2025年11月:本文已更新,以反映最新的獎金支付方案。最高支付金額已從 10,000 美元提高至 100,000 美元。

如同 Proton Mail,我們在打造 Proton VPN 時同樣以安全為重。今天,我們推出漏洞賞金計畫,進一步提升 Proton VPN 的安全性。

在營運 VPN 服務時,不僅 VPN 連線與通訊協定本身需要具備安全性,底層的伺服器基礎架構、網頁與儀表板、VPN 應用程式本身、付款系統,以及使用者資料庫也同樣需要。為了妥善保護使用者的隱私,我們必須確保服務的各個層面都不被入侵。

在打造 Proton VPN 時,我們運用了營運全球最大安全電子郵件服務(新視窗)所累積的安全專業知識。我們也一直與 Proton Mail 安全貢獻者(新視窗)及更廣泛的社群合作,強化 Proton VPN 的各個層面。最近,我們與長期的 Proton Mail 安全貢獻者 Mazin Ahmed(新視窗) 攜手,完成了 Proton VPN 的全面安全稽核,並新增了更多強化措施。

我們的漏洞賞金計畫讓我們能夠延伸日常既有工作,進一步保護 Proton VPN 使用者。因此,在 Proton VPN 正式推出之際,我們率先推動的其中一件事,就是啟動 Proton VPN 漏洞賞金計畫。透過這項計畫,我們邀請世界各地的安全專家嘗試找出 Proton VPN 的弱點,並針對透過本計畫回報的安全問題提供獎金。如果您是安全研究人員,也可以參加 Proton Mail 漏洞賞金計畫(新視窗)。

Proton VPN 漏洞賞金計畫

規則

範圍:本計畫僅限於 Proton VPN 營運的伺服器,以及網頁版、桌面版與行動版應用程式。我們在 Facebook、Twitter、Linkedin、Eventbrite 等平台的個人檔案並不符合資格。符合資格的網站包括:

  • protonvpn.com
  • account.protonvpn.com
  • api.protonvpn.ch [請注意:.ch 而非 .com]

Windows、MacOS、Linux、iOS 與 Android 上的 Proton VPN 應用程式也涵蓋在本計畫內。

評審:負責決定獎項的評審小組由 Proton VPN 與 Proton Mail 的開發人員組成,並由我們安全群組的一位或多位外部專家協助。計畫參與者同意尊重評審所做的最終決定。

負責任的揭露:我們要求所有漏洞都回報至 security@proton.me。我們認為,若非為了實際修正錯誤,而將瑕疵揭露給第三方,並不符合本計畫的精神。參與者同意在錯誤修正完成前不揭露所發現的錯誤,並透過我們的版本說明與團隊協調揭露事宜,以避免造成混淆。

負責任的測試: 請勿入侵使用者帳號、破壞資料庫,或外洩可能屬敏感的資料。我們也不鼓勵會降低使用者服務品質的漏洞測試。如有疑問,歡迎透過 security@proton.me 與我們的安全團隊聯絡。

遵守規則:參與本計畫即表示您同意遵守上述規則與條件。必須遵守所有規則,才符合獲獎資格。

符合資格的漏洞

任何會實質影響使用者資料機密性或完整性的設計或實作問題,都可能屬於本計畫的範圍。包括但不限於:

網頁應用程式

  • 跨網站指令碼
  • 跨網站請求偽造
  • 混合內容指令碼
  • 驗證或授權瑕疵
  • 伺服器端代碼執行錯誤
  • REST API 漏洞

伺服器

  • 未經授權的 Shell 存取
  • 權限提升
  • 遠端代碼執行

應用程式

  • 驗證或授權瑕疵
  • 本機資料安全外洩(未經 root)

我們相信與安全研究人員密切合作,並願意與選定的研究人員共享 API 規格、原始碼或基礎架構詳細資料等技術細節,以提升所有 Proton Mail 使用者的安全性。如需詳細資訊,請聯絡 security@proton.me。

符合資格的改進

有時,獎金會頒發給不屬於上述任何類別的改進建議。這由我們的團隊依個別情況判定。這些包括:

  • 伺服器組態改進
  • 防火牆組態
  • 改良的 DoS/DDoS 防護措施
  • 路徑/資訊揭露

不符合資格的漏洞

  • 影響過舊瀏覽器的瑕疵(抱歉,IE6 的安全問題不符合資格)
  • 超出 Proton VPN 威脅模式範圍的安全問題
  • 網路釣魚(新視窗)或社交工程攻擊
  • 需要極不可能發生的使用者互動才能觸發的錯誤
  • WordPress 的錯誤(但請將這些回報給 WordPress)
  • 過舊的軟體: 基於各種原因,我們不一定總是執行最新版的軟體,但我們執行的軟體都已完整修補
  • OpenVPN 或 IKEv2 的軟體錯誤(但請將這些回報給其作者)

獎金金額

我們支付的獎金金額依個別情況判定,主要取決於問題的嚴重程度。若要獲得獎金,您通常是第一個回報問題的人,不過有時會有例外。以下是粗略的獎金指引:

  • 最高獎勵:100,000 美元。
  • 重大嚴重性:25,000 USD 至 50,000 USD:發現一種漏洞,可持續完全未經授權地控制服務環境,或在無需特殊條件或事先存取權限的情況下,使所有使用者資料的機密性或完整性遭到入侵。
  • 高嚴重性:2,500 USD 至 25,000 USD:發現一種漏洞,會導致服務環境的一大部分持續遭到未經授權的控制,或使廣泛使用者群組的資料機密性或完整性嚴重外洩(無需特殊條件或事先存取權限),但仍未達到全面入侵服務的程度。
  • 中度嚴重性:1,000 USD 至 2,500 USD :發現一種漏洞,可讓攻擊者未經授權控制服務環境的一部分,或導致單一使用者或小型群組的使用者資料完整性或機密性遭到入侵。此外,影響範圍較廣的漏洞若需要使用者大量互動或特定條件,仍可能導致敏感資料或控制權外洩。
  • 低嚴重性:個案處理,預設不提供獎金 :發現影響有限或條件極不可能發生的漏洞。

回報指引

請將問題回報至 security@proton.me。回報問題時,請附上明確的說明,指出如何重現該問題及/或概念驗證(proof of concept)。

謹致,
Proton 團隊