Proton 主页

Proton 漏洞赏金计划

Proton 社区信任我们的服务能够确保其信息安全。 我们非常重视这份信任,这也是为什么我们致力于与安全研究社区合作,以发现、验证和解决潜在漏洞。

如果您是一名安全研究人员,您可以帮助提高 Proton 服务的安全性,获得安全贡献者认可,并有机会赢取奖励。 同时,您也将参与构建一个将隐私作为默认设置的更美好的互联网。

漏洞赏金计划范围与规则

在向 Proton 漏洞赏金计划提交漏洞之前,您应该阅读以下文档:

  • 我们的漏洞披露策略说明了该计划所接受的测试方法。

  • 我们的安全港策略说明了在向 Proton 漏洞赏金计划报告漏洞时,哪些测试和操作可免除责任

如何报告漏洞?

您可以通过电子邮件将漏洞报告发送至 security@proton.me。 您可以使用纯文本、富文本或 HTML 提交报告。

如果您没有使用 Proton Mail,我们建议您使用我们的 PGP 公钥加密您的提交内容。

符合条件的漏洞

我们通常会将任何严重影响用户数据机密性或完整性的设计或实施问题纳入我们漏洞赏金计划的范围。 这包括但不限于:

Web 应用

  • 跨站脚本攻击

  • 混合内容脚本

  • 跨站请求伪造

  • 身份验证或授权缺陷

  • 服务端代码执行问题

  • REST API 漏洞

桌面应用

  • 通过 Proton 应用实现远程代码执行

  • 本地数据、凭证或钥匙串信息泄露

  • 身份验证和授权弱点

  • 不安全的更新或代码签名机制

  • 本地权限提升漏洞

移动应用

  • 移动端本地数据安全泄露

  • 身份验证或授权缺陷

  • 服务端代码执行问题

服务器

  • 权限提升

  • SMTP 漏洞利用(例如开放中继)

  • 未授权 Shell 访问

  • 未授权 API 访问

范围排除项

请参阅我们的漏洞披露策略。

评审提交内容与确定奖励

我们认可并奖励按照本策略进行的善意安全研究。

赏金金额由我们的评审小组视具体情况逐案评估,该小组由 Proton 安全与工程团队成员组成。 该小组对赏金奖励拥有最终决定权,参与者必须同意尊重这些决定。

对 Proton 用户数据的影响严重程度是确定奖励金额的主要因素。 下列金额代表标准奖励范围。 实际支付金额可能会根据以下因素有所变动:

  • 先决条件:漏洞利用是否取决于漏洞本身之外的附加要求,例如:

    • 不常用的用户设置 —— 依赖非典型的用户配置或设置。
    • 非默认配置 —— 要求 Proton 软件以非标准方式进行设置。
    • 漏洞利用可靠性 – 成功率不稳定,例如由于竞态条件导致的非确定性成功、较低的 RCE 成功率。
    • 本地设备状态 —— 需要提升权限、越狱/root 的设备和/或物理访问权限。
    • 环境或网络条件 – 取决于罕见或不太可能发生的外部条件。
  • 影响范围:我们服务的机密性、完整性或可用性可能受影响的程度。

  • 利用链价值:该问题是否可构成更广泛的漏洞利用链的一部分。

  • 可利用性:在现实攻击中利用该问题的可能性。

  • 新颖性 该问题是新发现的、此前已报告的还是已公开的;仅首个有效提交符合条件。

  • 提交质量:必须包含可重现的概念验证或展示影响的清晰路径。 强烈建议提供代码或伪代码。

在特殊情况下,奖励金额最高可提高至最高奖励额度。

奖励金额

  • 最高奖励:100,000 美元

  • 严重级别:25,000 美元 - 50,000 美元

    发现一个无需特殊条件或事先访问权限,即可对服务环境实现全面且持续的未授权控制,或破坏所有用户数据的机密性或完整性的漏洞。

  • 高危级别:2,500 美元 - 25,000 美元

    发现一个无需特殊条件或事先访问权限,即可对服务环境的大部分实现持续的未授权控制,或严重破坏广大用户群组的数据机密性或完整性,但尚未导致整个服务完全沦陷的漏洞。

  • 中危级别:1,000 美元 - 2,500 美元

    发现一个允许对部分服务环境进行未授权控制,或破坏单个用户或小群组用户数据的完整性或机密性的漏洞。 或者,具有更广泛影响但需要大量用户交互或特定条件,且仍会导致敏感数据或控制权暴露的漏洞。

  • 低危级别:视情况而定,默认无现金奖励

    发现影响有限或在极不可能出现的条件下方能触发的漏洞。

资格要求

描述预期行为、理论探讨或最佳实践建议但没有具体利用路径的发现均不符合资格。 在 Proton 确认问题并部署修复方案后,每个符合条件漏洞的首位有效报告者将获得相应的赏金。

疑问

有关本策略的疑问可发送至 security@proton.me。 Proton 鼓励安全研究人员与我们联系,以澄清本策略的任何要素。

如果您在开始测试前不确定某项具体的测试方法是否与本策略不符或本策略未予说明,请与我们联系。 我们也欢迎安全研究人员联系我们,提出改进本策略的建议。