漏洞披露策略
作为一家由在 CERN 相识的科学家创立的公司,我们坚信同行评审的价值。 这就是为什么我们支持独立的安全社区,帮助我们维护系统安全并保护敏感信息免遭未经授权的披露。 我们鼓励安全研究人员联系我们,报告在 Proton 产品中发现的潜在漏洞。
本策略具体说明:
- 适用的系统和应用范围
- 涵盖哪些类型的安全研究方法
- 如何向我们报告潜在的安全漏洞
- 我们的漏洞披露理念以及在公开披露漏洞之前我们要求您等待的时间
Proton 将在五 (5) 个工作日内确认收到符合漏洞披露策略的报告。 收到报告后,我们将尽力验证提交的内容,采取纠正措施(如适用),并毫不拖延地通知研究人员所报告漏洞的处理情况。
如果您在安全研究过程中善意遵守本策略,我们将根据 Proton 的法律安全港策略将您的研究视为已获得授权。 我们将与您合作,快速了解并解决该问题,且不会就您与研究相关的任何行为建议或对您采取法律行动。
测试方法
安全研究人员不得:
- 测试下文“范围”部分中规定之外的任何系统
- 披露漏洞信息,下文“报告漏洞”和“披露”部分规定的情况除外
- 对设施或资源进行物理测试
- 进行社会工程学攻击
- 向 Proton 用户发送未经请求的电子邮件,包括“网络钓鱼”消息
- 执行或试图执行“拒绝服务”或“资源耗尽”攻击
- 在 Proton 或任何第三方的系统中引入恶意软件
- 执行可能降低 Proton 系统运行性能或蓄意损害、破坏或停用 SEC 系统的测试
- 测试与 Proton 系统集成或链接到/自 Proton 系统的第三方应用、网站或服务
- 删除、修改、分享、保留或销毁 Proton 数据,或导致 Proton 数据无法访问
- 使用漏洞利用工具泄露数据、建立命令行访问权限、在 Proton 系统中建立持久驻留,或“横向移动”到其他 Proton 系统
安全研究人员可以:
- 仅在记录潜在漏洞所必需的范围内查看或存储 Proton 非公开数据
安全研究人员必须:
- 一旦发现漏洞,立即停止测试并通知我们
- 一旦发现非公开数据泄露,立即停止测试并通知我们
- 在报告漏洞后清除所有已存储的非公开数据
范围
以下系统和服务属于适用范围:
Proton
- 我们的网站 proton.me
- account.proton.me 网络应用
Proton Calendar
- calendar.proton.me 网络应用
- Proton Calendar 应用(Android 和 iOS/iPad)
Proton Drive
- drive.proton.me 网络应用
- Proton Drive 应用(Android、iOS/iPad [公测版] 和 Windows)
Proton Docs
- docs.proton.me 网络应用
Proton Mail
- mail.proton.me 网络应用
- api.protonmail.ch 网络应用
- Proton Mail 移动应用(Android 和 iOS/iPad)
- Proton Bridge 应用(GNU/Linux、macOS 和 Windows)
- Proton Scribe
Proton Pass
- pass.proton.me 网络应用
- Proton Pass 移动应用(Android、iOS/iPad)
- Proton Pass 桌面应用(Linux、macOS 和 Windows)
- Proton Pass 网络扩展程序(Chrome 和 Firefox)
Proton Authenticator
- Proton Authenticator 移动应用(Android、iOS/iPad)
- Proton Authenticator 桌面应用(Linux、macOS 和 Windows)
Proton VPN
- 我们的 VPN 网站 protonvpn.com
- account.protonvpn.com 网络应用
- api.protonvpn.ch 网络应用
- Proton VPN 应用(Android、iOS/iPad、Linux、macOS 和 Windows)
- Proton VPN 网络扩展程序(Android TV、Apple TV、Chrome、Chromebook 和 Firefox)
Proton Wallet
- wallet.proton.me 网络应用
- Proton Wallet 应用(Android、iOS)
Lumo by Proton
- lumo.proton.me 网络应用
- Proton Lumo 应用(Android、iOS)
SimpleLogin
- simplelogin.io 网站
- app.simplelogin.io 网络应用
- SimpleLogin 移动应用(Android 和 iOS)
- SimpleLogin 浏览器扩展程序(Chrome、Edge、Firefox 和 Safari)
Standard Notes
- standardnotes.com 网站
- app.standardnotes.com 网络应用
- Standard Notes 应用(Android、iOS/iPad、Linux、macOS 和 Windows)
未在上方明确列出的任何服务均不属于本策略的适用范围。 为明确起见,这包括但不限于:
- 垃圾邮件
- 社会工程学技术
- 拒绝服务攻击
- 内容注入不在范围之内,除非您可以明确证明其对 Proton 或其用户构成了重大风险
- 在沙盒域名上执行脚本
- 无法在最新的 OS 版本或过去两 (2) 个日历年内发布的移动设备上复现的移动应用崩溃报告
- 超出 Proton 使命范围的安全问题
- 需要极不可能发生的用户交互的问题
- WordPress 问题(请向 WordPress 报告此类问题)
- shop.proton.me 上的问题(请向 Shopify 报告此类问题)
- proton.me/support/contact、protonmail.zendesk.com、support.protonmail.com 和 help.protonmail.com 上的问题(请向 Zendesk 报告此类问题)
- status.proton.me 上的问题(请向 Atlassian 报告此类问题)
- 需要对设备进行物理访问的概念验证
- 过时的软件 — 出于各种原因,我们并不总是运行最新的软件版本,但我们运行的软件均已完全修补
- 影响过时浏览器的缺陷
- partners.proton.me 上的问题(请向 TUNE 报告此类问题)
- localize.proton.me 上的问题(请向 Discourse 报告此类问题)
报告漏洞
报告可通过电子邮件发送至 security@proton.me。 可接受的消息格式为纯文本、富文本和 HTML。 我们建议您在提交漏洞时使用我们的 PGP 公钥对提交内容进行加密。
- 我们更倾向于包含演示漏洞利用的概念验证代码的报告。
- 报告应提供复现漏洞所需步骤的详细技术说明,包括识别或利用该漏洞所需的任何工具的说明。
- 图片(例如屏幕截图)和其他文档可作为报告的附件。 为附件赋予说明性名称将很有帮助。
- 我们要求将任何脚本或漏洞利用代码嵌入到非可执行文件类型中。
- 我们支持处理所有常见的文件类型和存档,包括 zip、7zip 和 gzip。
研究人员可以匿名提交报告,也可以提供联系信息,包括 Proton 安全团队应如何以及何时联系他们。 我们可能会联系研究人员以澄清提交报告的相关细节或收集其他技术信息。
向 Proton 提交报告即表示您确认该报告及任何附件均未侵犯任何第三方的知识产权。 您还授予 Proton 非排他性、免版税、全球性且永久的许可,以使用、复制、创作衍生作品以及发布该报告和任何附件。
披露
Proton 致力于及时修复漏洞。 我们将竭尽全力解决任何危及我们社区安全的问题。 在没有现成可用纠正措施的情况下公开披露漏洞可能会增加而不是降低我们社区的安全风险,因此在我们审查您提交给我们的报告时,请所有研究人员耐心等待。
因此,我们要求您在收到我们对您报告的确认回执后的 120 个日历天内,不要分享有关已发现漏洞的信息。 如果您认为在我们实施纠正措施之前应通知其他人有关漏洞的信息,则必须提前与 Proton 安全团队进行协调。
我们可能会与受影响的供应商分享漏洞报告。 除非获得明确许可,否则我们不会分享安全研究人员的姓名或联系数据。
有问题?
有关本策略的问题可发送至 security@proton.me。 Proton 鼓励安全研究人员与我们联系,以澄清本策略的任何要素。
在开始测试之前,如果您不确定特定的测试方法是否与本策略不一致或未在本策略中提及,请联系我们。 我们也欢迎安全研究人员联系我们,提出改进本策略的建议。
如果本内容的英文版本与任何翻译版本之间存在差异,应以英文版本为准。