November 2025: Den här artikeln har uppdaterats för att återspegla det senaste bonussystemet. Den högsta utbetalningen har höjts från 10 000 USD till 100 000 USD.

Precis som med Proton Mail har Proton VPN byggts med säkerhet i fokus. I dag lanseras ett buggbelöningsprogram för att ytterligare stärka säkerheten i Proton VPN.

När en VPN-tjänst drivs krävs säkerhet inte bara för själva VPN-anslutningarna och protokollen. Säkerhet behövs också för den underliggande serverinfrastrukturen, webbsidorna och adminpanelerna, själva VPN-applikationerna, betalsystemet och även användardatabaserna. För att på rätt sätt skydda användarnas integritet behöver alla delar av tjänsten skyddas från att äventyras.

När Proton VPN byggdes drog vi nytta av den säkerhetsexpertis som vi har fått genom att driva världens största tjänst för säker e-post(nytt fönster). Vi har också arbetat tillsammans med personer som bidrar till Proton Mails säkerhet(nytt fönster) och den bredare communityn för att stärka alla delar av Proton VPN. Nyligen arbetade vi tillsammans med den långvarige bidragsgivaren till Proton Mails säkerhet Mazin Ahmed(nytt fönster) för att genomföra en omfattande säkerhetsgranskning av Proton VPN och lägga till ytterligare härdning.

Vårt buggbelöningsprogram gör det möjligt för oss att utöka det arbete som vi redan gör varje dag för att skydda Proton VPN-användare. Av den anledningen, nu när Proton VPN officiellt har lanserats, är en av de första åtgärderna att lansera Proton VPN buggbelöningsprogram. Med det här programmet bjuder vi in säkerhetsexperter från hela världen att försöka hitta svagheter i Proton VPN, och vi betalar belöningar (bounties) för säkerhetsproblem som rapporteras till oss via programmet. Om du är säkerhetsforskare kan du även delta i Proton Mail buggbelöningsprogram(nytt fönster).

Proton VPN buggbelöningsprogram

Regler

Omfattning: Programmet är begränsat till de servrar och de webb-, skrivbords- och mobilapplikationer som drivs av Proton VPN. Våra profiler på Facebook, Twitter, Linkedin, Eventbrite m.m. omfattas inte. Godkända webbplatser är bland annat:

  • protonvpn.com
  • account.protonvpn.com
  • api.protonvpn.ch [Obs: .ch och inte .com]

Proton VPN-applikationerna för Windows, MacOS, Linux, iOS och Android ingår också i programmet.

Bedömning: Bedömningspanelen som avgör belöningarna består av utvecklare från Proton VPN och Proton Mail, med hjälp av en eller flera externa experter som ingår i vår säkerhetsgrupp. Deltagare i programmet samtycker till att respektera juryns slutgiltiga beslut.

Ansvarsfull avslöjning: Vi ber att alla sårbarheter rapporteras till oss på security@proton.me. Vi anser att det strider mot syftet med det här programmet att avslöja felet för tredje part i andra syften än att faktiskt åtgärda felet. Deltagare samtycker till att inte avslöja fel som hittats förrän de har åtgärdats och till att samordna avslöjandet med vårt team via våra versionsnoteringar för att undvika förvirring.

Ansvarsfull testning: Hacka inte användarkonton, förstör inte databaser och läck inte data som kan vara känsliga. Vi avråder också från sårbarhetstestning som försämrar tjänstekvaliteten för våra användare. Kontakta gärna vårt säkerhetsteam på security@proton.me om du är osäker.

Efterlevnad av regler: Genom att delta i det här programmet samtycker du till att följa ovanstående regler och villkor. Alla regler måste följas för att du ska vara berättigad till belöningar.

Sårbarheter som omfattas

Alla design- eller implementeringsproblem som i betydande grad påverkar konfidentialiteten eller integriteten hos användardata omfattas sannolikt av programmet. Detta inkluderar bland annat:

Webbapplikationer

  • Cross-site scripting
  • Cross-site request forgery
  • Skript med blandat innehåll
  • Brister i autentisering eller auktorisering
  • Fel vid kodkörning på serversidan
  • Sårbarheter i REST API

Server

  • Obehörig åtkomst till skal
  • Privilegieeskalering
  • Fjärrkörning av kod

Applikationer

  • Brister i autentisering eller auktorisering
  • Intrång i lokal datasäkerhet (utan rootning)

Vi tror på att arbeta nära säkerhetsforskare och är villiga att dela tekniska detaljer som API-specifikationer, källkod eller infrastrukturdetaljer med utvalda forskare i syfte att förbättra säkerheten för alla Proton Mail-användare. Kontakta security@proton.me för mer information.

Förbättringar som omfattas

Ibland betalas belöningar ut för förbättringsförslag som inte faller inom någon av kategorierna ovan. Detta avgörs från fall till fall av vårt team. Det kan till exempel handla om:

  • Förbättringar av serverkonfiguration
  • Brandväggskonfigurationer
  • Förbättrade skydd mot DoS/DDoS
  • Avslöjande av sökväg eller information

Sårbarheter som inte omfattas

  • Brister som påverkar föråldrade webbläsare (tyvärr omfattas inte säkerhetsproblem i IE6)
  • Säkerhetsproblem utanför Proton VPN:s hotmodell
  • Nätfiske(nytt fönster) eller attacker med social engineering
  • Fel som kräver synnerligen osannolika användarinteraktioner
  • WordPress-fel (men rapportera dem gärna till WordPress)
  • Föråldrad mjukvara – Av olika skäl kör vi inte alltid de senaste mjukvaruversionerna, men vi kör mjukvara som är fullt uppdaterad
  • Mjukvarufel i OpenVPN eller IKEv2 (men rapportera dem gärna till deras utvecklare)

Belöningsbelopp

Storleken på den belöning vi betalar avgörs från fall till fall och beror till stor del på hur allvarligt problemet är. För att få en belöning måste du vanligtvis vara den första personen som rapporterar ett problem, även om undantag ibland görs. Ungefärliga riktlinjer för belöningar finns nedan:

  • Högsta belöning: 100 000 USD.
  • Kritisk allvarlighetsgrad: 25 000 USD till 50 000 USD. Upptäckt av en sårbarhet som möjliggör fullständig och varaktig obehörig kontroll över tjänstemiljön, eller som äventyrar konfidentialiteten eller integriteten hos alla användares data utan att det krävs särskilda förhållanden eller tidigare åtkomst.
  • Hög allvarlighetsgrad: 2 500 USD till 25 000 USD. Upptäckt av en sårbarhet som leder till varaktig obehörig kontroll över en stor del av tjänstemiljön, eller ett betydande intrång i datakonfidentialiteten eller dataintegriteten som påverkar en bred grupp av användare, utan att det krävs särskilda förhållanden eller tidigare åtkomst, men som fortfarande inte innebär att hela tjänsten äventyras.
  • Medel allvarlighetsgrad: 1 000 USD till 2 500 USD. Upptäckt av en sårbarhet som möjliggör obehörig kontroll över en del av tjänstemiljön, eller som äventyrar integriteten eller konfidentialiteten hos användardata för en enskild användare eller en liten grupp. Alternativt sårbarheter med bredare påverkan som kräver betydande användarinteraktion eller särskilda förhållanden, men som ändå leder till att känsliga data eller kontroller exponeras.
  • Låg allvarlighetsgrad: Bedöms från fall till fall, ingen ekonomisk belöning som standard. Upptäckt av en sårbarhet med begränsad påverkan eller med osannolika förhållanden.

Riktlinjer för rapportering

Rapportera problem till security@proton.me. Problem bör rapporteras tillsammans med tydliga instruktioner för hur problemet kan återskapas och/eller en proof of concept.

Med vänlig hälsning,
Proton-teamet