

驗證您下載的檔案

下載的檔案是否可信,您不必只相信我們的說法:

  • 總和檢查碼:每個版本都附有涵蓋所有檔案的 SHA256SUMS 檔案,讓您確認手上的檔案與我們發布的完全相同。
  • 可重現建置:Linux 命令列工具採用確定性建置。任何擁有該版本標籤原始碼的人都能重新建置,並得到逐位元相同的檔案;自動檢查會在不同環境中建置兩次,只要有一個位元組不同就判定失敗。
  • 建置來源證明:我們的發布工作流程已設定為替每個檔案附上有簽章的 SLSA 來源證明(Sigstore),記錄它由哪個工作流程、哪個提交產生,可用「gh attestation verify」指令驗證。原始碼儲存庫公開後 GitHub 才會啟用此功能,啟用時我們會在本頁公告。
  • 程式碼簽章:我們的發布流程會為 Windows 程式與安裝檔加上 Authenticode 簽章(Azure Artifact Signing);執行前可在檔案「內容」→「數位簽章」中查看發行者。

Windows 與 Android 版本目前還無法重現建置,相關工作已在規劃中。適用於 bash 與 PowerShell 的逐步驗證說明收錄在可重現建置指南中,可應要求提供。

持續測試

所有讀取來自其他裝置或網路資料的解碼器——訊息封套、配對連結、裝置探索廣播、檔案名稱以及各功能的訊息——每週都會以 libFuzzer 進行模糊測試,餵入數以百萬計的異常資料,找出當機與失效的安全檢查。

此外,每次變更都會在 Windows 與 Linux 上執行單元測試、整合測試與端對端測試,其中包括兩個真實程序透過網路完成配對並傳輸檔案的測試。

適用範圍

若您在以下範圍內發現可能損害使用者安全或隱私的問題,請向我們回報:

  • 核心引擎:裝置身分與金鑰儲存、QR 碼配對、加密工作階段、通訊協定、傳輸層(QUIC、TCP、WebRTC)、裝置探索、信任與權限,以及所有功能(檔案傳輸、剪貼簿、連結、Continue、MyDrop、SmartPrint、檔案瀏覽、通知、遠端輸入、相機)。
  • 應用程式:pdb 命令列工具、Windows 桌面應用程式及其安裝檔、Android 應用程式。
  • 我們為網際網路連線所營運的會合服務。
  • 本網站(personaldevicebridge.com)。
  • 我們的發布流程:建置與發布工作流程、程式碼簽章、總和檢查碼與來源證明。

我們特別關注以下問題:不看 QR 碼即可配對、破解加密或裝置驗證、已配對裝置超出授權範圍的操作、讀寫預期資料夾以外的檔案、透過收到的資料執行程式碼,以及會合服務得知或竄改訊息內容。

不在範圍內的情況

  • 單純以大量流量造成的阻斷服務、對我們代管服務的壓力測試,以及垃圾訊息。
  • 針對我們團隊或使用者的社交工程、網路釣魚,以及實體攻擊。
  • 需要裝置或使用者帳號已遭入侵為前提的攻擊(例如以使用者身分執行的惡意程式)、已 root 或越獄的手機,或需要實際接觸已解鎖裝置的攻擊。
  • 依設計在區域網路中可見的資訊,例如裝置是否存在、流量大小。
  • 安全性文件中已說明的限制,除非您證明其影響更為嚴重。
  • 第三方平台本身的缺陷(Cloudflare、Railway、GitHub、Google)請向該廠商回報;我們使用這些平台的方式所造成的問題則在範圍內。
  • 未證明具安全影響的回報:靜態頁面缺少回應標頭、電子郵件 SPF/DMARC 設定、self-XSS、版本號外洩,或沒有概念驗證的掃描工具結果。

如何回報

請寄信至 [email protected],主旨寫「[SECURITY] 簡短標題」,以韓文或英文撰寫。請包含以下內容:

  • 受影響的應用程式或元件及其版本;
  • 問題是什麼、攻擊者能藉此做什麼(歡迎附上 CVSS 向量);
  • 逐步重現方法或概念驗證,以及您測試所用的平台;
  • 是否希望具名致謝,以及具名方式。

請勿透過公開的 Issue 或社群媒體回報漏洞。

加密:我們尚未公開 PGP 金鑰。公開後,金鑰會放在本網站的 /.well-known/ 資料夾中,並列於 security.txt (personaldevicebridge.com/.well-known/security.txt) 內。在此之前,若您的回報包含敏感的攻擊細節,請先寄一封不含這些細節的簡短郵件,我們會與您約定安全的聯絡管道。

我們的原始碼屬於專有軟體,並未開放。若您為研究或確認問題需要查看原始碼,請向我們申請,我們會逐案審核。

回報後的處理流程

  • 我們會在 72 小時內確認收到您的回報。
  • 我們會在 7 天內完成分級——判斷有效性、嚴重程度與受影響版本——並在問題解決前至少每 14 天向您更新一次進度。
  • 自分級起算的修正目標:嚴重(Critical)30 天內(盡可能在 7 天內提供緩解措施)、高(High)60 天內、中(Medium)90 天內、低(Low)則於後續的定期版本修正。

我們是小團隊。若無法如期達成目標,我們會告訴您原因以及預計的修正時間。

獎勵

獎勵由我們酌情發放,取決於影響程度、回報品質,以及我們是否已知該問題;同一問題的第一位回報者具有資格。我們以最新版本為準,使用 CVSS(v3.1 或 v4.0)評定嚴重程度,並向您說明評定理由。

依嚴重程度區分的獎勵範圍
嚴重程度CVSS 分數獎勵(韓元)約合(美元)
嚴重9.0 – 10.0₩1,000,000 – ₩2,000,000US$700 – 1,400
高7.0 – 8.9₩300,000 – ₩1,000,000US$200 – 700
中4.0 – 6.9₩100,000 – ₩300,000US$70 – 200
低0.1 – 3.9列入名人堂,最高 ₩50,000最高約 US$35

重複回報、範圍外的問題與違反本政策的回報不予獎勵。多個問題串連利用時,以最終嚴重程度計為一項發現。

獎勵以韓元支付,美元金額僅供參考。支付時需提供韓國稅法與銀行所要求的資料;法律或制裁禁止的情況下無法支付。您也可以請我們將獎勵捐給慈善機構。

安全港(免責)

只要您本於善意遵守本政策,我們即視您的研究為經過授權。我們不會因此對您採取或支持任何法律行動,也不會向執法機關檢舉。若有第三方因您遵守本政策的研究而對您採取行動,我們會公開說明您的研究已獲得我們授權。

本於善意是指您:

  • 只測試您自己的裝置、安裝、配對與會合信箱;
  • 不存取、修改或保留他人的資料——若不慎接觸到,請立即停止、通知我們並刪除;
  • 不干擾我們的服務,也不留下永久性的變更;
  • 在公開之前給我們修正的時間;
  • 絕不以不公開為條件索取報酬。

對於不屬於我們的系統,我們無權授權測試。如有疑慮,請先與我們聯繫。

協調揭露

公開細節之前,請給我們自回報日起 90 天的時間(若修正版本更早發布,則以發布為準)。修正較複雜時,我們可能請求短暫延長,並與您共同議定公開日期。

修正後,我們會在版本說明中發布安全公告並致謝,除非您希望匿名。若問題正遭實際利用,我們可能與您協商後提前公開。

供安全工具使用的聯絡資訊

我們的聯絡資訊也以標準的機器可讀格式(RFC 9116)發布於 security.txt (personaldevicebridge.com/.well-known/security.txt),並指向本頁。我們以韓文與英文回覆。

名人堂

感謝每一位協助守護使用者安全的人。回報有效問題的研究人員,經本人同意後將列於此處。

目前還沒有列名的回報者——第一位也許就是您。

營運者
프로젝트팀포유 (Project Team For You)
代表人
이유상
營業登記號碼
495-25-02209
地址
1166-68 Yebong-ro, Sangun-myeon, Bonghwa-gun, Gyeongsangbuk-do, Republic of Korea (경상북도 봉화군 상운면 예봉로 1166-68)
通訊銷售業申報編號
제2026-경북봉화-0037호
電話
070-7620-7256
電子郵件
[email protected]

查核經營者資訊

隱私權政策 返回首頁

Personal Device Bridge

連接你自己裝置的安全、本機優先之橋。

產品

  • 使用方式
  • 功能
  • 安全性
  • 發展藍圖
  • 常見問題

法律資訊

  • 隱私權政策
  • 服務條款
  • 安全性與漏洞獎勵
  • security.txt
  • 聯絡我們

語言

  • 한국어
  • English
  • 日本語
  • 简体中文
  • 繁體中文
  • Español
  • Français
  • Deutsch
  • Português (Brasil)
  • Русский
  • Tiếng Việt
  • Bahasa Indonesia

營運者 프로젝트팀포유 (Project Team For You) · 代表人 이유상 · 營業登記號碼 495-25-02209 · 通訊銷售業申報編號 제2026-경북봉화-0037호

地址 1166-68 Yebong-ro, Sangun-myeon, Bonghwa-gun, Gyeongsangbuk-do, Republic of Korea · 電話 070-7620-7256 · 電子郵件 [email protected] · 查核經營者資訊

© 2026 프로젝트팀포유 (Project Team For You). 版權所有。