Noviembre de 2025: Este artículo se ha actualizado para reflejar el nuevo esquema de pago de bonificaciones. El pago máximo ha aumentado de 10 000 $ a 100 000 $.
Al igual que con Proton Mail, hemos creado Proton VPN haciendo hincapié en la seguridad. Hoy lanzamos un programa de recompensas por errores para mejorar aún más la seguridad de Proton VPN.
Al operar un servicio VPN, la seguridad no solo es necesaria para las conexiones y los protocolos VPN en sí. También se necesita seguridad para la infraestructura de servidores subyacente, las páginas web y los paneles de control, las aplicaciones VPN en sí, el sistema de pagos y también las bases de datos de usuarios. Para proteger adecuadamente la privacidad de los usuarios, debemos proteger todos los aspectos del servicio frente a posibles compromisos.
Al crear Proton VPN, nos basamos en la experiencia en seguridad que hemos adquirido al gestionar el servicio de correo electrónico seguro más grande del mundo(ventana nueva). También hemos colaborado con los colaboradores de seguridad de Proton Mail(ventana nueva) y con la comunidad en general para reforzar todos los aspectos de Proton VPN. Recientemente, trabajamos junto con Mazin Ahmed(ventana nueva), colaborador de seguridad de Proton Mail desde hace mucho tiempo, para completar una auditoría de seguridad exhaustiva de Proton VPN y añadir protección adicional.
Nuestro programa de recompensas por errores nos permite ampliar el trabajo que ya realizamos a diario para proteger a los usuarios de Proton VPN. Por este motivo, ahora que Proton VPN se ha lanzado oficialmente, una de las primeras cosas que hacemos es lanzar el Programa de recompensas por errores de Proton VPN. Con este programa, invitamos a expertos en seguridad de todo el mundo a intentar encontrar puntos débiles en Proton VPN, y pagaremos recompensas por los problemas de seguridad que se nos notifiquen a través de este programa. Si eres investigador de seguridad, también puedes participar en el Programa de recompensas por errores de Proton Mail(ventana nueva).
Programa de recompensas por errores de Proton VPN
Reglas
Alcance: El programa se limita a los servidores y a las aplicaciones web, de escritorio y móviles que gestiona Proton VPN. Nuestros perfiles en Facebook, Twitter, Linkedin, Eventbrite, etc., no son válidos. Entre los sitios válidos se incluyen:
- protonvpn.com
- account.protonvpn.com
- api.protonvpn.ch [Nota: .ch y no .com]
Las aplicaciones de Proton VPN para Windows, MacOS, Linux, iOS y Android también se incluyen en este programa.
Evaluación: El panel de evaluación que determina las recompensas está formado por desarrolladores de Proton VPN y Proton Mail, con la ayuda de uno o varios expertos externos que forman parte de nuestro grupo de seguridad. Los participantes en el programa aceptan respetar la decisión final del jurado.
Divulgación responsable: Solicitamos que todas las vulnerabilidades se nos notifiquen en security@proton.me. Consideramos que va en contra del espíritu de este programa divulgar el fallo a terceros con fines distintos de la corrección real del error. Los participantes aceptan no divulgar los errores encontrados hasta que se hayan corregido y coordinar la divulgación con nuestro equipo a través de las notas de la versión para evitar confusiones.
Pruebas responsables: No piratees las cuentas de usuario, no corrompas las bases de datos ni filtres datos que puedan ser sensibles. Tampoco recomendamos las pruebas de vulnerabilidad que degradan la calidad del servicio para nuestros usuarios. En caso de duda, puedes ponerte en contacto con nuestro equipo de seguridad en security@proton.me.
Cumplimiento de las reglas: Al participar en este programa, aceptas cumplir las reglas y condiciones anteriores. Para ser elegible para las recompensas, debes cumplir todas las reglas.
Vulnerabilidades calificadas
Cualquier problema de diseño o implementación que afecte sustancialmente la confidencialidad o la integridad de los datos del usuario probablemente esté dentro del alcance del programa. Esto incluye, pero no se limita a:
Aplicaciones web
- Secuencias de comandos entre sitios
- Falsificación de solicitudes entre sitios
- Secuencias de comandos de contenido mixto
- Errores de autenticación o autorización
- Errores de ejecución de código del lado del servidor
- Vulnerabilidades de la API REST
Servidor
- Acceso no autorizado al shell
- Escalada de privilegios
- Ejecución remota de código
Aplicaciones
- Errores de autenticación o autorización
- Vulneración de la seguridad de los datos locales (sin rootear)
Creemos en trabajar estrechamente con los investigadores de seguridad y estamos dispuestos a compartir detalles técnicos como las especificaciones de la API, el código fuente o los detalles de la infraestructura con determinados investigadores, con el objetivo de mejorar la seguridad de todos los usuarios de Proton Mail. Escribe a security@proton.me para obtener más información.
Mejoras calificadas
A veces, se conceden recompensas por sugerencias de mejora que no entran en ninguna de las categorías anteriores. Nuestro equipo lo determina caso por caso. Entre ellas se incluyen cosas como:
- Mejoras en la configuración del servidor
- Configuraciones del cortafuegos
- Protección mejorada contra DoS y DDoS
- Divulgación de rutas o información
Vulnerabilidades no calificadas
- Fallos que afectan a navegadores desactualizados (lo sentimos, los problemas de seguridad de IE6 no son válidos)
- Problemas de seguridad fuera del alcance del modelo de amenaza de Proton VPN
- Ataques de suplantación(ventana nueva) o ingeniería social
- Errores que requieren interacciones del usuario extremadamente improbables
- Errores de WordPress (repórtelos a WordPress)
- Software desactualizado (por diversas razones, no siempre ejecutamos las versiones de software más recientes, pero sí ejecutamos software que está completamente parcheado)
- Errores de software en OpenVPN o IKEv2 (repórtalos a sus autores)
Importes de las recompensas
El importe de la recompensa que pagamos se determina caso por caso y depende en gran medida de la gravedad del problema. Para recibir una recompensa, por lo general debes ser la primera persona en notificar un problema, aunque a veces se hacen excepciones. A continuación se ofrecen unas pautas aproximadas sobre las recompensas:
- Recompensa máxima: 100 000 USD.
- Gravedad crítica: USD 25 000 – USD 50 000 — Descubrimiento de una vulnerabilidad que permite obtener un control total y sostenido no autorizado del entorno del servicio, o que compromete la confidencialidad o la integridad de los datos de todos los usuarios sin requerir condiciones especiales ni acceso previo.
- Gravedad alta: USD 2500 – USD 25 000—Descubrimiento de una vulnerabilidad que conduce a un control no autorizado y sostenido de gran parte del entorno del servicio, o a una vulneración significativa de la confidencialidad o la integridad de los datos que afecta a un amplio grupo de usuarios (sin requerir condiciones especiales ni acceso previo), pero que aún no llega a comprometer por completo el servicio.
- Gravedad media: USD 1000 – USD 2500 — Descubrimiento de una vulnerabilidad que permite obtener un control no autorizado de parte del entorno del servicio, o que compromete la integridad o la confidencialidad de los datos de un solo usuario o de un grupo reducido. Asimismo, vulnerabilidades con un impacto más amplio que requieren una interacción significativa del usuario o condiciones específicas, pero que aun así conllevan la exposición de datos o controles sensibles.
- Gravedad baja: caso por caso, sin recompensa económica por defecto — Descubrimiento de una vulnerabilidad con un impacto limitado o con condiciones improbables.
Pautas de notificación
Informa de los problemas a security@proton.me. Los problemas se deben notificar con instrucciones claras sobre cómo reproducirlos y/o una prueba de concepto.
Saludos,
El equipo de Proton






