November 2025: Denne artikkelen er oppdatert for å gjenspeile den nyeste ordningen for bonusutbetalinger. Maksimal utbetaling har økt fra 10.000 USD til 100.000 USD.

Som med Proton Mail har vi bygget Proton VPN med vekt på sikkerhet. I dag lanserer vi et dusørprogram for programvarefeil for å styrke sikkerheten til Proton VPN ytterligere.

Ved drift av en VPN-tjeneste er sikkerhet ikke bare nødvendig for selve VPN-tilkoblingene og -protokollene. Sikkerhet trengs også for den underliggende tjenerinfrastrukturen, nettsidene og kontrollpanelene, selve VPN-applikasjonene, betalingssystemet og brukerdatabasene. For å beskytte brukernes personvern på en god måte må vi verne alle deler av tjenesten mot kompromittering.

Da vi bygget Proton VPN, benyttet vi oss av sikkerhetsekspertisen vi har opparbeidet gjennom å drive verdens største tjeneste for sikker e-post(nytt vindu). Vi har også samarbeidet med bidragsytere til Proton Mails sikkerhet(nytt vindu) og det bredere miljøet om å styrke alle sider av Proton VPN. Nylig samarbeidet vi med Mazin Ahmed(nytt vindu), som lenge har bidratt til Proton Mails sikkerhet, for å gjennomføre en omfattende sikkerhetsrevisjon av Proton VPN og legge til ytterligere herding.

Vårt dusørprogram for programvarefeil gjør at vi kan utvide arbeidet vi allerede gjør hver dag for å beskytte brukere av Proton VPN. Nå som Proton VPN er offisielt lansert, er derfor et av de første tiltakene våre å lansere Proton VPNs dusørprogram for programvarefeil. Med dette programmet inviterer vi sikkerhetseksperter fra hele verden til å prøve å finne svakheter i Proton VPN, og vi betaler belønninger (dusører) for sikkerhetsproblemer som rapporteres til oss gjennom programmet. Hvis du er sikkerhetsforsker, kan du også delta i Proton Mails dusørprogram for programvarefeil(nytt vindu).

Proton VPNs dusørprogram for programvarefeil

Regler

Omfang: Programmet er begrenset til tjenerne og til nett-, skrivebords- og mobilapplikasjonene som Proton VPN driver. Profilene våre på Facebook, Twitter, Linkedin, Eventbrite osv. kvalifiserer ikke. Kvalifiserende nettsteder omfatter:

  • protonvpn.com
  • account.protonvpn.com
  • api.protonvpn.ch [Merknad: .ch og ikke .com]

Proton VPN-applikasjonene på Windows, MacOS, Linux, iOS og Android er også omfattet av dette programmet.

Bedømmelse: Panelet som avgjør tildelingene, består av utviklere fra Proton VPN og Proton Mail, med bistand fra én eller flere eksterne eksperter som er en del av sikkerhetsgruppen vår. Deltakerne i programmet samtykker i å respektere den endelige avgjørelsen panelet fatter.

Ansvarlig offentliggjøring: Vi ber om at alle sårbarheter rapporteres til oss på security@proton.me. Vi mener det strider mot ånden i dette programmet å avsløre feilen for tredjeparter til andre formål enn å faktisk rette den. Deltakerne samtykker i å ikke offentliggjøre feil de finner før de er rettet, og i å koordinere offentliggjøringen med teamet vårt gjennom utgivelsesmerknadene for å unngå forvirring.

Ansvarlig testing: Vennligst ikke hack brukerkontoer, ødelegg databaser eller lek data som kan være sensitive. Vi fraråder også sårbarhetstesting som forringer tjenestekvaliteten for brukerne våre. Er du i tvil, er du velkommen til å kontakte sikkerhetsteamet vårt på security@proton.me.

Overholdelse av reglene: Ved å delta i dette programmet samtykker du i å følge reglene og vilkårene ovenfor. Alle regler må følges for å være kvalifisert for belønninger.

Kvalifiserende sårbarheter

Ethvert design- eller implementeringsproblem som i betydelig grad påvirker konfidensialiteten eller integriteten til brukerdata, vil trolig falle innenfor programmets omfang. Dette omfatter, men er ikke begrenset til:

Nettapplikasjoner

  • Skripting på tvers av nettsteder
  • Forespørselsforfalskning på tvers av nettsteder
  • Skript med blandet innhold
  • Feil i autentisering eller autorisasjon
  • Feil ved kodekjøring på tjenersiden
  • Sårbarheter i REST API

Tjener

  • Uautorisert skalltilgang
  • Privilegieheving
  • Fjernkjøring av kode

Applikasjoner

  • Feil i autentisering eller autorisasjon
  • Sikkerhetsbrudd på lokale data (uten rooting)

Vi tror på å samarbeide tett med sikkerhetsforskere og er villige til å dele tekniske detaljer som API-spesifikasjoner, kildekode eller infrastrukturdetaljer med utvalgte forskere, med mål om å forbedre sikkerheten for alle Proton Mail-brukere. Vennligst kontakt security@proton.me for mer informasjon.

Kvalifiserende forbedringer

Noen ganger gis dusører for forbedringsforslag som ikke faller inn i noen av kategoriene ovenfor. Dette vurderes fra sak til sak av teamet vårt. Det kan for eksempel gjelde:

  • Forbedringer av tjenerkonfigurasjon
  • Brannmurkonfigurasjoner
  • Forbedrede tiltak mot DoS/DDoS
  • Avsløring av bane/informasjon

Ikke-kvalifiserende sårbarheter

  • Feil som påvirker utdaterte nettlesere (beklager, sikkerhetsproblemer i IE6 kvalifiserer ikke)
  • Sikkerhetsproblemer utenfor omfanget av trusselmodellen til Proton VPN
  • Nettfisking(nytt vindu) eller sosial manipulering
  • Feil som krever svært usannsynlige brukerhandlinger
  • Feil i WordPress (men vennligst rapporter dem til WordPress)
  • Utdatert programvare – av ulike årsaker kjører vi ikke alltid de nyeste programvareversjonene, men vi kjører programvare som er fullt oppdatert
  • Programvarefeil i OpenVPN eller IKEv2 (men vennligst rapporter dem til forfatterne)

Dusørbeløp

Størrelsen på dusøren vi betaler, avgjøres fra sak til sak og avhenger i stor grad av alvorlighetsgraden av problemet. For å få en dusør må du vanligvis være den første som rapporterer et problem, selv om det noen ganger gjøres unntak. Noen omtrentlige retningslinjer for dusører finner du nedenfor:

  • Maksimal belønning: 100.000 USD.
  • Kritisk alvorlighetsgrad: 25.000 USD – 50.000 USD – Oppdagelse av en sårbarhet som gir fullstendig og vedvarende uautorisert kontroll over tjenestemiljøet, eller kompromitterer konfidensialiteten eller integriteten til alle brukeres data uten å kreve spesielle betingelser eller forhåndstilgang.
  • Høy alvorlighetsgrad: 2.500 USD – 25.000 USD – Oppdagelse av en sårbarhet som fører til vedvarende uautorisert kontroll over en stor del av tjenestemiljøet, eller et betydelig brudd på konfidensialiteten eller integriteten til data som rammer en bred gruppe brukere – uten å kreve spesielle betingelser eller forhåndstilgang – men som likevel ikke innebærer full kompromittering av tjenesten.
  • Middels alvorlighetsgrad: 1.000 USD – 2.500 USD – Oppdagelse av en sårbarhet som gir uautorisert kontroll over deler av tjenestemiljøet, eller kompromitterer integriteten eller konfidensialiteten til brukerdata for en enkelt bruker eller en liten gruppe. Alternativt sårbarheter med bredere innvirkning som krever betydelig brukerinteraksjon eller spesifikke betingelser, men som likevel fører til eksponering av sensitive data eller kontroller.
  • Lav alvorlighetsgrad: Vurderes individuelt, ingen pengebelønning som standard – Oppdagelse av en sårbarhet med begrenset innvirkning eller med usannsynlige betingelser.

Retningslinjer for rapportering

Vennligst rapporter problemer til security@proton.me. Problemer bør rapporteres med tydelige instruksjoner for hvordan problemet kan gjenskapes og/eller proof of concept.

Med vennlig hilsen
Proton-teamet