2025년 11월: 이 글은 최신 보너스 지급 체계를 반영하도록 업데이트되었습니다. 최대 지급액이 $10,000에서 $100,000로 인상되었습니다.

Proton Mail과 마찬가지로 Proton VPN 역시 보안을 최우선으로 구축했습니다. 오늘 Proton VPN의 보안을 더욱 강화하기 위해 버그 보상 프로그램을 시작합니다.

VPN 서비스를 운영할 때에는 VPN 연결과 프로토콜 자체뿐만 아니라 기반이 되는 서버 인프라, 웹페이지와 대시보드, VPN 어플리케이션, 결제 시스템, 그리고 사용자 데이터베이스에도 보안이 필요합니다. 사용자 개인정보를 제대로 보호하려면 서비스의 모든 측면을 유출로부터 지켜야 합니다.

Proton VPN을 구축할 때에는 세계에서 가장 큰 보안 이메일 서비스(새 창)를 운영하며 얻은 보안 전문성을 활용했습니다. 또한 Proton Mail 보안 기여자(새 창)들과 더 넓은 커뮤니티와 함께 Proton VPN의 모든 측면을 강화해 왔습니다. 최근에는 오랫동안 Proton Mail 보안 기여자로 활동해 온 Mazin Ahmed(새 창)와 함께 Proton VPN에 대한 종합적인 보안 감사를 완료하고 추가적인 보안 강화를 적용했습니다.

버그 보상 프로그램을 통해 Proton VPN 사용자를 보호하기 위해 매일 수행하는 작업을 더욱 확장할 수 있습니다. 그래서 현재 Proton VPN이 공식 출시된 만큼 가장 먼저 하는 일 중 하나가 Proton VPN 버그 보상 프로그램의 출시입니다. 이 프로그램을 통해 전 세계 보안 전문가들이 Proton VPN 내부의 취약점을 찾아보도록 초대하며, 이 프로그램을 통해 신고된 보안 문제에 대해서는 보상금(바운티)을 지급합니다. 보안 연구원이라면 Proton Mail 버그 보상 프로그램(새 창)에도 참여할 수 있습니다.

Proton VPN 버그 보상 프로그램

규칙

범위: 이 프로그램은 Proton VPN이 운영하는 서버와 웹, 데스크톱 및 모바일 어플리케이션으로 제한됩니다. Facebook, Twitter, Linkedin, Eventbrite 등에 있는 프로필은 대상에 해당하지 않습니다. 대상 사이트는 다음과 같습니다.

  • protonvpn.com
  • account.protonvpn.com
  • api.protonvpn.ch [참고: .com이 아닌 .ch입니다]

Windows, MacOS, Linux, iOS 및 Android용 Proton VPN 어플리케이션도 이 프로그램에 포함됩니다.

심사: 보상을 결정하는 심사 위원회는 Proton VPN 및 Proton Mail 개발자로 구성되며, 보안 그룹에 속한 한 명 이상의 외부 전문가가 참여합니다. 프로그램 참가자는 심사위원의 최종 결정을 존중하는 데 동의합니다.

책임 있는 공개: 모든 취약점은 security@proton.me로 신고해 주시기 바랍니다. 버그를 실제로 수정하는 것 외의 목적으로 제3자에게 취약점을 공개하는 것은 이 프로그램의 취지에 어긋난다고 생각합니다. 참가자는 발견한 버그가 수정된 이후가 아니면 이를 공개하지 않고, 혼란을 피하기 위해 릴리즈 노트를 통해 저희 팀과 공개 시점을 조율하는 데 동의합니다.

책임 있는 테스트: 사용자 계정을 해킹하거나 데이터베이스를 훼손하거나 민감할 수 있는 데이터를 유출하지 마시기 바랍니다. 또한 사용자의 서비스 품질을 저하시키는 취약점 테스트도 삼가 주시기 바랍니다. 확실하지 않은 경우 언제든지 security@proton.me로 보안팀에 문의해 주세요.

규칙 준수: 이 프로그램에 참여함으로써 위의 규칙과 조건을 준수하는 데 동의하게 됩니다. 보상을 받으려면 모든 규칙을 따라야 합니다.

보상 대상 취약점

사용자 데이터의 기밀성이나 무결성에 중대한 영향을 미치는 설계 또는 구현상의 문제는 이 프로그램의 대상이 될 가능성이 높습니다. 여기에는 다음이 포함되지만 이에 국한되지는 않습니다.

웹 어플리케이션

  • 크로스 사이트 스크립팅
  • 크로스 사이트 요청 위조
  • 혼합 콘텐츠 스크립트
  • 인증 또는 권한 부여 결함
  • 서버 측 코드 실행 버그
  • REST API 취약점

서버

  • 승인되지 않은 셸 접근
  • 권한 상승
  • 원격 코드 실행

어플리케이션

  • 인증 또는 권한 부여 결함
  • 루팅 없이 발생하는 로컬 데이터 보안 사고

보안 연구원과 긴밀히 협력하는 것을 중요하게 생각하며, 모든 Proton Mail 사용자의 보안을 개선하기 위해 선정된 연구원에게 API 사양, 소스 코드, 인프라 세부사항 등의 기술 정보를 공유할 의향이 있습니다. 자세한 내용은 security@proton.me 로 문의해 주세요.

보상 대상 개선 사항

때로는 위 범주에 해당하지 않는 개선 제안에 대해서도 보상금이 지급됩니다. 이는 저희 팀이 사례별로 판단합니다. 다음과 같은 것들이 포함됩니다.

  • 서버 설정 개선
  • 방화벽 설정
  • 개선된 DoS/DDoS 보호 조치
  • 경로/정보 노출

보상 대상이 아닌 취약점

  • 구버전 브라우저에 영향을 미치는 결함 (죄송하지만 IE6 보안 문제는 대상이 아닙니다)
  • Proton VPN의 위협 모델 범위를 벗어나는 보안 문제
  • 피싱(새 창) 또는 사회공학 공격
  • 지극히 발생 가능성이 낮은 사용자 상호작용이 필요한 버그
  • WordPress 버그 (단, 이러한 버그는 WordPress에 신고해 주세요)
  • 구버전 소프트웨어 – 여러 가지 이유로 항상 최신 소프트웨어 버전을 사용하지는 않지만, 완전히 패치된 소프트웨어를 사용합니다
  • OpenVPN 또는 IKEv2의 소프트웨어 버그 (단, 해당 버그는 개발자에게 신고해 주세요)

보상 금액

지급되는 보상금의 규모는 사례별로 결정되며 주로 문제의 심각도에 따라 달라집니다. 보상금을 받으려면 일반적으로 문제를 가장 먼저 신고한 사람이어야 하지만, 때로는 예외가 적용되기도 합니다. 대략적인 보상금 기준은 아래와 같습니다.

  • 최대 보상: USD 100,000.
  • 심각 등급: USD 25,000 – USD 50,000, 특별한 조건이나 사전 접근 권한 없이 서비스 환경 전체를 지속적으로 무단 제어할 수 있거나 모든 사용자 데이터의 기밀성 또는 무결성을 유출할 수 있는 취약점의 발견
  • 높음 등급: USD 2,500 – USD 25,000, 특별한 조건이나 사전 접근 권한 없이 서비스 환경의 상당 부분을 지속적으로 무단 제어하거나 다수의 사용자 그룹에 영향을 미치는 심각한 데이터 기밀성 또는 무결성 보안 사고를 초래하지만 서비스 전체 유출에는 이르지 않는 취약점의 발견
  • 중간 등급: USD 1,000 – USD 2,500 , 서비스 환경의 일부를 무단 제어할 수 있거나 단일 사용자 또는 소규모 그룹의 사용자 데이터 무결성 또는 기밀성을 유출할 수 있는 취약점의 발견. 또는 상당한 사용자 상호작용이나 특정 조건을 필요로 하지만 민감한 데이터나 제어 권한의 노출로 이어지는, 영향 범위가 더 넓은 취약점
  • 낮음 등급: 사안별로 판단하며 기본적으로 금전적 보상은 제공되지 않음 , 영향이 제한적이거나 발생 조건이 희박한 취약점의 발견

신고 지침

문제를 security@proton.me로 제발 신고해 주세요. 문제를 신고할 때에는 재현 방법이나 개념 증명에 대한 명확한 설명을 함께 제공해야 합니다.

감사합니다,
Proton 팀