Listopad 2025: Tento článek byl aktualizován, aby odpovídal nejnovějšímu systému vyplácení odměn. Maximální odměna vzrostla z 10 000 USD na 100 000 USD.

Stejně jako v případě Proton Mail jsme Proton VPN postavili s důrazem na bezpečnost. Dnes spouštíme program odměn za nalezené chyby, který má bezpečnost Proton VPN dále zvýšit.

Při provozování služby VPN je zabezpečení nutné nejen pro samotná připojení a protokoly VPN. Zabezpečení je potřeba také pro základní serverovou infrastrukturu, webové stránky a ovládací panely, samotné aplikace VPN, platební systém a také uživatelské databáze. Abychom řádně chránili soukromí uživatelů, musíme chránit všechny aspekty služby před kompromitací.

Při vytváření Proton VPN jsme využili bezpečnostní odbornost, kterou jsme získali provozováním největší služby zabezpečeného e-mailu na světě(nové okno). Spolupracovali jsme také s přispěvateli k zabezpečení Proton Mail(nové okno) a širší komunitou na posílení všech aspektů Proton VPN. Nedávno jsme spolupracovali s dlouholetým přispěvatelem k zabezpečení Proton Mail Mazinem Ahmedem(nové okno) na dokončení komplexního bezpečnostního auditu Proton VPN a na přidání dalšího posílení zabezpečení.

Náš program odměn za nalezené chyby nám umožňuje rozšířit práci, kterou už každodenně děláme na ochranu uživatelů Proton VPN. Proto nyní, když byla Proton VPN oficiálně spuštěna, patří spuštění programu odměn za nalezené chyby Proton VPN k prvním věcem, které děláme. V rámci tohoto programu zveme bezpečnostní odborníky z celého světa, aby se pokusili najít slabá místa v Proton VPN, a za bezpečnostní problémy nahlášené prostřednictvím tohoto programu budeme vyplácet odměny. Pokud se zabýváte bezpečnostním výzkumem, můžete se zúčastnit také programu odměn za nalezené chyby Proton Mail(nové okno).

Program odměn za nalezené chyby Proton VPN

Pravidla

Rozsah: Program se omezuje na servery a webové, desktopové a mobilní aplikace provozované Proton VPN. Naše profily na Facebooku, Twitteru, LinkedInu, Eventbrite atd. podmínky nesplňují. Mezi vyhovující stránky patří:

  • protonvpn.com
  • account.protonvpn.com
  • api.protonvpn.ch [Poznámka: .ch, nikoli .com]

Do tohoto programu jsou zahrnuty také aplikace Proton VPN pro Windows, macOS, Linux, iOS a Android.

Hodnocení: Porotu, která rozhoduje o odměnách, tvoří vývojáři Proton VPN a Proton Mail za pomoci jednoho nebo více externích odborníků, kteří jsou součástí naší bezpečnostní skupiny. Účastníci programu souhlasí, že budou respektovat konečné rozhodnutí poroty.

Odpovědné zveřejnění: Žádáme, aby všechny zranitelnosti byly nahlášeny na adresu security@proton.me. Domníváme se, že zveřejnění chyby třetím stranám za jiným účelem než skutečným opravením chyby je v rozporu s duchem tohoto programu. Účastníci souhlasí, že nalezené chyby nezveřejní, dokud nebudou opraveny, a že zveřejnění sladí s naším týmem prostřednictvím poznámek k vydání, aby se předešlo zmatkům.

Odpovědné testování: Nenabourejte se do uživatelských účtů, nepoškozujte databáze ani nezpůsobujte únik dat, která by mohla být citlivá. Nedoporučujeme ani testování zranitelností, které zhoršuje kvalitu služeb pro naše uživatele. V případě pochybností se neváhejte obrátit na náš bezpečnostní tým na adrese security@proton.me.

Dodržování pravidel: Účastí v tomto programu souhlasíte s dodržováním výše uvedených pravidel a podmínek. Abyste měli nárok na odměny, musíte dodržet všechna pravidla.

Kvalifikované zranitelnosti

Do působnosti programu pravděpodobně spadá jakýkoli problém týkající se návrhu nebo implementace, který významně ovlivňuje důvěrnost nebo integritu uživatelských dat. Patří sem mimo jiné:

Webové aplikace

  • Skriptování napříč stránkami
  • Padělání požadavků napříč stránkami
  • Skripty se smíšeným obsahem
  • Chyby v ověřování nebo autorizaci
  • Chyby při spouštění kódu na straně serveru
  • Zranitelnosti REST API

Server

  • Neoprávněný přístup k shellu
  • Zvýšení oprávnění
  • Vzdálené spouštění kódu

Aplikace

  • Chyby v ověřování nebo autorizaci
  • Narušení zabezpečení místních dat (bez rootování)

Věříme v úzkou spolupráci s bezpečnostními výzkumníky a jsme ochotni sdílet technické detaily, jako jsou specifikace API, zdrojový kód nebo detaily o infrastruktuře, s vybranými výzkumníky s cílem zlepšit zabezpečení pro všechny uživatele Proton Mail. Další detaily vám poskytneme na adrese security@proton.me.

Kvalifikovaná vylepšení

Někdy se odměny udělují za návrhy na vylepšení, které nespadají do žádné z výše uvedených kategorií. O tom rozhoduje náš tým případ od případu. Patří sem například:

  • Vylepšení konfigurace serveru
  • Konfigurace brány firewall
  • Vylepšená ochrana proti útokům DoS a DDoS
  • Zpřístupnění cesty a informací

Nekvalifikované zranitelnosti

  • Chyby ovlivňující zastaralé prohlížeče (bezpečnostní problémy prohlížeče IE6 bohužel neuznáváme)
  • Bezpečnostní problémy mimo rozsah modelu rizik Proton VPN
  • Phishing(nové okno) nebo útoky sociálním inženýrstvím
  • Chyby vyžadující mimořádně nepravděpodobné interakce uživatele
  • Chyby WordPressu (ale ty nahlaste WordPressu)
  • Zastaralý software: z různých důvodů nepoužíváme vždy nejnovější verze softwaru, ale používáme software s plně aplikovanými opravami
  • Chyby softwaru v OpenVPN nebo IKEv2 (ale nahlaste je jejich autorům)

Výše odměn

Výše odměny, kterou vyplácíme, se určuje případ od případu a do značné míry závisí na závažnosti problému. Abyste odměnu získali, obvykle musíte být první, kdo problém nahlásí, i když někdy existují výjimky. Orientační přehled odměn uvádíme níže:

  • Maximální odměna: 100 000 USD.
  • Kritická závažnost: 25 000–50 000 USD – Objevení zranitelnosti, která umožňuje úplnou a trvalou neoprávněnou kontrolu nad prostředím služby nebo kompromituje důvěrnost či integritu dat všech uživatelů, aniž by vyžadovala zvláštní podmínky nebo předchozí přístup.
  • Vysoká závažnost: 2 500–25 000 USD – Objevení zranitelnosti, která vede k trvalé neoprávněné kontrole nad velkou částí prostředí služby nebo k významnému úniku informací narušujícímu důvěrnost či integritu dat u široké skupiny uživatelů – aniž by vyžadovala zvláštní podmínky nebo předchozí přístup – ale stále nedosahuje úplné kompromitace služby.
  • Střední závažnost: 1 000–2 500 USD – Objevení zranitelnosti, která umožňuje neoprávněnou kontrolu nad částí prostředí služby nebo kompromituje integritu či důvěrnost uživatelských dat u jednoho uživatele nebo malé skupiny. Případně zranitelnosti s širším dopadem, které vyžadují výraznou interakci uživatele nebo specifické podmínky, ale i tak vedou k odhalení citlivých dat nebo ovládacích prvků.
  • Nízká závažnost: Posouzení případ od případu, ve výchozím nastavení bez finanční odměny – Objevení zranitelnosti s omezeným dopadem nebo s nepravděpodobnými podmínkami.

Pokyny pro nahlášení

Problémy nahlaste na security@proton.me. Při nahlášení je třeba uvést jasné pokyny, jak problém reprodukovat, a/nebo proof of concept.

S pozdravem,
Tým Proton