listopad 2025: ten artykuł został zaktualizowany, aby odzwierciedlić najnowszy system wypłat premii. Maksymalna wypłata wzrosła z 10 000 USD do 100 000 USD.

Podobnie jak w przypadku Proton Mail, budując Proton VPN, kładliśmy nacisk na bezpieczeństwo. Dziś uruchamiamy program premii za wykrycie błędów, aby jeszcze bardziej zwiększyć bezpieczeństwo Proton VPN.

Prowadzenie usługi VPN wymaga zapewnienia bezpieczeństwa nie tylko samym połączeniom i protokołom VPN. Bezpieczeństwo jest potrzebne również w przypadku infrastruktury serwerów, stron internetowych i pulpitów, samych aplikacji VPN, systemu płatności, a także baz danych użytkowników. Aby należycie chronić prywatność użytkowników, musimy zabezpieczyć wszystkie aspekty usługi przed zagrożeniami.

Tworząc Proton VPN, wykorzystaliśmy wiedzę o bezpieczeństwie zdobytą podczas prowadzenia największej na świecie bezpiecznej usługi e-mail(nowe okno). Współpracowaliśmy również z współtwórcami bezpieczeństwa Proton Mail(nowe okno) oraz szerszą społecznością nad wzmocnieniem wszystkich aspektów Proton VPN. Niedawno Mazin Ahmed(nowe okno), wieloletni współtwórca bezpieczeństwa Proton Mail, pomógł nam przeprowadzić kompleksowy audyt bezpieczeństwa Proton VPN i dodać dodatkowe zabezpieczenia.

Nasz program premii za wykrycie błędów pozwala nam rozszerzyć pracę, którą wykonujemy na co dzień, aby chronić użytkowników Proton VPN. Dlatego teraz, gdy Proton VPN został oficjalnie uruchomiony, jedną z pierwszych rzeczy, które robimy, jest uruchomienie programu premii za wykrycie błędów Proton VPN. W ramach tego programu zapraszamy ekspertów ds. bezpieczeństwa z całego świata do poszukiwania słabości w Proton VPN, a za problemy z bezpieczeństwem zgłaszane nam w ramach tego programu będziemy wypłacać nagrody (premie). Jeśli zajmujesz się badaniem bezpieczeństwa, możesz również wziąć udział w programie premii za wykrycie błędów Proton Mail(nowe okno).

Program premii za wykrycie błędów Proton VPN

Zasady

Zakres: Program obejmuje wyłącznie serwery oraz aplikacje internetowe, desktopowe i mobilne obsługiwane przez Proton VPN. Nasze profile na Facebooku, Twitterze, LinkedIn, Eventbrite itp. nie kwalifikują się. Kwalifikujące się witryny to:

  • protonvpn.com
  • account.protonvpn.com
  • api.protonvpn.ch [Uwaga: .ch, a nie .com]

Program obejmuje również aplikacje Proton VPN na systemy Windows, MacOS, Linux, iOS i Android.

Ocena: Panel oceniający, który przyznaje nagrody, składa się z deweloperów Proton VPN i Proton Mail wspieranych przez jednego lub więcej zewnętrznych ekspertów należących do naszej grupy ds. bezpieczeństwa. Uczestnicy programu zobowiązują się respektować ostateczną decyzję podjętą przez panel.

Odpowiedzialne ujawnianie: Wszystkie luki w zabezpieczeniach prosimy zgłaszać na adres security@proton.me. Uważamy, że ujawnianie wady stronom trzecim w celach innych niż faktyczne naprawienie błędu jest sprzeczne z duchem tego programu. Uczestnicy zobowiązują się nie ujawniać znalezionych błędów, dopóki nie zostaną one naprawione, a ujawnienie koordynować z naszym zespołem za pośrednictwem naszej listy zmian, aby uniknąć nieporozumień.

Odpowiedzialne testowanie: Nie hakuj kont użytkowników, nie uszkadzaj baz danych ani nie doprowadzaj do wycieku danych, które mogą być wrażliwe. Zniechęcamy również do testowania luk w zabezpieczeniach, które pogarsza jakość usługi dla naszych użytkowników. W razie wątpliwości skontaktuj się z naszym zespołem ds. bezpieczeństwa pod adresem security@proton.me.

Przestrzeganie zasad: Biorąc udział w tym programie, zobowiązujesz się do przestrzegania powyższych zasad i warunków. Aby kwalifikować się do nagród, należy przestrzegać wszystkich zasad.

Kwalifikujące się luki w zabezpieczeniach

Każdy problem projektowy lub implementacyjny, który istotnie wpływa na poufność lub integralność danych użytkowników, prawdopodobnie wchodzi w zakres programu. Obejmuje to między innymi:

Aplikacje internetowe

  • skryptowanie między witrynami
  • fałszowanie żądań między witrynami
  • skrypty z mieszaną treścią
  • wady uwierzytelniania lub autoryzacji
  • błędy wykonywania kodu po stronie serwera
  • luki w zabezpieczeniach interfejsu REST API

Serwer

  • nieautoryzowany dostęp do powłoki
  • podnoszenie uprawnień
  • zdalne wykonywanie kodu

Aplikacje

  • wady uwierzytelniania lub autoryzacji
  • naruszenie bezpieczeństwa danych lokalnych (bez rootowania)

Wierzymy w bliską współpracę z badaczami bezpieczeństwa i jesteśmy gotowi udostępniać wybranym badaczom szczegóły techniczne, takie jak specyfikacje interfejsu API, kod źródłowy czy szczegóły infrastruktury, aby poprawić bezpieczeństwo wszystkich użytkowników Proton Mail. Aby uzyskać więcej szczegółów, skontaktuj się pod adresem security@proton.me.

Kwalifikujące się ulepszenia

Czasami premie przyznaje się za sugestie ulepszeń, które nie mieszczą się w żadnej z powyższych kategorii. Nasz zespół ocenia je indywidualnie. Należą do nich na przykład:

  • ulepszenia konfiguracji serwera
  • konfiguracje zapory sieciowej
  • ulepszone zabezpieczenia przed atakami DoS/DDoS
  • ujawnianie ścieżek/informacji

Nie kwalifikujące się luki w zabezpieczeniach

  • wady dotyczące nieaktualnych przeglądarek (przepraszamy, problemy z bezpieczeństwem IE6 nie kwalifikują się)
  • problemy z bezpieczeństwem poza zakresem modelu zagrożeń Proton VPN
  • próby wyłudzenia informacji(nowe okno) lub ataki socjotechniczne
  • błędy wymagające skrajnie mało prawdopodobnych interakcji użytkownika
  • błędy WordPressa (ale zgłoś je do WordPressa)
  • nieaktualne oprogramowanie – z różnych względów nie zawsze używamy najnowszych wersji oprogramowania, ale zawsze stosujemy oprogramowanie z pełnymi poprawkami
  • błędy oprogramowania w OpenVPN lub IKEv2 (ale zgłoś je ich autorom)

Wysokość nagród

Wysokość wypłacanej premii ustalana jest indywidualnie i w dużej mierze zależy od wagi problemu. Aby otrzymać premię, zazwyczaj musisz być pierwszą osobą, która zgłosi problem, choć czasami robi się wyjątki. Poniżej podano ogólne wytyczne dotyczące premii:

  • Maksymalna nagroda: 100 000 USD.
  • Krytyczny poziom ważności: 25 000–50 000 USD — Wykrycie podatności, która pozwala na pełną, trwałą i nieuprawnioną kontrolę nad środowiskiem usługi lub stwarza zagrożenie dla poufności albo integralności danych wszystkich użytkowników, bez konieczności spełnienia szczególnych warunków czy wcześniejszego uzyskania dostępu.
  • Wysoki poziom ważności: 2 500–25 000 USD — Wykrycie podatności, która prowadzi do trwałej, nieuprawnionej kontroli nad znaczną częścią środowiska usługi lub do poważnego naruszenia poufności albo integralności danych dotykającego szerokiej grupy użytkowników — bez konieczności spełnienia szczególnych warunków czy wcześniejszego uzyskania dostępu — ale wciąż nie stanowi pełnego zagrożenia dla usługi.
  • Średni poziom ważności: 1 000–2 500 USD — Wykrycie podatności, która pozwala na nieuprawnioną kontrolę nad częścią środowiska usługi lub stwarza zagrożenie dla integralności albo poufności danych pojedynczego użytkownika bądź niewielkiej grupy. Alternatywnie: podatności o szerszym wpływie, wymagające istotnej interakcji użytkownika lub szczególnych warunków, które mimo to prowadzą do ujawnienia danych wrażliwych lub zabezpieczeń.
  • Niski poziom ważności: ocena indywidualna, domyślnie bez nagrody pieniężnej — Wykrycie podatności o ograniczonym wpływie lub mało prawdopodobnych warunkach.

Wytyczne dotyczące zgłaszania

Problemy zgłaszaj na adres security@proton.me. Zgłoszenie powinno zawierać jasne instrukcje, jak odtworzyć problem, i/lub dowód koncepcji.

Z pozdrowieniami,
Zespół Proton