नवंबर 2025: नई बोनस भुगतान योजना को दर्शाने के लिए इस लेख को अपडेट किया गया है। अधिकतम भुगतान $10,000 से बढ़कर $100,000 हो गया है।

Proton Mail की तरह ही हमने Proton VPN को सुरक्षा पर ज़ोर देते हुए बनाया है। आज हम Proton VPN की सुरक्षा को और मज़बूत बनाने के लिए एक बग बाउंटी प्रोग्राम लॉन्च कर रहे हैं।

किसी VPN सेवा को चलाने में सुरक्षा की ज़रूरत सिर्फ VPN कनेक्शन और प्रोटोकॉल के लिए ही नहीं होती। सुरक्षा की ज़रूरत अंतर्निहित सर्वर इंफ्रास्ट्रक्चर, वेब पेज और डैशबोर्ड, खुद VPN एप्लीकेशन, भुगतान प्रणाली और उपयोगकर्ता डेटाबेस के लिए भी होती है। उपयोगकर्ता की निजता को ठीक से सुरक्षित रखने के लिए हमें सेवा के हर पहलू को छेड़छाड़ से बचाना होता है।

Proton VPN को बनाते समय हमने दुनिया की सबसे बड़ी सेफ ईमेल सेवा(नई विंडो) चलाने से हासिल सुरक्षा विशेषज्ञता का इस्तेमाल किया। हमने Proton Mail सुरक्षा में योगदान देने वालों(नई विंडो) और व्यापक समुदाय के साथ मिलकर Proton VPN के सभी पहलुओं को मज़बूत बनाने पर भी काम किया है। हाल ही में हमने Proton Mail के लंबे समय के सुरक्षा योगदानकर्ता Mazin Ahmed(नई विंडो) के साथ मिलकर Proton VPN का एक व्यापक सुरक्षा ऑडिट पूरा किया और अतिरिक्त हार्डनिंग जोड़ी।

हमारा बग बाउंटी प्रोग्राम हमें उस काम को आगे बढ़ाने देता है जो हम Proton VPN उपयोगकर्ताओं की सुरक्षा के लिए रोज़ाना करते हैं। इसी वजह से, अब जब Proton VPN आधिकारिक रूप से लॉन्च हो चुका है, हमारे शुरुआती कामों में से एक Proton VPN बग बाउंटी प्रोग्राम लॉन्च करना है। इस प्रोग्राम के ज़रिए हम दुनिया भर के सुरक्षा विशेषज्ञों को Proton VPN में कमज़ोरियां खोजने के लिए आमंत्रित कर रहे हैं, और इस प्रोग्राम के ज़रिए हमें रिपोर्ट की गई सुरक्षा समस्याओं के लिए इनाम यानी बाउंटी देंगे। अगर आप सुरक्षा शोधकर्ता हैं, तो आप Proton Mail बग बाउंटी प्रोग्राम(नई विंडो) में भी हिस्सा ले सकते हैं।

Proton VPN बग बाउंटी प्रोग्राम

नियम

दायरा: यह प्रोग्राम Proton VPN द्वारा चलाए जाने वाले सर्वर और वेब, डेस्कटॉप व मोबाइल एप्लीकेशन तक सीमित है। Facebook, Twitter, Linkedin, Eventbrite आदि पर मौजूद हमारी प्रोफाइल इसके दायरे में नहीं आतीं। दायरे में आने वाली साइटें हैं:

  • protonvpn.com
  • account.protonvpn.com
  • api.protonvpn.ch [ध्यान दें: .ch और .com नहीं]

Windows, MacOS, Linux, iOS और Android पर मौजूद Proton VPN एप्लीकेशन भी इस प्रोग्राम में शामिल हैं।

आंकलन: पुरस्कार तय करने वाला आंकलन पैनल Proton VPN और Proton Mail के डेवलपर्स से बना है, जिनकी सहायता हमारे सुरक्षा ग्रुप के एक या ज़्यादा बाहरी विशेषज्ञ करते हैं। प्रोग्राम में शामिल लोग आंकलनकर्ताओं के अंतिम फैसले का सम्मान करने के लिए सहमत होते हैं।

ज़िम्मेदार खुलासा: हम अनुरोध करते हैं कि सभी कमज़ोरियों की जानकारी हमें security@proton.me पर दी जाए। हमारा मानना है कि बग को ठीक करने के अलावा किसी और मकसद से तीसरे पक्ष को खामी बताना इस प्रोग्राम की भावना के खिलाफ है। प्रोग्राम में शामिल लोग सहमत होते हैं कि पाए गए बग ठीक होने तक उन्हें किसी को नहीं बताएंगे और भ्रम से बचने के लिए हमारी टीम के साथ हमारी नई चीज़ें के ज़रिए खुलासे का समन्वय करेंगे।

ज़िम्मेदार टेस्टिंग: कृपया उपयोगकर्ता खातों को हैक न करें, डेटाबेस खराब न करें या संवेदनशील हो सकता डाटा लीक न करें। हम ऐसी कमज़ोरी टेस्टिंग को भी हतोत्साहित करते हैं जिससे हमारे उपयोगकर्ताओं के लिए सेवा की गुणवत्ता गिरती हो। किसी भी संदेह में हमारी सुरक्षा टीम से security@proton.me पर संपर्क करें।

नियमों का पालन: इस प्रोग्राम में शामिल होकर आप ऊपर दिए गए नियमों और शर्तों का पालन करने के लिए सहमत होते हैं। पुरस्कार के लिए योग्य होने के लिए सभी नियमों का पालन करना ज़रूरी है।

योग्य कमज़ोरियां

कोई भी डिज़ाइन या कार्यान्वयन समस्या जो उपयोगकर्ता डाटा की गोपनीयता या अखंडता को बड़े पैमाने पर प्रभावित करती है, संभवतः इस प्रोग्राम के दायरे में आती है। इसमें ये शामिल हैं, लेकिन इन्हीं तक सीमित नहीं:

वेब एप्लीकेशन

  • क्रॉस-साइट स्क्रिप्टिंग
  • क्रॉस-साइट रिक्वेस्ट फॉर्जरी
  • मिक्स्ड-कंटेंट स्क्रिप्ट
  • सत्यापन या प्राधिकरण में खामियां
  • सर्वर-साइड कोड एक्ज़ीक्यूशन बग
  • REST API कमज़ोरियां

सर्वर

  • अनधिकृत शेल एक्सेस
  • प्रिविलेज एस्केलेशन
  • रिमोट कोड एक्ज़ीक्यूशन

एप्लीकेशन

  • सत्यापन या प्राधिकरण में खामियां
  • रूटिंग के बिना लोकल डाटा सुरक्षा लीक

हम सुरक्षा शोधकर्ताओं के साथ मिलकर काम करने में विश्वास रखते हैं और सभी Proton Mail उपयोगकर्ताओं के लिए सुरक्षा बेहतर बनाने के मकसद से चुनिंदा शोधकर्ताओं के साथ API स्पेसिफिकेशन, सोर्स कोड या इंफ्रास्ट्रक्चर जैसी तकनीकी जानकारी शेयर करने को तैयार हैं। ज़्यादा जानकारी के लिए कृपया security@proton.me पर संपर्क करें।

योग्य सुधार

कभी-कभी सुधार के ऐसे सुझावों के लिए भी बाउंटी दी जाती है जो ऊपर दी गई किसी श्रेणी में नहीं आते। इसे हमारी टीम हर मामले को अलग-अलग देखकर तय करती है। इनमें ऐसी चीज़ें शामिल हैं:

  • सर्वर संरचना में सुधार
  • फायरवॉल संरचना
  • बेहतर DoS/DDoS सुरक्षा उपाय
  • रास्ता/जानकारी का खुलासा

अयोग्य कमज़ोरियां

  • पुराने ब्राउज़र को प्रभावित करने वाली खामियां, क्षमा करें, IE6 की सुरक्षा समस्याएं योग्य नहीं हैं
  • Proton VPN के खतरा मॉडल के दायरे से बाहर की सुरक्षा समस्याएं
  • फिशिंग(नई विंडो) या सोशल इंजीनियरिंग हमले
  • ऐसे बग जिनके लिए उपयोगकर्ता की बेहद असंभावित क्रियाएं ज़रूरी हों
  • WordPress के बग, हालांकि कृपया उन्हें WordPress को ही रिपोर्ट करें
  • पुराना सॉफ्टवेयर: कई कारणों से हम हमेशा सॉफ्टवेयर के सबसे नए वर्ज़न नहीं चलाते, लेकिन हम ऐसा सॉफ्टवेयर ज़रूर चलाते हैं जो पूरी तरह पैच किया हुआ होता है
  • OpenVPN या IKEv2 में सॉफ्टवेयर बग, लेकिन कृपया उन्हें उनके लेखकों को रिपोर्ट करें

पुरस्कार की रकम

हम जो बाउंटी देते हैं उसका साइज़ हर मामले को अलग-अलग देखकर तय किया जाता है और यह काफी हद तक समस्या की गंभीरता पर निर्भर करता है। बाउंटी पाने के लिए आम तौर पर आपको समस्या की रिपोर्ट करने वाला पहला व्यक्ति होना ज़रूरी है, हालांकि कभी-कभी अपवाद भी बनाए जाते हैं। बाउंटी के मोटे-मोटे दिशानिर्देश नीचे दिए गए हैं:

  • अधिकतम पुरस्कार: USD 100,000.
  • गंभीर स्तर: USD 25,000 – USD 50,000 — ऐसी कमज़ोरी की खोज जो बिना किसी खास शर्त या पहले से एक्सेस की ज़रूरत के, सेवा के माहौल पर पूरी तरह से लगातार अनधिकृत नियंत्रण की अनुमति देती है, या सभी उपयोगकर्ताओं के डाटा की गोपनीयता या अखंडता से छेड़छाड़ करती है।
  • उच्च स्तर: USD 2,500 – USD 25,000—ऐसी कमज़ोरी की खोज जिससे सेवा के माहौल के बड़े हिस्से पर लगातार अनधिकृत नियंत्रण हो जाता है, या डाटा की गोपनीयता या अखंडता का बड़ा लीक होता है जो उपयोगकर्ताओं के एक बड़े ग्रुप को प्रभावित करता है — बिना किसी खास शर्त या पहले से एक्सेस की ज़रूरत के — लेकिन फिर भी पूरी सेवा से छेड़छाड़ की हद तक नहीं पहुंचता।
  • मध्यम स्तर: USD 1,000 – USD 2,500 — ऐसी कमज़ोरी की खोज जो सेवा के माहौल के एक हिस्से पर अनधिकृत नियंत्रण की अनुमति देती है, या किसी एक उपयोगकर्ता या छोटे ग्रुप के डाटा की अखंडता या गोपनीयता से छेड़छाड़ करती है। इसके अलावा, ऐसी कमज़ोरियां जिनका असर ज़्यादा व्यापक हो और जिनके लिए उपयोगकर्ता की ओर से काफी इंटरैक्शन या खास शर्तों की ज़रूरत हो, लेकिन फिर भी संवेदनशील डाटा या नियंत्रणों के सामने आने का कारण बनें।
  • कम स्तर: मामले के हिसाब से, डिफॉल्ट रूप से कोई राशि नहीं — सीमित असर वाली या बहुत कम संभावना वाली शर्तों वाली कमज़ोरी की खोज।

रिपोर्टिंग दिशानिर्देश

कृपया समस्याओं की रिपोर्ट security@proton.me पर करें। समस्या की रिपोर्ट करते समय यह स्पष्ट निर्देश ज़रूर दें कि उसे दोबारा कैसे पैदा किया जा सकता है और/या प्रूफ ऑफ कॉन्सेप्ट भी।

सादर,
Proton टीम