Kasım 2025: Bu makale, en son bonus ödeme planını yansıtacak şekilde güncellenmiştir. Azami ödeme tutarı 10.000 $’dan 100.000 $’a yükselmiştir.

Proton Mail’de olduğu gibi, Proton VPN’i de güvenliğe ağırlık vererek geliştirdik. Bugün, Proton VPN’in güvenliğini daha da güçlendirmek için bir hata bulma ödül programı başlatıyoruz.

Bir VPN hizmeti işletirken güvenlik yalnızca VPN bağlantıları ve protokollerin kendisi için gerekli değildir. Güvenlik aynı zamanda altyapıdaki sunucular, site sayfaları ve panolar, VPN uygulamalarının kendisi, ödeme sistemi ve kullanıcı veritabanları için de gereklidir. Kullanıcı gizliliğini gerektiği gibi korumak için hizmetin tüm yönlerini tehlikeye karşı korumamız gerekir.

Proton VPN’i geliştirirken dünyanın en büyük güvenli e-posta hizmetini(yeni pencere) işletirken edindiğimiz güvenlik uzmanlığından yararlandık. Ayrıca Proton Mail güvenlik katkıcıları(yeni pencere) ve daha geniş toplulukla Proton VPN’in tüm yönlerini güçlendirmek için birlikte çalıştık. Geçtiğimiz günlerde, uzun süredir Proton Mail güvenlik katkıcısı olan Mazin Ahmed(yeni pencere) ile birlikte Proton VPN’in kapsamlı bir güvenlik denetimini tamamlamak ve ek sağlamlaştırma eklemek için çalıştık.

Hata bulma ödül programımız, Proton VPN kullanıcılarını korumak için her gün zaten yaptığımız işleri genişletmemizi sağlar. Bu nedenle, Proton VPN resmen kullanıma sunulduğuna göre, yaptığımız ilk işlerden biri de Proton VPN Hata Bulma Ödül Programı’nı başlatmak. Bu programla dünyanın dört bir yanından güvenlik uzmanlarını Proton VPN içindeki zayıf noktaları bulmaya davet ediyoruz ve bu program aracılığıyla bize bildirilen güvenlik sorunları için ödül (bounty) ödeyeceğiz. Bir güvenlik araştırmacısıysanız, Proton Mail Hata Bulma Ödül Programı(yeni pencere)‘na da katılabilirsiniz.

Proton VPN Hata Bulma Ödül Programı

Kurallar

Kapsam: Program, Proton VPN tarafından çalıştırılan sunucular ile web, masaüstü ve mobil uygulamalarla sınırlıdır. Facebook, Twitter, Linkedin, Eventbrite vb. üzerindeki profillerimiz kapsam dışıdır. Kapsama giren siteler şunlardır:

  • protonvpn.com
  • account.protonvpn.com
  • api.protonvpn.ch [Not: .ch, .com değil]

Windows, MacOS, Linux, iOS ve Android üzerindeki Proton VPN uygulamaları da bu programa dahildir.

Değerlendirme: Ödülleri belirleyecek değerlendirme kurulu, güvenlik grubumuzun bir parçası olan bir veya daha fazla dış uzmanın yardımıyla Proton VPN ve Proton Mail geliştiricilerinden oluşur. Program katılımcıları, hakemlerin verdiği nihai karara saygı göstermeyi kabul eder.

Sorumlu Açıklama: Tüm güvenlik açıklarının security@proton.me adresinden bize bildirilmesini rica ediyoruz. Hatayı gerçekten düzeltmek dışında bir amaçla kusurun üçüncü taraflara açıklanmasının bu programın ruhuna aykırı olduğunu düşünüyoruz. Katılımcılar, bulunan hataları düzeltilene kadar açıklamamayı ve karışıklığı önlemek için sürüm notlarımız aracılığıyla ekibimizle açıklamayı koordine etmeyi kabul eder.

Sorumlu Test: Lütfen kullanıcı hesaplarını hacklemeyin, veritabanlarını bozmayın veya hassas olabilecek verileri sızdırmayın. Kullanıcılarımız için hizmet kalitesini düşüren güvenlik açığı testlerini de önermiyoruz. Şüpheye düştüğünüzde, security@proton.me adresinden Güvenlik Ekibimizle iletişime geçmekten çekinmeyin.

Kurallara Uyum: Bu programa katılarak yukarıdaki kural ve koşullara uymayı kabul edersiniz. Ödüllere hak kazanmak için tüm kurallara uyulması gerekir.

Sınıflandırılmış güvenlik açıkları

Kullanıcı verilerinin gizliliğini veya bütünlüğünü önemli ölçüde etkileyen herhangi bir tasarım veya uygulama sorununun program kapsamına girmesi muhtemeldir. Şunlar da dahildir ancak bunlarla sınırlı değildir:

Web Uygulamaları

  • Siteler arası betik çalıştırma
  • Siteler arası istek sahteciliği
  • Karışık içerik betikleri
  • Kimlik doğrulama ya da yetki açıkları
  • Sunucu tarafında kod yürütme hataları
  • REST API güvenlik açıkları

Sunucu

  • Yetkisiz kabuk erişimi
  • Yetki yükseltme
  • Uzaktan kod yürütme

Uygulamalar

  • Kimlik doğrulama ya da yetki açıkları
  • Yerel veri güvenliğinin ele geçirilmesi (root olmadan)

Güvenlik araştırmacılarıyla yakın çalışmaya inanıyoruz ve tüm Proton Mail kullanıcıları için güvenliği iyileştirmek amacıyla seçilmiş araştırmacılarla API spesifikasyonları, kaynak kod veya altyapı ayrıntıları gibi teknik ayrıntıları paylaşmaya hazırız. Daha fazla ayrıntı için lütfen security@proton.me adresinden bize ulaşın.

Sınıflandırma iyileştirmeleri

Bazen, yukarıdaki kategorilerden hiçbirine girmeyen iyileştirme önerileri için ödül verilir. Bu, ekibimiz tarafından duruma göre belirlenir. Bunlara şunlar gibi şeyler dahildir:

  • Sunucu yapılandırma iyileştirmeleri
  • Güvenlik duvarı yapılandırmaları
  • Geliştirilmiş DoS/DDoS korumaları
  • Yol/bilgi açığa çıkması

Sınıflandırılmamış güvenlik açıkları

  • Güncel olmayan tarayıcıları etkileyen kusurlar (maalesef IE6 güvenlik sorunları kapsam dışıdır)
  • Proton VPN’in tehdit modelinin kapsamı dışındaki güvenlik sorunları
  • Kimlik avı girişimi(yeni pencere) veya sosyal mühendislik saldırıları
  • Olasılığı düşük olan kullanıcı etkileşimleri gerektiren hatalar
  • WordPress hataları (ancak lütfen bunları WordPress tarafına bildirin)
  • Güncel olmayan yazılımlar. Çeşitli nedenlerle, her zaman güncel yazılım sürümlerini çalıştırmıyoruz, ancak yazılımlara tüm yamaları uyguluyoruz
  • OpenVPN veya IKEv2’deki yazılım hataları (ancak lütfen bunları yazarlarına bildirin)

Ödül Miktarları

Ödediğimiz ödülün boyutu duruma göre belirlenir ve büyük ölçüde sorunun ciddiyetine bağlıdır. Ödül almak için genellikle sorunu bildiren ilk kişi olmanız gerekir, ancak bazen istisnalar yapılır. Aşağıda yaklaşık ödül yönergeleri verilmiştir:

  • Azami ödül: 100.000 USD.
  • Kritik önem: 25.000 USD – 50.000 USD — Hizmet ortamının tamamen ve kalıcı olarak yetkisiz kontrolüne olanak tanıyan ya da özel koşullar veya önceden erişim gerektirmeden tüm kullanıcıların verilerinin gizliliğini veya bütünlüğünü tehlikeye atan bir güvenlik açığının keşfedilmesi.
  • Yüksek önem: 2.500 USD – 25.000 USD—Hizmet ortamının büyük bir bölümü üzerinde kalıcı yetkisiz kontrol sağlayan ya da geniş bir kullanıcı grubunu etkileyen ciddi bir veri gizliliği veya bütünlüğü ihlaline yol açan bir güvenlik açığının keşfedilmesi — özel koşullar veya önceden erişim gerektirmeden — ancak yine de hizmetin tamamen ele geçirilmesinin gerisinde kalan.
  • Orta önem: 1.000 USD – 2.500 USD — Hizmet ortamının bir bölümü üzerinde yetkisiz kontrol sağlayan ya da tek bir kullanıcının veya küçük bir grubun kullanıcı verilerinin bütünlüğünü ya da gizliliğini tehlikeye atan bir güvenlik açığının keşfedilmesi. Alternatif olarak, önemli ölçüde kullanıcı etkileşimi veya belirli koşullar gerektiren ancak yine de hassas verilerin veya kontrollerin açığa çıkmasına yol açan, etkisi daha geniş güvenlik açıkları.
  • Düşük önem: Duruma göre değerlendirilir, varsayılan olarak para ödülü verilmez — Etkisi sınırlı veya koşulları gerçekleşmesi olası olmayan bir güvenlik açığının keşfedilmesi.

Raporlama Yönergeleri

Lütfen sorunları security@proton.me adresine bildirin. Sorunlar, sorunun nasıl yeniden oluşturulacağına dair anlaşılır talimatlar ve/veya kavram kanıtı ile birlikte bildirilmelidir.

Saygılarımızla,
Proton Ekibi