November 2025: Dieser Artikel wurde aktualisiert, um das aktuelle Bonus-Zahlungsschema widerzuspiegeln. Die maximale Zahlung ist von 10.000 $ auf 100.000 $ gestiegen.

Wie bei Proton Mail haben wir Proton VPN mit einem Schwerpunkt auf Sicherheit entwickelt. Heute starten wir ein Bug-Bounty-Programm, um die Sicherheit von Proton VPN weiter zu verbessern.

Beim Betrieb eines VPN-Dienstes ist Sicherheit nicht nur für die VPN-Verbindungen und -Protokolle selbst erforderlich. Sicherheit ist auch für die zugrunde liegende Serverinfrastruktur, die Webseiten und Dashboards, die VPN-Anwendungen selbst, das Zahlungssystem und auch die Benutzerdatenbanken nötig. Um die Privatsphäre der Benutzer richtig zu schützen, müssen wir alle Aspekte des Dienstes vor Gefährdung schützen.

Beim Aufbau von Proton VPN haben wir auf die Sicherheitsexpertise zurückgegriffen, die wir durch den Betrieb des weltweit größten sicheren E-Mail-Dienstes(neues Fenster) gewonnen haben. Außerdem haben wir gemeinsam mit den Sicherheitsmitwirkenden von Proton Mail(neues Fenster) und der breiteren Community daran gearbeitet, alle Aspekte von Proton VPN zu stärken. Kürzlich haben wir zusammen mit dem langjährigen Proton-Mail-Sicherheitsmitwirkenden Mazin Ahmed(neues Fenster) einen umfassenden Sicherheitsaudit von Proton VPN durchgeführt und zusätzliche Härtung hinzugefügt.

Unser Bug-Bounty-Programm ermöglicht es uns, die Arbeit auszuweiten, die wir bereits täglich leisten, um die Benutzer von Proton VPN zu schützen. Da Proton VPN nun offiziell gestartet ist, gehört der Start des Proton VPN Bug-Bounty-Programms deshalb zu den ersten Dingen, die wir tun. Mit diesem Programm laden wir Sicherheitsexperten aus aller Welt ein, Schwachstellen in Proton VPN zu finden, und wir zahlen Belohnungen (Bounties) für Sicherheitsprobleme, die uns über dieses Programm gemeldet werden. Wenn du Sicherheitsforscher bist, kannst du auch am Proton Mail Bug-Bounty-Programm(neues Fenster) teilnehmen.

Proton VPN Bug-Bounty-Programm

Regeln

Geltungsbereich: Das Programm beschränkt sich auf die Server sowie die Web-, Desktop- und mobilen Anwendungen, die von Proton VPN betrieben werden. Unsere Profile auf Facebook, Twitter, LinkedIn, Eventbrite usw. sind nicht qualifiziert. Zu den qualifizierten Websites gehören:

  • protonvpn.com
  • account.protonvpn.com
  • api.protonvpn.ch [Hinweis: .ch und nicht .com]

Auch die Anwendungen von Proton VPN für Windows, MacOS, Linux, iOS und Android sind Teil dieses Programms.

Bewertung: Das Bewertungsgremium, das über die Prämien entscheidet, besteht aus Entwicklern von Proton VPN und Proton Mail, unterstützt von einem oder mehreren externen Experten, die Teil unserer Sicherheitsgruppe sind. Die Teilnehmer des Programms erklären sich damit einverstanden, die endgültige Entscheidung der Jury zu respektieren.

Verantwortungsvolle Offenlegung: Wir bitten darum, alle Schwachstellen an security@proton.me zu melden. Wir sind der Ansicht, dass es dem Geist dieses Programms widerspricht, den Fehler Dritten für andere Zwecke als die tatsächliche Behebung des Fehlers offenzulegen. Die Teilnehmer erklären sich damit einverstanden, gefundene Fehler erst nach ihrer Behebung offenzulegen und die Offenlegung mit unserem Team über unsere Versionshinweise abzustimmen, um Verwirrung zu vermeiden.

Verantwortungsvolles Testen: Bitte hacke keine Benutzerkonten, beschädige keine Datenbanken und gib keine Daten preis, die sensibel sein könnten. Wir raten außerdem von Schwachstellentests ab, die die Servicequalität für unsere Benutzer beeinträchtigen. Bei Zweifeln kannst du dich gerne unter security@proton.me an unser Sicherheitsteam wenden.

Einhaltung der Regeln: Mit der Teilnahme an diesem Programm erklärst du dich damit einverstanden, die oben genannten Regeln und Bedingungen einzuhalten. Um für Prämien in Frage zu kommen, müssen alle Regeln befolgt werden.

Qualifizierte Schwachstellen

Jedes Design- oder Implementierungsproblem, das die Vertraulichkeit oder Integrität von Benutzerdaten wesentlich beeinträchtigt, fällt wahrscheinlich in den Geltungsbereich des Programms. Dazu gehören unter anderem:

Webanwendungen

  • Cross-Site-Scripting
  • Cross-Site-Request-Forgery
  • Mixed-Content-Skripte
  • Fehler bei der Authentifizierung oder Autorisierung
  • Fehler bei der serverseitigen Codeausführung
  • Schwachstellen in der REST-API

Server

  • Unbefugter Shell-Zugriff
  • Rechteausweitung
  • Remote-Codeausführung

Anwendungen

  • Fehler bei der Authentifizierung oder Autorisierung
  • Verletzung der lokalen Datensicherheit (ohne Rooting)

Wir glauben an die enge Zusammenarbeit mit Sicherheitsforschern und sind bereit, technische Details wie API-Spezifikationen, Quellcode oder Infrastrukturdetails mit ausgewählten Forschern zu teilen, um die Sicherheit für alle Benutzer von Proton Mail zu verbessern. Für weitere Details wende dich bitte an security@proton.me.

Qualifizierte Verbesserungen

Manchmal werden Prämien für Verbesserungsvorschläge vergeben, die in keine der oben genannten Kategorien fallen. Darüber entscheidet unser Team von Fall zu Fall. Dazu gehören zum Beispiel:

  • Verbesserungen der Serverkonfiguration
  • Firewall-Konfigurationen
  • Verbesserte DoS-/DDoS-Schutzmaßnahmen
  • Pfad-/Informationsoffenlegung

Nicht qualifizierte Schwachstellen

  • Schwachstellen, die veraltete Browser betreffen (leider kommen Sicherheitsprobleme von IE6 nicht in Frage)
  • Sicherheitsprobleme außerhalb des Geltungsbereichs des Bedrohungsmodells von Proton VPN
  • Phishing(neues Fenster)– oder Social-Engineering-Angriffe
  • Fehler, die äußerst unwahrscheinliche Benutzerinteraktionen erfordern
  • WordPress-Fehler (aber bitte melde diese an WordPress)
  • Veraltete Software – Aus verschiedenen Gründen setzen wir nicht immer die neuesten Softwareversionen ein, aber wir setzen Software ein, die vollständig gepatcht ist
  • Softwarefehler in OpenVPN oder IKEv2 (aber bitte melde sie den jeweiligen Autoren)

Prämienbeträge

Die Höhe der Prämie, die wir zahlen, wird von Fall zu Fall festgelegt und hängt weitgehend von der Schwere des Problems ab. Um eine Prämie zu erhalten, musst du normalerweise die erste Person sein, die ein Problem meldet, obwohl manchmal Ausnahmen gemacht werden. Nachfolgend findest du grobe Richtlinien für Prämien:

  • Maximale Prämie: 100.000 USD.
  • Kritischer Schweregrad: 25.000 USD – 50.000 USD – Entdeckung einer Schwachstelle, die eine vollständige, dauerhafte unbefugte Kontrolle der Dienstumgebung ermöglicht oder die Vertraulichkeit oder Integrität der Daten aller Benutzer gefährdet, ohne dass besondere Bedingungen oder ein vorheriger Zugriff erforderlich sind.
  • Hoher Schweregrad: 2.500 USD – 25.000 USD – Entdeckung einer Schwachstelle, die zu einer dauerhaften unbefugten Kontrolle über einen großen Teil der Dienstumgebung führt oder ein erhebliches Datenleck zulasten der Vertraulichkeit oder Integrität von Daten darstellt, von dem eine breite Gruppe von Benutzern betroffen ist – ohne dass besondere Bedingungen oder ein vorheriger Zugriff erforderlich sind –, aber noch keine vollständige Gefährdung des Dienstes bedeutet.
  • Mittlerer Schweregrad: 1.000 USD – 2.500 USD – Entdeckung einer Schwachstelle, die eine unbefugte Kontrolle über einen Teil der Dienstumgebung ermöglicht oder die Integrität oder Vertraulichkeit der Benutzerdaten eines einzelnen Benutzers oder einer kleinen Gruppe gefährdet. Alternativ Schwachstellen mit größerer Auswirkung, die eine erhebliche Benutzerinteraktion oder bestimmte Bedingungen erfordern, aber dennoch zur Offenlegung sensibler Daten oder Kontrollen führen.
  • Niedriger Schweregrad: Einzelfallentscheidung, standardmäßig keine Geldprämie – Entdeckung einer Schwachstelle mit begrenzter Auswirkung oder mit unwahrscheinlichen Bedingungen.

Melderichtlinien

Bitte melde Probleme an security@proton.me. Probleme sollten mit klaren Anweisungen zur Reproduktion des Problems und/oder einem Proof of Concept gemeldet werden.

Viele Grüße
Das Proton-Team