Novembre 2025 : cet article a été mis à jour afin de refléter le nouveau barème de primes. Le montant maximal est passé de 10 000 USD à 100 000 USD.

Comme pour Proton Mail, nous avons conçu Proton VPN en mettant l’accent sur la sécurité. Aujourd’hui, nous lançons un programme de recherche de bugs afin de renforcer encore la sécurité de Proton VPN.

Pour exploiter un service VPN, la sécurité est nécessaire non seulement pour les connexions et les protocoles VPN eux-mêmes. Elle l’est aussi pour l’infrastructure des serveurs sous-jacente, les pages web et les tableaux de bord, les applications VPN elles-mêmes, le système de paiement, ainsi que les bases de données des utilisateurs. Pour protéger correctement le respect de la vie privée des utilisateurs, nous devons protéger tous les aspects du service contre toute compromission.

Pour concevoir Proton VPN, nous nous sommes appuyés sur l’expertise en matière de sécurité que nous avons acquise en exploitant le plus grand service de messagerie sécurisée au monde(nouvelle fenêtre). Nous avons également travaillé aux côtés des contributeurs à la sécurité de Proton Mail(nouvelle fenêtre) et de la communauté au sens large afin de renforcer tous les aspects de Proton VPN. Récemment, nous avons collaboré avec Mazin Ahmed(nouvelle fenêtre), contributeur de longue date à la sécurité de Proton Mail, pour mener un audit de sécurité complet de Proton VPN et renforcer davantage sa protection.

Notre programme de recherche de bugs nous permet d’étendre le travail que nous accomplissons déjà au quotidien pour protéger les utilisateurs de Proton VPN. C’est pourquoi, maintenant que Proton VPN a été officiellement lancé, l’une des premières choses que nous faisons est de lancer le programme de recherche de bugs de Proton VPN. Avec ce programme, nous invitons les experts en sécurité du monde entier à tenter de trouver des faiblesses dans Proton VPN, et nous verserons des récompenses (primes) pour les problèmes de sécurité qui nous sont signalés dans le cadre de ce programme. Si vous êtes chercheur en sécurité, vous pouvez également participer au programme de recherche de bugs de Proton Mail(nouvelle fenêtre).

Programme de recherche de bugs Proton VPN

Règles

Champ d’application : le programme se limite aux serveurs et aux applications web, de bureau et mobiles exploités par Proton VPN. Nos profils sur Facebook, Twitter, Linkedin, Eventbrite, etc. ne sont pas éligibles. Les sites éligibles sont les suivants :

  • protonvpn.com
  • account.protonvpn.com
  • api.protonvpn.ch [Note : .ch et non .com]

Les applications Proton VPN pour Windows, MacOS, Linux, iOS et Android sont également incluses dans ce programme.

Évaluation : le jury chargé de déterminer les récompenses est composé de développeurs de Proton VPN et de Proton Mail, assistés par un ou plusieurs experts externes membres de notre groupe de sécurité. Les participants au programme s’engagent à respecter la décision finale du jury.

Divulgation responsable : nous demandons que toutes les vulnérabilités nous soient signalées à l’adresse security@proton.me. Nous estimons qu’il est contraire à l’esprit de ce programme de divulguer la faille à des tiers à des fins autres que la correction effective du bug. Les participants s’engagent à ne pas divulguer les bugs découverts avant leur correction et à coordonner la divulgation avec notre équipe via nos notes de version afin d’éviter toute confusion.

Tests responsables : nous vous invitons à ne pas pirater les comptes utilisateurs, corrompre les bases de données ou divulguer des données susceptibles d’être sensibles. Nous déconseillons également les tests de vulnérabilité qui dégradent la qualité de service pour nos utilisateurs. En cas de doute, n’hésitez pas à contacter notre équipe de sécurité à l’adresse security@proton.me.

Respect des règles : en participant à ce programme, vous acceptez de respecter les règles et conditions ci-dessus. Toutes les règles doivent être respectées pour pouvoir prétendre à une récompense.

Vulnérabilités admissibles

Tout problème de conception ou de mise en œuvre qui affecte fortement la confidentialité ou l’intégrité des données des utilisateurs est susceptible d’entrer dans le champ d’application du programme. Cela inclut, sans s’y limiter :

Applications web

  • Cross-site scripting
  • Cross-site request forgery
  • Scripts à contenu mixte
  • Défauts d’authentification ou d’autorisation
  • Bugs d’exécution de code au niveau du serveur
  • Vulnérabilités de l’API REST

Serveur

  • Accès shell non autorisé
  • Escalade de privilèges
  • Exécution de code à distance

Applications

  • Défauts d’authentification ou d’autorisation
  • Fuite de données locales (sans rooting)

Nous croyons au travail en étroite collaboration avec les chercheurs en sécurité et sommes prêts à partager des informations techniques telles que les spécifications de l’API, le code source ou les détails de l’infrastructure avec certains chercheurs, dans le but d’améliorer la sécurité pour tous les utilisateurs de Proton Mail. Contactez security@proton.me pour obtenir plus d’informations.

Améliorations admissibles

Il arrive parfois que des primes soient attribuées pour des suggestions d’amélioration qui n’entrent dans aucune des catégories ci-dessus. Notre équipe en décide au cas par cas. Voici quelques exemples :

  • Améliorations de la configuration des serveurs
  • Configurations du pare-feu
  • Amélioration des protections DoS et DDoS
  • Divulgation de chemins d’accès et d’informations

Vulnérabilités non admissibles

  • Failles affectant les navigateurs obsolètes (désolé, les problèmes de sécurité d’IE6 ne sont pas admissibles)
  • Problèmes de sécurité en dehors du champ d’application du modèle de menace de Proton VPN
  • Hameçonnage(nouvelle fenêtre) ou attaques d’ingénierie sociale
  • Bugs pour lesquels les interactions avec l’utilisateur sont extrêmement improbables
  • Bugs de WordPress (mais merci de les signaler à WordPress)
  • Les logiciels obsolètes (pour diverses raisons, nous n’utilisons pas toujours les versions les plus récentes des logiciels, mais nous utilisons des logiciels entièrement corrigés)
  • Bugs logiciels dans OpenVPN ou IKEv2 (mais merci de les signaler à leurs auteurs)

Montants des récompenses

Le montant de la prime que nous versons est déterminé au cas par cas et dépend largement de la gravité du problème. Pour recevoir une prime, vous devez généralement être la première personne à signaler un problème, même si des exceptions sont parfois faites. Voici des indications approximatives sur les primes :

  • Récompense maximale : 100 000 USD.
  • Gravité critique : 25 000 USD – 50 000 USD — Découverte d’une vulnérabilité qui permet de prendre le contrôle total et durable de l’environnement du service sans autorisation, ou de compromettre la confidentialité ou l’intégrité des données de tous les utilisateurs, sans nécessiter de conditions particulières ni d’accès préalable.
  • Gravité élevée : 2 500 USD – 25 000 USD—Découverte d’une vulnérabilité qui permet de prendre le contrôle durable et non autorisé d’une grande partie de l’environnement du service, ou qui constitue une atteinte importante à la confidentialité ou à l’intégrité des données touchant un large groupe d’utilisateurs — sans nécessiter de conditions particulières ni d’accès préalable — mais sans aller jusqu’à compromettre totalement le service.
  • Gravité moyenne : 1 000 USD – 2 500 USD — Découverte d’une vulnérabilité qui permet de prendre le contrôle non autorisé d’une partie de l’environnement du service, ou de compromettre l’intégrité ou la confidentialité des données d’un utilisateur unique ou d’un petit groupe. Il peut aussi s’agir de vulnérabilités à l’impact plus large qui nécessitent une interaction importante de la part de l’utilisateur ou des conditions particulières, mais qui conduisent tout de même à l’exposition de données ou de contrôles sensibles.
  • Gravité faible : au cas par cas, aucune récompense financière par défaut — Découverte d’une vulnérabilité dont l’impact est limité ou dont les conditions de déclenchement sont peu probables.

Consignes de signalement

Signalez les problèmes à security@proton.me. Le signalement doit comporter des instructions claires permettant de reproduire le problème et/ou une preuve de concept.

Cordialement,
L’équipe Proton