Ноябрь 2025: статья обновлена с учётом последней схемы бонусных выплат. Максимальный размер выплаты вырос с 10 000 $ до 100 000 $.

Как и Proton Mail, Proton VPN создавался с упором на безопасность. Сегодня мы запускаем программу отлова ошибок, чтобы ещё больше повысить безопасность Proton VPN.

При работе VPN-сервиса безопасность нужна не только для самих VPN-подключений и протоколов. Она требуется и для базовой серверной инфраструктуры, веб-страниц и панелей управления, самих приложений VPN, платёжной системы, а также баз данных пользователей. Чтобы должным образом защитить конфиденциальность пользователей, нужно защитить все аспекты сервиса от раскрытия.

При создании Proton VPN мы опирались на опыт в области безопасности, накопленный при работе крупнейшего в мире сервиса защищённой электронной почты(новое окно). Мы также сотрудничали с участниками проекта по обеспечению безопасности Proton Mail(новое окно) и более широким сообществом, укрепляя все аспекты Proton VPN. Недавно мы вместе с давним участником проекта по обеспечению безопасности Proton Mail Мазином Ахмедом(новое окно) провели комплексный аудит безопасности Proton VPN и добавили дополнительные меры защиты.

Наша программа отлова ошибок позволяет расширить работу, которую мы и так выполняем ежедневно для защиты пользователей Proton VPN. Поэтому теперь, когда Proton VPN официально запущен, одно из первых наших действий — запуск программы отлова ошибок Proton VPN. В рамках этой программы мы приглашаем специалистов по безопасности со всего мира попытаться найти уязвимости в Proton VPN, а за проблемы безопасности, о которых нам сообщат через эту программу, мы будем выплачивать вознаграждения (баунти). Если вы исследователь в области безопасности, вы также можете участвовать в программе отлова ошибок Proton Mail(новое окно).

Программа отлова ошибок Proton VPN

Правила

Область действия: Программа распространяется только на серверы и веб-, десктопные и мобильные приложения, используемые Proton VPN. Наши профили в Facebook, Twitter, Linkedin, Eventbrite и других сервисах под неё не подпадают. К подходящим сайтам относятся:

  • protonvpn.com
  • account.protonvpn.com
  • api.protonvpn.ch [Примечание: .ch, а не .com]

В эту программу также входят приложения Proton VPN для Windows, MacOS, Linux, iOS и Android.

Судейство: Жюри, присуждающее вознаграждения, состоит из разработчиков Proton VPN и Proton Mail, которым помогают один или несколько внешних экспертов из нашей группы безопасности. Участники программы соглашаются уважать окончательное решение жюри.

Ответственное раскрытие: Мы просим сообщать обо всех уязвимостях по адресу security@proton.me. Мы считаем, что раскрытие недостатка третьим лицам с целями, отличными от фактического устранения ошибки, противоречит духу этой программы. Участники соглашаются не раскрывать обнаруженные ошибки до тех пор, пока они не будут устранены и согласовывать раскрытие с нашей командой через примечания к выпуску, чтобы избежать путаницы.

Ответственное тестирование: Не взламывайте аккаунты пользователей, не повреждайте базы данных и не допускайте утечки данных, которые могут быть конфиденциальными. Мы также не одобряем тестирование уязвимостей, которое снижает качество обслуживания наших пользователей. Если у вас возникли сомнения, свяжитесь с нашей группой безопасности по адресу security@proton.me.

Соблюдение правил: Участвуя в этой программе, вы соглашаетесь соблюдать перечисленные выше правила и условия. Чтобы претендовать на вознаграждения, необходимо соблюдать все правила.

Подходящие уязвимости

Любая проблема проектирования или реализации, которая существенно влияет на конфиденциальность или целостность данных пользователей, скорее всего, входит в область действия программы. Сюда относятся, в частности:

Веб-приложения

  • Межсайтовый скриптинг
  • Межсайтовая подделка запросов
  • Скрипты со смешанным содержимым
  • Недостатки аутентификации или авторизации
  • Ошибки выполнения кода на стороне сервера
  • Уязвимости REST API

Сервер

  • Неавторизованный доступ к оболочке
  • Повышение привилегий
  • Удалённое выполнение кода

Приложения

  • Недостатки аутентификации или авторизации
  • Нарушение безопасности локальных данных (без рут-доступа)

Мы стремимся тесно сотрудничать с исследователями в области безопасности и готовы делиться технической информацией — такой как спецификации API, исходный код или сведения об инфраструктуре — с отдельными исследователями, чтобы повысить безопасность для всех пользователей Proton Mail. За дополнительной информацией обращайтесь security@proton.me.

Подходящие улучшения

Иногда вознаграждения выплачиваются за предложения по улучшению, которые не подпадают ни под одну из перечисленных выше категорий. Наша команда определяет это в каждом отдельном случае. К ним относятся, например:

  • Улучшения конфигурации сервера
  • Конфигурации брандмауэра
  • Улучшенные меры защиты от DoS/DDoS
  • Раскрытие путей и информации

Неподходящие уязвимости

  • Недостатки, затрагивающие устаревшие браузеры (увы, проблемы безопасности IE6 в программу не входят)
  • Проблемы безопасности за пределами модели угроз Proton VPN
  • Фишинг(новое окно) или атаки социальной инженерии
  • Ошибки, требующие крайне маловероятных действий пользователя
  • Ошибки WordPress (но сообщайте о них разработчикам WordPress)
  • Устаревшее программное обеспечение — по ряду причин мы не всегда используем самые свежие версии, но используем программное обеспечение со всеми установленными обновлениями
  • Ошибки программного обеспечения в OpenVPN или IKEv2 (но сообщайте о них их авторам)

Размер вознаграждений

Размер выплачиваемого вознаграждения определяется в каждом отдельном случае и во многом зависит от серьёзности проблемы. Чтобы получить вознаграждение, обычно нужно сообщить о проблеме первым, хотя иногда делаются исключения. Примерные ориентиры по размерам вознаграждений приведены ниже:

  • Максимальное вознаграждение: 100 000 USD.
  • Критический уровень: 25 000–50 000 USD — обнаружение уязвимости, позволяющей получить полный и продолжительный несанкционированный контроль над средой сервиса или раскрыть конфиденциальность либо целостность данных всех пользователей, не требуя особых условий или предварительного доступа.
  • Высокий уровень: 2 500–25 000 USD — обнаружение уязвимости, которая приводит к продолжительному несанкционированному контролю над значительной частью среды сервиса или к существенной утечке данных, нарушающей конфиденциальность или целостность и затрагивающей широкую группу пользователей, и при этом не требует особых условий или предварительного доступа, но всё ещё не достигает полного раскрытия сервиса.
  • Средний уровень: 1 000–2 500 USD — обнаружение уязвимости, позволяющей получить несанкционированный контроль над частью среды сервиса или раскрыть целостность либо конфиденциальность данных одного пользователя или небольшой группы пользователей. Либо это уязвимости с более широким воздействием, которые требуют значительного взаимодействия с пользователем или особых условий, но всё же приводят к раскрытию конфиденциальных данных или элементов управления.
  • Низкий уровень: индивидуальный подход, по умолчанию без денежного вознаграждения — обнаружение уязвимости с ограниченным воздействием или маловероятными условиями.

Рекомендации по отправке отчётов

Сообщайте о проблемах по адресу security@proton.me. В сообщении о проблеме приведите чёткие инструкции по её воспроизведению и/или доказательство концепции.

С наилучшими пожеланиями,
Команда Proton