漏洞揭露政策
作為一家由在 CERN 相識的科學家所創立的公司,我們深信同儕審查的重要性。 這就是為什麼我們支援獨立安全社群,以協助我們維護系統安全並保護敏感資訊免於遭到未經授權的揭露。 我們鼓勵安全研究人員與我們聯絡,報告在 Proton 產品中發現的潛在漏洞。
本政策詳述:
- 涵蓋範圍內的系統與應用程式為何
- 涵蓋哪些類型的安全研究方法
- 如何向我們報告潛在的安全漏洞
- 我們的漏洞揭露理念,以及我們請求您在公開揭露漏洞前等待的時間
Proton 將在五 (5) 個工作天內確認收到符合漏洞揭露政策的報告。 收到後,我們將致力於驗證提交內容、實施修正措施(如適用),並儘快通知研究人員所報告漏洞的處理情況。
如果您在安全研究期間秉持誠信並努力遵守本政策,我們將根據 Proton 的法律安全港政策視您的研究為經授權的行為。 我們將與您合作,快速了解並解決該問題,且不會因您與研究相關的任何行為而建議或對您採取法律行動。
測試方法
安全研究人員不得:
- 測試除下方「範圍」部分所列系統以外的任何系統
- 除了依據下方「報告漏洞」及「揭露」部分所規定之外,不得揭露漏洞資訊
- 進行設施或資源的實體測試
- 進行社交工程
- 向 Proton 使用者傳送未經請求的電子郵件,包括「網路釣魚」訊息
- 執行或試圖執行「阻斷服務」或「資源耗盡」攻擊
- 在 Proton 或任何第三方的系統中植入惡意軟體
- 執行可能降低 Proton 系統運作效能,或故意損害、中斷或停用 SEC 系統的測試
- 測試與 Proton 系統整合或連結的第三方應用程式、網站或服務
- 刪除、更改、共享、保留或銷毀 Proton 資料,或致使無法存取 Proton 資料
- 利用漏洞來外洩資料、建立命令列存取、在 Proton 系統上建立持久存在,或「跳板攻擊 (pivot)」至其他 Proton 系統
安全研究人員可以:
- 僅在記錄潛在漏洞存在所需的範圍內,檢視或儲存 Proton 非公開資料
安全研究人員必須:
- 發現漏洞後立即停止測試並通知我們
- 發現非公開資料外洩後立即停止測試並通知我們
- 報告漏洞後清除任何已儲存的非公開資料
範圍
下列系統和服務均在範圍內:
Proton
- 我們的網站 proton.me
- account.proton.me 網頁應用程式
Proton Calendar
- calendar.proton.me 網頁應用程式
- Proton Calendar 應用程式 (Android 與 iOS/iPad)
Proton Drive
- drive.proton.me 網頁應用程式
- Proton Drive 應用程式 (Android、iOS/iPad [測試版] 與 Windows)
Proton Docs
- docs.proton.me 網頁應用程式
Proton Mail
- mail.proton.me 網頁應用程式
- api.protonmail.ch 網頁應用程式
- Proton Mail 行動應用程式 (Android 與 iOS/iPad)
- Proton Bridge 應用程式 (GNU/Linux、macOS 與 Windows)
- Proton Scribe
Proton Pass
- pass.proton.me 網頁應用程式
- Proton Pass 行動應用程式 (Android、iOS/iPad)
- Proton Pass 桌面應用程式 (Linux、macOS 與 Windows)
- Proton Pass 網頁延伸功能 (Chrome 與 Firefox)
Proton Authenticator
- Proton Authenticator 行動應用程式 (Android、iOS/iPad)
- Proton Authenticator 桌面應用程式 (Linux、macOS 與 Windows)
Proton VPN
- 我們的 VPN 網站 protonvpn.com
- account.protonvpn.com 網頁應用程式
- api.protonvpn.ch 網頁應用程式
- Proton VPN 應用程式 (Android、iOS/iPad、Linux、macOS 與 Windows)
- Proton VPN 網頁延伸功能 (Android TV、Apple TV、Chrome、Chromebook 與 Firefox)
Proton Wallet
- wallet.proton.me 網頁應用程式
- Proton Wallet 應用程式 (Android、iOS)
Lumo by Proton
- lumo.proton.me 網頁應用程式
- Proton Lumo 應用程式 (Android、iOS)
SimpleLogin
- simplelogin.io 網站
- app.simplelogin.io 網頁應用程式
- SimpleLogin 行動應用程式 (Android 與 iOS)
- SimpleLogin 瀏覽器延伸功能 (Chrome、Edge、Firefox 與 Safari)
Standard Notes
- standardnotes.com 網站
- app.standardnotes.com 網頁應用程式
- Standard Notes 應用程式 (Android、iOS/iPad、Linux、macOS 與 Windows)
任何未在上方明確列出的服務均排除在本政策的範圍之外。 為求明確,這包括但不限於:
- 垃圾郵件
- 社交工程技術
- 阻斷服務攻擊
- 內容注入不在範圍內,除非您可以明確證明其對 Proton 或其使用者構成重大風險
- 在沙箱網域上執行指令碼
- 在最新作業系統版本或過去兩 (2) 個曆年內發布的行動裝置上無法重現的行動應用程式當機報告
- Proton 使命範圍之外的安全問題
- 需要極不可能的使用者互動才會觸發的錯誤
- WordPress 錯誤 (請向 WordPress 報告)
- shop.proton.me 上的錯誤 (請向 Shopify 報告)
- proton.me/support/contact、protonmail.zendesk.com、support.protonmail.com 和 help.protonmail.com 上的錯誤 (請向 Zendesk 報告)
- status.proton.me 上的錯誤 (請向 Atlassian 報告)
- 需要對裝置進行實體存取的概念驗證
- 過時軟體 — 由於各種原因,我們並不總是執行最新的軟體版本,但我們會執行已完全修補的軟體
- 影響過時瀏覽器的缺陷
- partners.proton.me 上的錯誤 (請向 TUNE 報告)
- localize.proton.me 上的錯誤 (請向 Discourse 報告)
報告漏洞
我們接受透過電子郵件 security@proton.me 提交的報告。 可接受的訊息格式為純文字、格式化文字和 HTML。 我們鼓勵您在提交漏洞時使用我們的 PGP 公開金鑰對提交內容進行加密。
- 我們偏好包含展示漏洞利用之概念驗證代碼的報告。
- 報告應提供重現漏洞所需步驟的詳細技術說明,包括識別或利用該漏洞所需的任何工具的說明。
- 影像 (例如螢幕擷取畫面) 和其他文件可做為報告的附件。 為附件提供具說明性的名稱會很有幫助。
- 我們要求將任何指令碼或漏洞利用代碼內崁到不可執行的檔案類型中。
- 我們可以處理所有常見的檔案類型和封存,包括 zip、7zip 和 gzip。
研究人員可以匿名提交報告,或提供聯絡資訊,包括 Proton 安全團隊應如何及何時與其聯絡。 我們可能會聯絡研究人員以釐清提交報告的各個方面,或收集其他技術資訊。
向 Proton 提交報告即表示您確認該報告及任何附件未侵犯任何第三方的智慧財產權。 您也授予 Proton 非獨家、免版稅、全球性、永久的授權,以使用、重製、建立衍生作品以及發布報告及任何附件。
揭露
Proton 致力於及時修正漏洞。 我們將努力解決任何使我們的社群面臨風險的問題。 我們請求所有研究人員在我們檢查您提交的報告時耐心等候,因為在缺乏現成修正措施的情況下公開揭露漏洞,可能會增加而非減少我們社群的安全風險。
因此,我們要求您在收到我們對您報告的確認回條後 120 個日曆天內,不得共享已發現漏洞的資訊。 如果您認為在我們實施修正措施之前應通知其他人該漏洞,您必須事先與 Proton 安全團隊協調。
我們可能會與受影響的供應商共享漏洞報告。 除非獲得明確許可,否則我們不會共享安全研究人員的姓名或聯絡資料。
有問題嗎?
有關本政策的問題可傳送至 security@proton.me。 Proton 鼓勵安全研究人員與我們聯絡,以釐清本政策的任何內容。
如果您在開始測試之前不確定特定測試方法是否與本政策不一致或未在本政策中提及,請聯絡我們。 我們也邀請安全研究人員與我們聯絡,提供改進本政策的建議。
如果本內容的英文版本與任何翻譯版本之間有不一致之處,應以英文版本為準。