Proton होमपेज
अंतिम बार संशोधित: 30 जुलाई 2025

कमज़ोरी प्रकटीकरण नीति

CERN में मिले वैज्ञानिकों द्वारा स्थापित कंपनी के रूप में, हम सहकर्मी समीक्षा में विश्वास करते हैं। यही कारण है कि हम अपने सिस्टम की सुरक्षा बनाए रखने और संवेदनशील जानकारी को अनधिकृत प्रकटीकरण से सुरक्षित रखने में मदद के लिए स्वतंत्र सुरक्षा समुदाय को सहायता प्रदान करते हैं। हम सुरक्षा शोधकर्ताओं को Proton उत्पादों में पहचानी गई संभावित कमज़ोरियों की रिपोर्ट करने के लिए हमसे संपर्क करने के लिए प्रोत्साहित करते हैं।

यह नीति निर्दिष्ट करती है:

  • कौन से सिस्टम और एप्लीकेशन इसके दायरे में हैं
  • सुरक्षा अनुसंधान विधियों के कौन से प्रकार शामिल हैं
  • हमें संभावित सुरक्षा कमज़ोरियों की रिपोर्ट कैसे करें
  • हमारा कमज़ोरी प्रकटीकरण दर्शन और सार्वजनिक रूप से कमज़ोरियों का खुलासा करने से पहले हम आपको कब तक प्रतीक्षा करने के लिए कहेंगे

Proton पाँच (5) व्यावसायिक दिनों के भीतर कमज़ोरी प्रकटीकरण नीति का अनुपालन करने वाली रिपोर्ट की पावती स्वीकार करेगा। प्राप्त होने पर, हम सबमिशन को मान्य करने, सुधारात्मक कार्रवाइयाँ लागू करने (यदि उचित हो), और न्यूनतम देरी के साथ रिपोर्ट की गई कमज़ोरियों के निपटान के बारे में शोधकर्ताओं को सूचित करने का प्रयास करेंगे।

यदि आप अपने सुरक्षा अनुसंधान के दौरान इस नीति का पालन करने का सद्भावनापूर्ण प्रयास करते हैं, तो हम आपके अनुसंधान को Proton की कानूनी सेफ़ हार्बर नीति के अनुसार अधिकृत मानेंगे। हम समस्या को जल्दी समझने और हल करने के लिए आपके साथ काम करेंगे और आपके अनुसंधान से संबंधित आपकी किसी भी कार्रवाई(यों) के लिए आपके खिलाफ कानूनी कार्रवाई की सिफारिश या पैरवी नहीं करेंगे।

परीक्षण के तरीके

सुरक्षा शोधकर्ताओं को यह नहीं करना चाहिए:

  • नीचे दिए गए स्कोप अनुभाग में उल्लिखित सिस्टम के अलावा किसी अन्य सिस्टम का परीक्षण न करें
  • नीचे दिए गए कमज़ोरी की रिपोर्ट करना और प्रकटीकरण अनुभागों में निर्धारित बातों के अलावा कमज़ोरी की जानकारी का खुलासा न करें
  • सुविधाओं या संसाधनों के भौतिक परीक्षण में शामिल न हों
  • सोशल इंजीनियरिंग में शामिल न हों
  • “फिशिंग” संदेशों सहित Proton उपयोगकर्ताओं को अनचाहा इलेक्ट्रॉनिक मेल न भेजें
  • “डिनायल ऑफ़ सर्विस” या “रिसोर्स एग्जॉशन” हमलों को निष्पादित करना या निष्पादित करने का प्रयास करना
  • Proton या किसी तीसरे पक्ष के सिस्टम में दुर्भावनापूर्ण सॉफ़्टवेयर प्रविष्ट न करें
  • ऐसे परीक्षण न करें जो Proton सिस्टम के संचालन को ख़राब कर सकते हैं या जानबूझकर SEC सिस्टम को ख़राब, बाधित या अक्षम कर सकते हैं
  • तीसरे पक्ष के उन एप्लीकेशन, वेबसाइट या सेवाओं का परीक्षण न करें जो Proton सिस्टम के साथ एकीकृत होती हैं या उनसे लिंक होती हैं
  • Proton डेटा को मिटाएं, बदलें, शेयर न करें, बनाए न रखें या नष्ट न करें, या Proton डेटा को दुर्गम न बनाएं
  • डेटा निकालने, कमांड लाइन एक्सेस स्थापित करने, Proton सिस्टम पर स्थायी उपस्थिति स्थापित करने, या अन्य Proton सिस्टम पर “पिवट” करने के लिए किसी एक्सप्लॉइट का उपयोग न करें

सुरक्षा शोधकर्ता यह कर सकते हैं:

  • संभावित कमज़ोरी की उपस्थिति का दस्तावेज़ीकरण करने के लिए आवश्यक सीमा तक ही Proton गैर-सार्वजनिक डेटा देखें या स्टोर करें

सुरक्षा शोधकर्ताओं को यह अवश्य करना चाहिए:

  • किसी कमज़ोरी का पता चलने पर तुरंत परीक्षण बंद करें और हमें सूचित करें
  • गैर-सार्वजनिक डेटा के उजागर होने का पता चलने पर तुरंत परीक्षण बंद करें और हमें सूचित करें
  • किसी कमज़ोरी की रिपोर्ट करने पर किसी भी स्टोर किए गए गैर-सार्वजनिक डेटा को हटा दें

दायरा

निम्नलिखित सिस्टम और सेवाएं स्कोप में हैं:

Proton

  • हमारी वेबसाइट, proton.me
  • account.proton.me वेब ऐप

Proton Calendar

  • calendar.proton.me वेब ऐप
  • Proton Calendar ऐप (Android और iOS/iPad)

Proton Drive

  • drive.proton.me वेब ऐप
  • Proton Drive ऐप (Android, iOS/iPad [बीटा में], और Windows)

Proton Docs

  • docs.proton.me वेब ऐप

Proton Mail

  • mail.proton.me वेब ऐप
  • api.protonmail.ch वेब ऐप
  • Proton Mail मोबाइल ऐप (Android और iOS/iPad)
  • Proton Bridge ऐप (GNU/Linux, macOS, और Windows)
  • Proton Scribe

Proton Pass

  • pass.proton.me वेब ऐप
  • Proton Pass मोबाइल ऐप (Android, iOS/iPad)
  • Proton Pass डेस्कटॉप ऐप (Linux, macOS, और Windows)
  • Proton Pass वेब एक्सटेंशन (Chrome और Firefox)

Proton Authenticator

  • Proton Authenticator मोबाइल ऐप (Android, iOS/iPad)
  • Proton Authenticator डेस्कटॉप ऐप (Linux, macOS, और Windows)

Proton VPN

  • हमारी VPN वेबसाइट, protonvpn.com
  • account.protonvpn.com वेब ऐप
  • api.protonvpn.ch वेब ऐप
  • Proton VPN ऐप (Android, iOS/iPad, Linux, macOS, और Windows)
  • Proton VPN वेब एक्सटेंशन (Android TV, Apple TV, Chrome, Chromebook, और Firefox)

Proton Wallet

  • wallet.proton.me वेब ऐप
  • Proton Wallet ऐप (Android, iOS)

Proton द्वारा Lumo

  • lumo.proton.me वेब ऐप
  • Proton Lumo ऐप (Android, iOS)

SimpleLogin

  • simplelogin.io वेबसाइट
  • app.simplelogin.io वेब ऐप
  • SimpleLogin मोबाइल ऐप (Android और iOS)
  • SimpleLogin ब्राउज़र एक्सटेंशन (Chrome, Edge, Firefox, और Safari)

Standard Notes

  • standardnotes.com वेबसाइट
  • app.standardnotes.com वेब ऐप
  • Standard Notes ऐप (Android, iOS/iPad, Linux, macOS, और Windows)

ऊपर स्पष्ट रूप से सूचीबद्ध नहीं की गई कोई भी सेवा इस नीति के दायरे से बाहर है। स्पष्टता के लिए, इसमें निम्नलिखित शामिल हैं, लेकिन इन्हीं तक सीमित नहीं हैं:

  • स्पैम
  • सोशल इंजीनियरिंग तकनीकें
  • डिनायल-ऑफ-सर्विस हमले
  • कंटेंट इंजेक्शन स्कोप से बाहर है जब तक कि आप Proton या इसके उपयोगकर्ताओं के लिए किसी महत्वपूर्ण जोखिम को स्पष्ट रूप से प्रदर्शित न कर सकें
  • सैंडबॉक्स किए गए डोमेन पर स्क्रिप्ट निष्पादित करना
  • मोबाइल ऐप क्रैश रिपोर्ट जो अप-टू-डेट ओएस संस्करणों या पिछले दो (2) कैलेंडर वर्षों के भीतर जारी किए गए मोबाइल डिवाइस पर पुनरुत्पादित नहीं की जा सकतीं
  • Proton के मिशन के दायरे से बाहर की सुरक्षा समस्याएं
  • ऐसे बग जिनके लिए अत्यधिक असंभावित उपयोगकर्ता इंटरैक्शन की आवश्यकता होती है
  • WordPress बग (कृपया उनकी रिपोर्ट WordPress को करें)
  • shop.proton.me पर बग (कृपया उनकी रिपोर्ट Shopify को करें)
  • proton.me/support/contact, protonmail.zendesk.com, support.protonmail.com और help.protonmail.com पर बग (कृपया उनकी रिपोर्ट Zendesk को करें)
  • status.proton.me पर बग (कृपया उनकी रिपोर्ट Atlassian को करें)
  • प्रूफ़ ऑफ़ कॉन्सेप्ट जिनके लिए डिवाइस के भौतिक एक्सेस की आवश्यकता होती है
  • पुराना सॉफ़्टवेयर — विभिन्न कारणों से, हम हमेशा नवीनतम सॉफ़्टवेयर संस्करण नहीं चलाते हैं, लेकिन हम ऐसा सॉफ़्टवेयर चलाते हैं जो पूरी तरह से पैच किया गया है
  • पुराने ब्राउज़र को प्रभावित करने वाली कमियां
  • partners.proton.me पर बग (कृपया उनकी रिपोर्ट TUNE को करें)
  • localize.proton.me पर बग (कृपया उनकी रिपोर्ट Discourse को करें)

कमज़ोरी की रिपोर्ट करना

रिपोर्ट security@proton.me पर इलेक्ट्रॉनिक मेल के माध्यम से स्वीकार की जाती हैं। स्वीकार्य संदेश प्रारूप प्लेन टेक्स्ट, रिच टेक्स्ट और HTML हैं। हम आपको कमज़ोरियाँ सबमिट करते समय हमारी PGP सार्वजनिक चाबी का उपयोग करके सबमिशन को एन्क्रिप्ट करने के लिए प्रोत्साहित करते हैं।

  • हम उन रिपोर्टों को प्राथमिकता देते हैं जिनमें कमज़ोरी के दोहन को प्रदर्शित करने वाला प्रूफ़-ऑफ़-कॉन्सेप्ट कोड शामिल होता है।
  • रिपोर्ट में कमज़ोरी को दोबारा उत्पन्न करने के लिए आवश्यक चरणों का विस्तृत तकनीकी विवरण प्रदान किया जाना चाहिए, जिसमें कमज़ोरी की पहचान करने या उसका फ़ायदा उठाने के लिए आवश्यक किसी भी उपकरण का विवरण शामिल हो।
  • छवियां (जैसे स्क्रीन कैप्चर) और अन्य दस्तावेज़ रिपोर्ट के साथ संलग्न किए जा सकते हैं। अटैचमेंट को वर्णनात्मक नाम देना मददगार होता है।
  • हम अनुरोध करते हैं कि किसी भी स्क्रिप्ट या एक्सप्लॉइट कोड को गैर-निष्पादन योग्य फ़ाइल प्रकारों में अंदर डाला जाए।
  • हम zip, 7zip, और gzip सहित सभी सामान्य फ़ाइल प्रकारों और संग्रहों को प्रोसेस कर सकते हैं।

शोधकर्ता गुमनाम रूप से रिपोर्ट सबमिट कर सकते हैं या संपर्क जानकारी प्रदान कर सकते हैं, जिसमें यह शामिल हो कि Proton सुरक्षा टीम को उनसे कैसे और कब संपर्क करना चाहिए। सबमिट की गई रिपोर्ट के पहलुओं को स्पष्ट करने या अन्य तकनीकी जानकारी एकत्र करने के लिए हम शोधकर्ताओं से संपर्क कर सकते हैं।

Proton को एक रिपोर्ट सबमिट करके, आप पुष्टि करते हैं कि रिपोर्ट और कोई भी अटैचमेंट किसी भी तीसरे पक्ष के बौद्धिक संपदा अधिकारों का उल्लंघन नहीं करते हैं। आप Proton को रिपोर्ट और किसी भी अटैचमेंट का उपयोग करने, पुनरुत्पादित करने, व्युत्पन्न कार्य बनाने और प्रकाशित करने के लिए एक गैर-अनन्य, रॉयल्टी-मुक्त, विश्वव्यापी, स्थायी लाइसेंस भी प्रदान करते हैं।


प्रकटीकरण

Proton कमज़ोरियों के समय पर सुधार के लिए प्रतिबद्ध है। हम अपने समुदाय को जोखिम में डालने वाली किसी भी समस्या को हल करने के लिए लगन से काम करेंगे। हम सभी शोधकर्ताओं से हमारे द्वारा आपके सबमिट किए गए रिपोर्टों की जांच करने के दौरान धैर्य रखने का अनुरोध करते हैं, क्योंकि आसानी से उपलब्ध सुधारात्मक कार्रवाई के अभाव में किसी कमज़ोरी का सार्वजनिक प्रकटीकरण हमारे समुदाय के सुरक्षा जोखिम को कम करने के बजाय बढ़ा सकता है।

तदनुसार, हम अनुरोध करते हैं कि आप अपनी रिपोर्ट की पावती प्राप्त होने के बाद 120 कैलेंडर दिनों तक खोजी गई कमज़ोरियों के बारे में जानकारी शेयर करने से बचें। यदि आपको लगता है कि सुधारात्मक कार्रवाइयों के हमारे कार्यान्वयन से पहले दूसरों को कमज़ोरी के बारे में सूचित किया जाना चाहिए, तो आपको Proton सुरक्षा टीम के साथ पहले से समन्वय करना होगा।

हम प्रभावित विक्रेताओं के साथ कमज़ोरी रिपोर्ट शेयर कर सकते हैं। जब तक स्पष्ट अनुमति न दी जाए, हम सुरक्षा शोधकर्ताओं के नाम या संपर्क डेटा शेयर नहीं करेंगे।


कोई प्रश्न?

इस नीति से संबंधित प्रश्न security@proton.me पर भेजे जा सकते हैं। Proton इस नीति के किसी भी तत्व पर स्पष्टीकरण के लिए सुरक्षा शोधकर्ताओं को हमसे संपर्क करने के लिए प्रोत्साहित करता है।

यदि आप सुनिश्चित नहीं हैं कि कोई विशिष्ट परीक्षण विधि इस नीति के साथ असंगत है या संबोधित नहीं है, तो कृपया परीक्षण शुरू करने से पहले हमसे संपर्क करें। हम सुरक्षा शोधकर्ताओं को इस नीति में सुधार के सुझावों के साथ हमसे संपर्क करने के लिए भी आमंत्रित करते हैं।


इस सामग्री के अंग्रेजी संस्करण और किसी भी अनुवादित संस्करण के बीच विसंगति के मामले में, अंग्रेजी संस्करण ही मान्य होगा।