Novembre 2025: questo articolo è stato aggiornato per riflettere il più recente schema di pagamento dei bonus. Il pagamento massimo è aumentato da 10.000 $ a 100.000 $.

Come per Proton Mail, abbiamo sviluppato Proton VPN con un’attenzione particolare alla sicurezza. Oggi lanciamo un programma bug bounty per migliorare ulteriormente la sicurezza di Proton VPN.

Quando si gestisce un servizio VPN, la sicurezza è necessaria non solo per le connessioni e i protocolli VPN in sé. La sicurezza serve anche per l’infrastruttura server sottostante, le pagine web e i pannelli di controllo, le applicazioni VPN stesse, il sistema di pagamento e anche i database degli utenti. Per proteggere adeguatamente la privacy degli utenti, dobbiamo proteggere ogni aspetto del servizio dalle compromissioni.

Durante lo sviluppo di Proton VPN, abbiamo attinto all’esperienza in materia di sicurezza maturata gestendo il più grande servizio di posta elettronica sicura al mondo(nuova finestra). Abbiamo inoltre collaborato con i collaboratori alla sicurezza di Proton Mail(nuova finestra) e con la comunità in generale per rafforzare ogni aspetto di Proton VPN. Recentemente, abbiamo collaborato con Mazin Ahmed(nuova finestra), collaboratore di lunga data alla sicurezza di Proton Mail, per completare un audit di sicurezza completo di Proton VPN e aggiungere ulteriori misure di protezione.

Il nostro programma bug bounty ci consente di ampliare il lavoro che svolgiamo già quotidianamente per proteggere gli utenti di Proton VPN. Per questo motivo, ora che Proton VPN è ufficialmente disponibile, una delle prime cose che facciamo è lanciare il programma bug bounty di Proton VPN. Con questo programma invitiamo esperti di sicurezza di tutto il mondo a cercare di individuare punti deboli all’interno di Proton VPN, e pagheremo ricompense (bounty) per i problemi di sicurezza che ci vengono segnalati tramite questo programma. Se sei un ricercatore di sicurezza, puoi partecipare anche al programma bug bounty di Proton Mail(nuova finestra).

Programma bug bounty di Proton VPN

Regole

Ambito: il programma è limitato ai server e alle applicazioni web, desktop e mobile gestite da Proton VPN. I nostri profili su Facebook, Twitter, Linkedin, Eventbrite, ecc. non sono ammessi. I siti ammissibili includono:

  • protonvpn.com
  • account.protonvpn.com
  • api.protonvpn.ch [Nota: .ch e non .com]

Anche le applicazioni Proton VPN per Windows, MacOS, Linux, iOS e Android sono incluse in questo programma.

Valutazione: la giuria che assegna i premi è composta da sviluppatori di Proton VPN e Proton Mail, assistiti da uno o più esperti esterni che fanno parte del nostro gruppo di sicurezza. I partecipanti al programma accettano di rispettare la decisione finale dei giudici.

Divulgazione responsabile: chiediamo che tutte le vulnerabilità ci vengano segnalate all’indirizzo security@proton.me. Riteniamo che divulgare la falla a terzi per scopi diversi dalla correzione effettiva del bug sia contrario allo spirito di questo programma. I partecipanti accettano di non divulgare i bug individuati prima che siano stati corretti e di coordinare la divulgazione con il nostro team tramite le note sulla versione per evitare confusione.

Test responsabile: non violare gli account degli utenti, non corrompere i database e non divulgare dati che potrebbero essere sensibili. Sconsigliamo inoltre test di vulnerabilità che degradino la qualità del servizio per i nostri utenti. In caso di dubbio, non esitare a contattare il nostro team di sicurezza all’indirizzo security@proton.me.

Rispetto delle regole: partecipando a questo programma, accetti di rispettare le regole e le condizioni sopra indicate. Tutte le regole devono essere seguite per avere diritto ai premi.

Vulnerabilità ammissibili

Qualsiasi problema di progettazione o implementazione che incida sostanzialmente sulla riservatezza o sull’integrità dei dati degli utenti rientra probabilmente nell’ambito del programma. Ciò include, a titolo esemplificativo ma non esaustivo:

Applicazioni web

  • Cross-site scripting
  • Cross-site request forgery
  • Script con contenuto misto
  • Falle di autenticazione o autorizzazione
  • Bug di esecuzione di codice lato server
  • Vulnerabilità delle REST API

Server

  • Accesso shell non autorizzato
  • Escalation dei privilegi
  • Esecuzione remota di codice

Applicazioni

  • Falle di autenticazione o autorizzazione
  • Violazione della sicurezza dei dati locali (senza rooting)

Crediamo in una stretta collaborazione con i ricercatori di sicurezza e siamo disposti a condividere dettagli tecnici come specifiche API, codice sorgente o dettagli dell’infrastruttura con ricercatori selezionati, allo scopo di migliorare la sicurezza per tutti gli utenti di Proton Mail. Contatta security@proton.me per maggiori dettagli.

Miglioramenti ammissibili

A volte le ricompense vengono assegnate per suggerimenti di miglioramento che non rientrano in nessuna delle categorie precedenti. Il nostro team lo valuta caso per caso. Tra questi rientrano, ad esempio:

  • Miglioramenti alla configurazione del server
  • Configurazioni del firewall
  • Protezioni DoS/DDoS migliorate
  • Divulgazione del percorso/delle informazioni

Vulnerabilità non ammissibili

  • Falle che interessano browser obsoleti (spiacenti, i problemi di sicurezza di IE6 non sono ammissibili)
  • Problemi di sicurezza al di fuori dell’ambito dell’identificazione delle minacce di Proton VPN
  • Phishing(nuova finestra) o attacchi di ingegneria sociale
  • Bug che richiedono interazioni dell’utente estremamente improbabili
  • Bug di WordPress (ma ti invitiamo a segnalarli a WordPress)
  • Software obsoleto: per vari motivi non eseguiamo sempre le versioni software più recenti, ma utilizziamo software completamente aggiornato.
  • Bug software in OpenVPN o IKEv2 (ma ti invitiamo a segnalarli ai loro autori)

Importi delle ricompense

La dimensione della ricompensa che paghiamo è determinata caso per caso e dipende in gran parte dalla gravità del problema. Per ricevere una ricompensa, di solito devi essere la prima persona a segnalare un problema, anche se a volte vengono fatte delle eccezioni. Di seguito sono riportate alcune linee guida indicative sulle ricompense:

  • Ricompensa massima: 100.000 USD.
  • Gravità critica: 25.000 USD – 50.000 USD — Scoperta di una vulnerabilità che consente di ottenere il controllo non autorizzato completo e prolungato dell’ambiente del servizio, oppure compromette la riservatezza o l’integrità dei dati di tutti gli utenti senza richiedere condizioni particolari o accesso preventivo.
  • Gravità alta: 2.500 USD – 25.000 USD—Scoperta di una vulnerabilità che consente di ottenere il controllo non autorizzato prolungato su una larga parte dell’ambiente del servizio, oppure una violazione significativa della riservatezza o dell’integrità dei dati che interessa un ampio gruppo di utenti — senza richiedere condizioni particolari o accesso preventivo — ma che non arriva ancora alla compromissione completa del servizio.
  • Gravità media: 1.000 USD – 2.500 USD — Scoperta di una vulnerabilità che consente di ottenere il controllo non autorizzato su una parte dell’ambiente del servizio, oppure compromette l’integrità o la riservatezza dei dati degli utenti per un singolo utente o un piccolo gruppo. In alternativa, vulnerabilità con un impatto più ampio che richiedono un’interazione significativa da parte degli utenti o condizioni specifiche, ma che portano comunque all’esposizione di dati o controlli sensibili.
  • Gravità bassa: caso per caso, nessun premio in denaro per impostazione predefinita — Scoperta di una vulnerabilità con un impatto limitato o con condizioni improbabili.

Linee guida per la segnalazione

Segnala i problemi a security@proton.me. Le segnalazioni devono includere istruzioni chiare su come riprodurre il problema e/o una proof of concept.

Cordiali saluti,
Il team di Proton