Proton बग बाउंटी प्रोग्राम
Proton समुदाय अपनी जानकारी को सुरक्षित रखने के लिए हमारी सेवाओं पर भरोसा करता है। हम उस भरोसे को गंभीरता से लेते हैं, यही वजह है कि हम संभावित कमज़ोरियों की पहचान करने, उनकी पुष्टि करने और उनका समाधान करने के लिए सुरक्षा शोध समुदाय के साथ काम करने के लिए समर्पित हैं।
यदि आप एक सुरक्षा शोधकर्ता हैं, तो आप Proton सेवाओं को अधिक सुरक्षित बनाने में मदद कर सकते हैं, सुरक्षा योगदानकर्ता के रूप में पहचान प्राप्त कर सकते हैं, और संभावित रूप से इनाम अर्जित कर सकते हैं। और आप एक बेहतर इंटरनेट के निर्माण में भूमिका निभाएंगे जहाँ निजता डिफॉल्ट है।

बग बाउंटी प्रोग्राम का दायरा और नियम
Proton बग बाउंटी प्रोग्राम में कमज़ोरी सबमिट करने से पहले, आपको निम्नलिखित दस्तावेज़ पढ़ने चाहिए:
हमारी कमज़ोरी प्रकटीकरण नीति प्रोग्राम की स्वीकृत परीक्षण विधियों का वर्णन करती है।
हमारी सेफ़ हार्बर नीति बताती है कि जब आप Proton बग बाउंटी प्रोग्राम में कमज़ोरियों की रिपोर्ट करते हैं तो कौन से परीक्षण और कार्रवाइयां दायित्व से सुरक्षित हैं
कमज़ोरी की रिपोर्ट कैसे करें?
आप ईमेल द्वारा security@proton.me पर कमज़ोरी की रिपोर्ट सबमिट कर सकते हैं। आप प्लेनटेक्स्ट, रिच टेक्स्ट, या HTML का उपयोग करके रिपोर्ट सबमिट कर सकते हैं।
यदि आप Proton Mail का उपयोग नहीं करते हैं, तो हम आपको हमारी PGP सार्वजनिक चाबी का उपयोग करके अपने सबमिशन एन्क्रिप्ट करने के लिए प्रोत्साहित करते हैं।
योग्य कमज़ोरियाँ
हम संभवतः ऐसे किसी भी डिज़ाइन या कार्यान्वयन समस्या पर विचार करेंगे जो हमारे बग बाउंटी प्रोग्राम के दायरे में उपयोगकर्ता डेटा की गोपनीयता या अखंडता को काफी प्रभावित करता है। इसमें शामिल हैं, लेकिन यह इन्हीं तक सीमित नहीं है:
वेब एप्लीकेशन
क्रॉस-साइट स्क्रिप्टिंग
मिश्रित-सामग्री स्क्रिप्ट
क्रॉस-साइट रिक्वेस्ट फ़ॉर्जरी
सत्यापन या प्राधिकरण संबंधी खामियां
सर्वर-साइड कोड निष्पादन बग
REST API कमज़ोरियाँ
डेस्कटॉप एप्लीकेशन
Proton ऐप के माध्यम से रिमोट कोड निष्पादन
स्थानीय डेटा, प्रमाण, या कीचेन जानकारी का रिसाव
सत्यापन और प्राधिकरण की कमज़ोरियाँ
असुरक्षित अपडेट या कोड-हस्ताक्षर तंत्र
स्थानीय विशेषाधिकार वृद्धि कमज़ोरियाँ
मोबाइल एप्लीकेशन
मोबाइल स्थानीय डेटा सुरक्षा लीक
सत्यापन या प्राधिकरण संबंधी खामियां
सर्वर-साइड कोड निष्पादन बग
सर्वर
विशेषाधिकार वृद्धि
SMTP कमियां (उदाहरण के लिए, खुले रिले)
अनधिकृत शेल एक्सेस
अनधिकृत एपीआई एक्सेस
सबमिशन का मूल्यांकन करना और पुरस्कार निर्धारित करना
हम इस नीति के अनुसार किए गए अच्छे विश्वास वाले सुरक्षा अनुसंधान को मान्यता देते हैं और पुरस्कृत करते हैं।
बाउंटी राशि का मूल्यांकन हमारे निर्णय पैनल द्वारा मामले-दर-मामले आधार पर किया जाता है, जिसमें Proton सुरक्षा और इंजीनियरिंग टीम के सदस्य शामिल होते हैं। यह पैनल बाउंटी पुरस्कारों के संबंध में सभी अंतिम निर्णय लेता है, और प्रतिभागियों को इन निर्णयों का सम्मान करने के लिए सहमत होना होगा।
Proton उपयोगकर्ताओं के डेटा पर पड़ने वाले प्रभाव की गंभीरता पुरस्कार राशि निर्धारित करने में मुख्य कारक है। नीचे सूचीबद्ध आंकड़े मानक इनाम सीमाओं का प्रतिनिधित्व करते हैं। वास्तविक भुगतान इन कारकों के आधार पर भिन्न हो सकते हैं:
पूर्व-शर्तें: क्या कमज़ोरी का लाभ उठाना कमज़ोरी के अलावा अतिरिक्त आवश्यकताओं पर निर्भर करता है, उदाहरण के लिए:
- असामान्य उपयोगकर्ता सेटिंग – असामान्य उपयोगकर्ता संरचना या सेटिंग पर निर्भर करता है।
- गैर-डिफ़ॉल्ट संरचना – Proton सॉफ्टवेयर को गैर-मानक तरीके से सेटअप करने की आवश्यकता होती है।
- शोषण विश्वसनीयता – सफलता असंगत होती है, उदाहरण के लिए, रेस स्थितियों के कारण गैर-नियतात्मक सफलता, कम RCE सफलता दर।
- स्थानीय डिवाइस स्थिति – इसके लिए उन्नत विशेषाधिकार, जेलब्रोकन/रूटेड डिवाइस, और/या भौतिक एक्सेस की आवश्यकता होती है।
- पर्यावरणीय या नेटवर्क स्थितियां – दुर्लभ या अप्रत्याशित बाहरी स्थितियों पर निर्भर।
प्रभाव का दायरा: वह सीमा जिस तक हमारी सेवाओं की गोपनीयता, अखंडता या उपलब्धता प्रभावित हो सकती है।
शोषण श्रृंखला मूल्य: क्या समस्या कमज़ोरियों की एक व्यापक श्रृंखला में योगदान दे सकती है।
शोषण क्षमता: इस बात की संभावना कि वास्तविक दुनिया के हमले में इस समस्या का उपयोग किया जा सकता है।
नवीनता: क्या यह समस्या नई है, पहले रिपोर्ट की गई है, या पहले से ही सार्वजनिक है; केवल पहला वैध सबमिशन पात्र है।
सबमिशन की गुणवत्ता: इसमें प्रभाव दिखाने वाला एक पुनरुत्पादक प्रूफ-ऑफ-कॉन्सेप्ट या स्पष्ट रास्ता शामिल होना चाहिए। कोड या स्यूडोकोड को दृढ़ता से प्राथमिकता दी जाती है।
असाधारण मामलों में, पुरस्कारों को अधिकतम इनाम राशि तक बढ़ाया जा सकता है।
पुरस्कार राशि
अधिकतम पुरस्कार: USD 100,000
क्रिटिकल गंभीरता: USD 25,000 - USD 50,000
ऐसी कमज़ोरी की खोज जो सेवा परिवेश पर पूर्ण निरंतर अनधिकृत नियंत्रण की अनुमति देती है, या विशेष शर्तों या पूर्व एक्सेस की आवश्यकता के बिना सभी उपयोगकर्ताओं के डेटा की गोपनीयता या अखंडता से छेड़छाड़ करती है।
उच्च गंभीरता: USD 2,500 - USD 25,000
ऐसी कमज़ोरी की खोज जो सेवा परिवेश के एक बड़े हिस्से पर निरंतर अनधिकृत नियंत्रण, या उपयोगकर्ताओं के एक बड़े ग्रुप को प्रभावित करने वाले डेटा गोपनीयता या अखंडता के एक महत्वपूर्ण लीक की ओर ले जाती है — बिना विशेष शर्तों या पूर्व एक्सेस की आवश्यकता के — लेकिन फिर भी पूर्ण सेवा के साथ छेड़छाड़ से कम है।
मध्यम गंभीरता: USD 1,000 - USD 2,500
ऐसी कमज़ोरी की खोज जो सेवा परिवेश के हिस्से पर अनधिकृत नियंत्रण की अनुमति देती है, या किसी एकल उपयोगकर्ता या एक छोटे ग्रुप के लिए उपयोगकर्ता डेटा की अखंडता या गोपनीयता से छेड़छाड़ करती है। वैकल्पिक रूप से, व्यापक प्रभाव वाली ऐसी कमज़ोरियाँ जिनके लिए महत्वपूर्ण उपयोगकर्ता सहभागिता या विशिष्ट स्थितियों की आवश्यकता होती है, लेकिन फिर भी वे संवेदनशील डेटा या नियंत्रणों को उजागर करती हैं।
निम्न गंभीरता: मामला-दर-मामला, डिफॉल्ट रूप से कोई मौद्रिक इनाम नहीं
सीमित प्रभाव वाली या असंभावित परिस्थितियों वाली कमज़ोरी की खोज।
पात्रता आवश्यकताएं
ऐसे निष्कर्ष जो शोषण के ठोस रास्ते के बिना अभीष्ट व्यवहार, सैद्धांतिक या सर्वोत्तम-अभ्यास अनुशंसाओं का वर्णन करते हैं, वे अपात्र हैं। Proton द्वारा समस्या की पुष्टि करने और सुधार लागू करने के बाद प्रत्येक योग्य कमज़ोरी के पहले वैध रिपोर्टर को संबंधित भुगतान प्राप्त होता है।
सवाल
इस नीति से संबंधित सवाल security@proton.me पर भेजे जा सकते हैं। Proton इस नीति के किसी भी तत्व पर स्पष्टीकरण के लिए सुरक्षा शोधकर्ताओं को हमसे संपर्क करने के लिए प्रोत्साहित करता है।
परीक्षण शुरू करने से पहले यदि आप अनिश्चित हैं कि कोई विशिष्ट परीक्षण विधि इस नीति के साथ असंगत है या इस नीति में शामिल नहीं है, तो कृपया हमसे संपर्क करें। हम सुरक्षा शोधकर्ताओं को इस नीति में सुधार के सुझावों के साथ हमसे संपर्क करने के लिए भी आमंत्रित करते हैं।