Ноябрь 2025: статья обновлена с учётом последней схемы бонусных выплат. Максимальный размер выплаты вырос с 10 000 $ до 100 000 $.
Как и Proton Mail, Proton VPN создавался с упором на безопасность. Сегодня мы запускаем программу отлова ошибок, чтобы ещё больше повысить безопасность Proton VPN.
При работе VPN-сервиса безопасность нужна не только для самих VPN-подключений и протоколов. Она требуется и для базовой серверной инфраструктуры, веб-страниц и панелей управления, самих приложений VPN, платёжной системы, а также баз данных пользователей. Чтобы должным образом защитить конфиденциальность пользователей, нужно защитить все аспекты сервиса от раскрытия.
При создании Proton VPN мы опирались на опыт в области безопасности, накопленный при работе крупнейшего в мире сервиса защищённой электронной почты(новое окно). Мы также сотрудничали с участниками проекта по обеспечению безопасности Proton Mail(новое окно) и более широким сообществом, укрепляя все аспекты Proton VPN. Недавно мы вместе с давним участником проекта по обеспечению безопасности Proton Mail Мазином Ахмедом(новое окно) провели комплексный аудит безопасности Proton VPN и добавили дополнительные меры защиты.
Наша программа отлова ошибок позволяет расширить работу, которую мы и так выполняем ежедневно для защиты пользователей Proton VPN. Поэтому теперь, когда Proton VPN официально запущен, одно из первых наших действий — запуск программы отлова ошибок Proton VPN. В рамках этой программы мы приглашаем специалистов по безопасности со всего мира попытаться найти уязвимости в Proton VPN, а за проблемы безопасности, о которых нам сообщат через эту программу, мы будем выплачивать вознаграждения (баунти). Если вы исследователь в области безопасности, вы также можете участвовать в программе отлова ошибок Proton Mail(новое окно).
Программа отлова ошибок Proton VPN
Правила
Область действия: Программа распространяется только на серверы и веб-, десктопные и мобильные приложения, используемые Proton VPN. Наши профили в Facebook, Twitter, Linkedin, Eventbrite и других сервисах под неё не подпадают. К подходящим сайтам относятся:
- protonvpn.com
- account.protonvpn.com
- api.protonvpn.ch [Примечание: .ch, а не .com]
В эту программу также входят приложения Proton VPN для Windows, MacOS, Linux, iOS и Android.
Судейство: Жюри, присуждающее вознаграждения, состоит из разработчиков Proton VPN и Proton Mail, которым помогают один или несколько внешних экспертов из нашей группы безопасности. Участники программы соглашаются уважать окончательное решение жюри.
Ответственное раскрытие: Мы просим сообщать обо всех уязвимостях по адресу security@proton.me. Мы считаем, что раскрытие недостатка третьим лицам с целями, отличными от фактического устранения ошибки, противоречит духу этой программы. Участники соглашаются не раскрывать обнаруженные ошибки до тех пор, пока они не будут устранены и согласовывать раскрытие с нашей командой через примечания к выпуску, чтобы избежать путаницы.
Ответственное тестирование: Не взламывайте аккаунты пользователей, не повреждайте базы данных и не допускайте утечки данных, которые могут быть конфиденциальными. Мы также не одобряем тестирование уязвимостей, которое снижает качество обслуживания наших пользователей. Если у вас возникли сомнения, свяжитесь с нашей группой безопасности по адресу security@proton.me.
Соблюдение правил: Участвуя в этой программе, вы соглашаетесь соблюдать перечисленные выше правила и условия. Чтобы претендовать на вознаграждения, необходимо соблюдать все правила.
Подходящие уязвимости
Любая проблема проектирования или реализации, которая существенно влияет на конфиденциальность или целостность данных пользователей, скорее всего, входит в область действия программы. Сюда относятся, в частности:
Веб-приложения
- Межсайтовый скриптинг
- Межсайтовая подделка запросов
- Скрипты со смешанным содержимым
- Недостатки аутентификации или авторизации
- Ошибки выполнения кода на стороне сервера
- Уязвимости REST API
Сервер
- Неавторизованный доступ к оболочке
- Повышение привилегий
- Удалённое выполнение кода
Приложения
- Недостатки аутентификации или авторизации
- Нарушение безопасности локальных данных (без рут-доступа)
Мы стремимся тесно сотрудничать с исследователями в области безопасности и готовы делиться технической информацией — такой как спецификации API, исходный код или сведения об инфраструктуре — с отдельными исследователями, чтобы повысить безопасность для всех пользователей Proton Mail. За дополнительной информацией обращайтесь security@proton.me.
Подходящие улучшения
Иногда вознаграждения выплачиваются за предложения по улучшению, которые не подпадают ни под одну из перечисленных выше категорий. Наша команда определяет это в каждом отдельном случае. К ним относятся, например:
- Улучшения конфигурации сервера
- Конфигурации брандмауэра
- Улучшенные меры защиты от DoS/DDoS
- Раскрытие путей и информации
Неподходящие уязвимости
- Недостатки, затрагивающие устаревшие браузеры (увы, проблемы безопасности IE6 в программу не входят)
- Проблемы безопасности за пределами модели угроз Proton VPN
- Фишинг(новое окно) или атаки социальной инженерии
- Ошибки, требующие крайне маловероятных действий пользователя
- Ошибки WordPress (но сообщайте о них разработчикам WordPress)
- Устаревшее программное обеспечение — по ряду причин мы не всегда используем самые свежие версии, но используем программное обеспечение со всеми установленными обновлениями
- Ошибки программного обеспечения в OpenVPN или IKEv2 (но сообщайте о них их авторам)
Размер вознаграждений
Размер выплачиваемого вознаграждения определяется в каждом отдельном случае и во многом зависит от серьёзности проблемы. Чтобы получить вознаграждение, обычно нужно сообщить о проблеме первым, хотя иногда делаются исключения. Примерные ориентиры по размерам вознаграждений приведены ниже:
- Максимальное вознаграждение: 100 000 USD.
- Критический уровень: 25 000–50 000 USD — обнаружение уязвимости, позволяющей получить полный и продолжительный несанкционированный контроль над средой сервиса или раскрыть конфиденциальность либо целостность данных всех пользователей, не требуя особых условий или предварительного доступа.
- Высокий уровень: 2 500–25 000 USD — обнаружение уязвимости, которая приводит к продолжительному несанкционированному контролю над значительной частью среды сервиса или к существенной утечке данных, нарушающей конфиденциальность или целостность и затрагивающей широкую группу пользователей, и при этом не требует особых условий или предварительного доступа, но всё ещё не достигает полного раскрытия сервиса.
- Средний уровень: 1 000–2 500 USD — обнаружение уязвимости, позволяющей получить несанкционированный контроль над частью среды сервиса или раскрыть целостность либо конфиденциальность данных одного пользователя или небольшой группы пользователей. Либо это уязвимости с более широким воздействием, которые требуют значительного взаимодействия с пользователем или особых условий, но всё же приводят к раскрытию конфиденциальных данных или элементов управления.
- Низкий уровень: индивидуальный подход, по умолчанию без денежного вознаграждения — обнаружение уязвимости с ограниченным воздействием или маловероятными условиями.
Рекомендации по отправке отчётов
Сообщайте о проблемах по адресу security@proton.me. В сообщении о проблеме приведите чёткие инструкции по её воспроизведению и/или доказательство концепции.
С наилучшими пожеланиями,
Команда Proton






