novembro de 2025: este artigo foi atualizado para refletir o mais recente esquema de pagamento de bónus. O pagamento máximo aumentou de 10 000 USD para 100 000 USD.

Tal como acontece com o Proton Mail, criámos o Proton VPN com uma ênfase especial na segurança. Hoje, lançamos um programa de recompensas por deteção de erros para reforçar ainda mais a segurança do Proton VPN.

Ao operar um serviço VPN, a segurança não é necessária apenas para as ligações e os protocolos VPN em si. A segurança também é necessária para a infraestrutura de servidores subjacente, as páginas web e os painéis de controlo, as próprias aplicações VPN, o sistema de pagamentos e também as bases de dados de utilizadores. Para proteger devidamente a privacidade dos utilizadores, precisamos de proteger todos os aspetos do serviço contra qualquer comprometimento.

Ao criar o Proton VPN, recorremos à experiência em segurança que adquirimos ao operar o maior serviço de e-mail seguro do mundo(nova janela). Temos também trabalhado em conjunto com os contribuidores de segurança do Proton Mail(nova janela) e com a comunidade em geral para reforçar todos os aspetos do Proton VPN. Recentemente, trabalhámos em conjunto com Mazin Ahmed(nova janela), contribuidor de segurança do Proton Mail há muito tempo, para concluir uma auditoria de segurança abrangente ao Proton VPN e adicionar medidas de reforço adicionais.

O nosso programa de recompensas por deteção de erros permite-nos ampliar o trabalho que já realizamos diariamente para proteger os utilizadores do Proton VPN. Por este motivo, agora que o Proton VPN foi oficialmente lançado, uma das primeiras coisas que fazemos é lançar o programa de recompensas por deteção de erros do Proton VPN. Com este programa, convidamos especialistas em segurança de todo o mundo a tentar encontrar vulnerabilidades no Proton VPN, e iremos pagar recompensas por problemas de segurança que nos sejam comunicados através deste programa. Se trabalha na área da segurança, também pode participar no programa de recompensas por deteção de erros do Proton Mail(nova janela).

Programa de recompensas por deteção de erros do Proton VPN

Regras

Âmbito: O programa está limitado aos servidores e às aplicações web, para computador e móveis geridas pelo Proton VPN. Os nossos perfis no Facebook, Twitter, LinkedIn, Eventbrite, etc., não são elegíveis. Os sites elegíveis incluem:

  • protonvpn.com
  • account.protonvpn.com
  • api.protonvpn.ch [Nota: .ch e não .com]

As aplicações do Proton VPN para Windows, MacOS, Linux, iOS e Android também estão incluídas neste programa.

Avaliação: O painel de avaliação que determina as recompensas é composto por programadores do Proton VPN e do Proton Mail, com o apoio de um ou mais especialistas externos que fazem parte do nosso grupo de segurança. Os participantes no programa comprometem-se a respeitar a decisão final tomada pelos jurados.

Divulgação responsável: Pedimos que todas as vulnerabilidades nos sejam comunicadas através de security@proton.me. Consideramos que divulgar a falha a terceiros para fins que não sejam a correção efetiva do erro vai contra o espírito deste programa. Os participantes comprometem-se a não divulgar os erros encontrados antes de estes serem corrigidos e a coordenar a divulgação com a nossa equipa através das notas de lançamento, para evitar confusão.

Testes responsáveis: Não aceda indevidamente a contas de utilizador, não corrompa bases de dados nem divulgue dados que possam ser sensíveis. Desaconselhamos também testes de vulnerabilidades que degradem a qualidade do serviço para os nossos utilizadores. Em caso de dúvida, não hesite em contactar a nossa equipa de segurança através de security@proton.me.

Cumprimento das regras: Ao participar neste programa, concorda em cumprir as regras e condições acima indicadas. Todas as regras devem ser cumpridas para ser elegível para recompensas.

Vulnerabilidades elegíveis

Qualquer problema de conceção ou implementação que afete substancialmente a confidencialidade ou a integridade dos dados dos utilizadores é provavelmente abrangido pelo âmbito do programa. Isto inclui, entre outros:

Aplicações web

  • Cross-site scripting
  • Cross-site request forgery
  • Scripts de conteúdo misto
  • Falhas de autenticação ou autorização
  • Erros de execução de código no lado do servidor
  • Vulnerabilidades da REST API

Servidor

  • Acesso não autorizado a shell
  • Elevação de privilégios
  • Execução remota de código

Aplicações

  • Falhas de autenticação ou autorização
  • Incidente de segurança de dados locais sem necessidade de rooting

Acreditamos em trabalhar em estreita colaboração com investigadores de segurança e estamos disponíveis para partilhar detalhes técnicos, como especificações da API, código-fonte ou detalhes da infraestrutura, com investigadores selecionados, com o objetivo de melhorar a segurança de todos os utilizadores do Proton Mail. Contacte-nos através de security@proton.me para mais detalhes.

Melhorias elegíveis

Por vezes, são atribuídas recompensas por sugestões de melhoria que não se enquadram em nenhuma das categorias acima. A decisão é tomada pela nossa equipa, caso a caso. Estas incluem, por exemplo:

  • Melhorias na configuração do servidor
  • Configurações da firewall
  • Melhorias nas proteções contra DoS/DDoS
  • Divulgação de caminhos/informações

Vulnerabilidades não elegíveis

  • Falhas que afetam navegadores desatualizados — os problemas de segurança do IE6, por exemplo, não são elegíveis
  • Problemas de segurança fora do âmbito do modelo de ameaça do Proton VPN
  • Ataques de phishing(nova janela) ou de engenharia social
  • Erros que exigem interações do utilizador extremamente improváveis
  • Erros do WordPress — mas comunique-os ao WordPress
  • Software desatualizado — por diversos motivos, nem sempre executamos as versões mais recentes do software, mas executamos software com todas as correções aplicadas
  • Erros de software no OpenVPN ou no IKEv2 — mas comunique-os aos respetivos autores

Valores das recompensas

O valor da recompensa que pagamos é determinado caso a caso e depende em grande parte da gravidade do problema. Para receber uma recompensa, normalmente é necessário ser a primeira pessoa a comunicar um problema, embora por vezes sejam feitas exceções. Abaixo apresentamos diretrizes aproximadas sobre as recompensas:

  • Recompensa máxima: 100 000 USD.
  • Gravidade crítica: 25 000 USD – 50 000 USD — Descoberta de uma vulnerabilidade que permite assumir o controlo não autorizado total e sustentado do ambiente do serviço, ou que compromete a confidencialidade ou a integridade dos dados de todos os utilizadores sem exigir condições especiais ou acesso prévio.
  • Gravidade alta: 2500 USD – 25 000 USD — Descoberta de uma vulnerabilidade que conduz ao controlo não autorizado e sustentado de uma grande parte do ambiente do serviço, ou a um incidente significativo de confidencialidade ou integridade dos dados que afeta um vasto grupo de utilizadores — sem exigir condições especiais ou acesso prévio — mas que ainda fica aquém de comprometer totalmente o serviço.
  • Gravidade média: 1000 USD – 2500 USD — Descoberta de uma vulnerabilidade que permite o controlo não autorizado de parte do ambiente do serviço, ou que compromete a integridade ou a confidencialidade dos dados de um único utilizador ou de um pequeno grupo. Em alternativa, vulnerabilidades com um impacto mais amplo que exigem uma interação significativa do utilizador ou condições específicas, mas que ainda assim conduzem à exposição de dados ou controlos sensíveis.
  • Gravidade baixa: caso a caso, sem recompensa monetária por predefinição — Descoberta de uma vulnerabilidade com um impacto limitado ou com condições improváveis.

Diretrizes de comunicação

Comunique os problemas a security@proton.me. Os problemas devem ser comunicados com instruções claras sobre como os reproduzir e/ou a prova de conceito.

Atenciosamente,
A equipa Proton