novembro de 2025: este artigo foi atualizado para refletir o esquema de pagamento de bônus mais recente. O pagamento máximo aumentou de USD 10.000 para USD 100.000.
Assim como no Proton Mail, criamos o Proton VPN com ênfase em segurança. Hoje, estamos lançando um programa de recompensas por erros para reforçar ainda mais a segurança do Proton VPN.
Ao operar um serviço de VPN, a segurança é necessária não apenas para as conexões e os protocolos de VPN em si. A segurança também é necessária para a infraestrutura de servidores subjacente, as páginas da web e os painéis de controle, os próprios aplicativos de VPN, o sistema de pagamento e também os bancos de dados de usuários. Para proteger adequadamente a privacidade dos usuários, é preciso proteger todos os aspectos do serviço contra comprometimento.
Ao criar o Proton VPN, aproveitamos a experiência em segurança que adquirimos ao operar o maior serviço de e-mail seguro do mundo(nova janela). Também temos trabalhado em conjunto com colaboradores de segurança do Proton Mail(nova janela) e com a comunidade em geral para reforçar todos os aspectos do Proton VPN. Recentemente, trabalhamos junto com Mazin Ahmed, colaborador de segurança do Proton Mail de longa data, (link)(nova janela) para concluir uma auditoria de segurança abrangente do Proton VPN e adicionar proteções adicionais.
Nosso programa de recompensas por erros nos permite ampliar o trabalho que já fazemos diariamente para proteger os usuários do Proton VPN. Por isso, agora que o Proton VPN foi lançado oficialmente, uma das primeiras coisas que fazemos é lançar o programa de recompensas por erros do Proton VPN. Com esse programa, convidamos especialistas em segurança de todo o mundo a tentar encontrar pontos fracos no Proton VPN, e pagaremos recompensas por problemas de segurança relatados por meio deste programa. Se você é pesquisador de segurança, também pode participar do programa de recompensas por erros do Proton Mail(nova janela).
Programa de recompensas por erros do Proton VPN
Regras
Escopo: o programa é limitado aos servidores e aos aplicativos web, para desktop e móveis operados pelo Proton VPN. Nossos perfis no Facebook, Twitter, Linkedin, Eventbrite etc. não se qualificam. Os sites qualificados incluem:
- protonvpn.com
- account.protonvpn.com
- api.protonvpn.ch [Observação: .ch e não .com]
Os aplicativos do Proton VPN para Windows, MacOS, Linux, iOS e Android também estão incluídos neste programa.
Julgamento: o painel de avaliação que determina as premiações é formado por desenvolvedores do Proton VPN e do Proton Mail, auxiliados por um ou mais especialistas externos que fazem parte do nosso grupo de segurança. Os participantes do programa concordam em respeitar a decisão final dos jurados.
Divulgação responsável: pedimos que todas as vulnerabilidades sejam relatadas para nós em security@proton.me. Acreditamos que divulgar a falha a terceiros para fins que não sejam corrigir efetivamente o erro vai contra o espírito deste programa. Os participantes concordam em não divulgar os erros encontrados antes que sejam corrigidos e em coordenar a divulgação com nossa equipe por meio das notas da versão para evitar confusão.
Testes responsáveis: Não invada contas de usuários, corrompa bancos de dados nem vaze dados que possam ser confidenciais. Também desencorajamos testes de vulnerabilidade que degradem a qualidade do serviço para nossos usuários. Em caso de dúvida, fale com nossa equipe de segurança pelo endereço security@proton.me.
Cumprimento das regras: ao participar deste programa, você concorda em cumprir as regras e condições acima. Todas as regras devem ser seguidas para que você seja elegível a premiações.
Vulnerabilidades qualificadas
Qualquer problema de design ou implementação que afete substancialmente a confidencialidade ou a integridade dos dados dos usuários provavelmente está dentro do escopo do programa. Isso inclui, mas não se limita a:
Aplicativos web
- Cross-site scripting
- Cross-site request forgery
- Scripts de conteúdo misto
- Falhas de autenticação ou autorização
- Erros de execução de código no lado do servidor
- Vulnerabilidades da REST API
Servidor
- Acesso não autorizado ao shell
- Escalação de privilégios
- Execução remota de código
Aplicativos
- Falhas de autenticação ou autorização
- Violação da segurança dos dados locais (sem root)
Acreditamos em trabalhar em estreita colaboração com pesquisadores de segurança e estamos dispostos a compartilhar detalhes técnicos, como especificações da API, código-fonte ou detalhes da infraestrutura, com pesquisadores selecionados, com o objetivo de melhorar a segurança de todos os usuários do Proton Mail. Entre em contato com security@proton.me para mais detalhes.
Melhorias qualificadas
Às vezes, recompensas são concedidas por sugestões de melhoria que não se enquadram em nenhuma das categorias acima. Isso é determinado caso a caso pela nossa equipe. Entre elas estão, por exemplo:
- Melhorias na configuração do servidor
- Configurações de firewall
- Proteções aprimoradas contra DoS/DDoS
- Divulgação de caminho/informações
Vulnerabilidades não qualificadas
- Falhas que afetam navegadores desatualizados (lamentamos, mas problemas de segurança no IE6 não se qualificam)
- Problemas de segurança fora do escopo do modelo de ameaça do Proton VPN
- Phishing(nova janela) ou ataques de engenharia social
- Erros que exigem interações de usuários extremamente improváveis
- Erros do WordPress (mas relate-os ao WordPress)
- Software desatualizado – por diversos motivos, nem sempre executamos as versões mais recentes do software, mas executamos software totalmente corrigido
- Erros de software no OpenVPN ou no IKEv2 (mas relate-os aos seus autores)
Valores das recompensas
O tamanho da recompensa que pagamos é determinado caso a caso e depende, em grande parte, da gravidade do problema. Para receber uma recompensa, geralmente é preciso ser a primeira pessoa a relatar um problema, embora às vezes sejam feitas exceções. Veja abaixo algumas diretrizes aproximadas sobre as recompensas:
- Recompensa máxima: USD 100.000.
- Gravidade crítica: 25.000 USD – 50.000 USD — Descoberta de uma vulnerabilidade que permite controle não autorizado total e sustentado do ambiente de serviço, ou compromete a confidencialidade ou a integridade dos dados de todos os usuários, sem exigir condições especiais ou acesso prévio.
- Gravidade alta: 2.500 USD – 25.000 USD — Descoberta de uma vulnerabilidade que leva ao controle não autorizado e sustentado de grande parte do ambiente de serviço, ou a uma violação significativa da confidencialidade ou da integridade dos dados que afeta um amplo grupo de usuários — sem exigir condições especiais ou acesso prévio — mas que ainda não chega a comprometer totalmente o serviço.
- Gravidade média: 1.000 USD – 2.500 USD — Descoberta de uma vulnerabilidade que permite controle não autorizado de parte do ambiente de serviço, ou compromete a integridade ou a confidencialidade dos dados do usuário para um único usuário ou um pequeno grupo. Como alternativa, vulnerabilidades com impacto mais amplo que exigem interação significativa do usuário ou condições específicas, mas que ainda levam à exposição de dados ou controles sensíveis.
- Gravidade baixa: caso a caso, sem recompensa monetária por padrão — Descoberta de uma vulnerabilidade com impacto limitado ou com condições improváveis.
Diretrizes de relato
Relate problemas para security@proton.me. Os problemas devem ser relatados com instruções claras sobre como reproduzir o problema e/ou prova de conceito.
Atenciosamente,
A Equipe Proton






