سجلّ الأمن.
ننشر النتائج بعد إصلاحها والتحقّق منها — ملخّص موجز، لا وصفة استغلال أبدًا. وأوقات الإصلاح تقف بجوار كل مدخل.
ما الذي حدث.
مراجعة داخلية قبل إطلاق البرنامج
في 15 يوليو 2026 بدأنا مراجعة أمنية داخلية لـ CreateYourVPN. الإصلاحات التي أكملناها وأعدنا التحقق منها منشورة أدناه؛ وستتبعها إصلاحات أخرى مع نشرها وتأكيدها.
— فريق CreateYourVPNأُضيفت حماية ضد إعداد غير آمن للوصول عبر النطاقات (cross-origin)
لم يكن إعداد production الحالي يسمح بمصادر عشوائية، لكن الشيفرة كانت تتيح تركيبة خطيرة من المعاملات في حال أخطأ المشغّل في الإعداد. أصبحت هذه التركيبة تُرفَض الآن عند بدء التشغيل ومغطّاة باختبار آلي.
— فريق CreateYourVPNتقليص السطح العام لواجهة production API
كانت الوثائق التقنية التفاعلية لواجهة API متاحة دون مصادقة. لم يكن ذلك يتيح الوصول إلى بيانات محمية، لكنه كان يسهّل دراسة البنية الداخلية لواجهة API. في production أصبحت الوثائق الآن معطّلة، مع بقائها متاحة في بيئة معزولة لأغراض التطوير.
— فريق CreateYourVPNفصل مفاتيح التشفير الخاصة بالمنصة بحسب الغرض
كشفت مراجعة داخلية أن سرًّا واحدًا كان يُستخدم لمهمّتين تشفيريتين مختلفتين. لم يُنشئ ذلك تجاوزًا مباشرًا للحماية، لكنه وسّع نطاق تأثير اختراق المفتاح. جرى فصل الغرضين، ويجري الآن تدوير كلٍّ منهما بشكل مستقل.
— فريق CreateYourVPNضمان محو مفتاح الإدارة بعد حذف الخادم
كان محو مفتاح الإدارة المشفَّر يجري بعد عمليات شبكية في الخلفية، وقد يتعذّر تكراره إذا فشلت تلك العمليات. فصلنا محو المفتاح عن سلسلة العمليات الشبكية وأضفنا إعادة محاولة مضمونة. وسيناريوهات الخادم غير المتاح وانقطاع العملية مغطّاة باختبارات.
— فريق CreateYourVPNإزالة مسار مصادقة غير مُستخدَم في واجهة API الخاصة بالشركاء
كانت واجهة API تدعم مسار مصادقة إضافيًا يعتمد على ملفات cookie لم تكن بنية server-side الحالية بحاجة إليه. لم يُكتشَف أي هجوم عبر المواقع في production، لكن المسار الإضافي كان يوسّع سطح الأخطاء المستقبلية. تعتمد واجهة API الآن طريقة مصادقة واحدة محدَّدة صراحةً، ومغطّاة باختبارات سلبية.
— فريق CreateYourVPNتم تقييد الوصول إلى لوحة إدارة البنية التحتية
أبلغ باحث خارجي أن واجهة إدارية خاصة بإدارة البنية التحتية كانت تستجيب من الإنترنت العام. كانت الواجهة محمية بالمصادقة ولم يُعثر على أي أثر لوصول غير مصرح به. تم قبول التقرير وتقييد الوصول.
أصبحت الواجهة الآن متاحة من العناوين المعتمدة فقط، وشُددت متطلبات المصادقة، وحُدّثت المكونات المعنية. جرى التحقق من النتيجة من خارج شبكتنا. كما راجعنا سطحنا العام وأضفنا فحصًا دوريًا له. وقد دُفعت المكافأة وفق أعلى فئة.
— Gaurang Mahetaلم تعد عناوين البريد الإلكتروني لمستخدمي الواجهات محفوظة
يُدخل الشخص بريده الإلكتروني ليدخل إلى واجهة الشريك، لكن العنوان لا يستقرّ لدينا: تُرسَل رسالة الرمز ويُحذف العنوان فورًا. ويُتعرَّف على الحساب ببصمة لا يمكن عكسها ولا يُستخرَج منها العنوان، كما أن اسم الحساب لا يتضمّنه.
— فريق CreateYourVPNيمكن للمستخدم إعادة تعيين رابط اشتراكه بنفسه
رابط الاشتراك سرّ: من يحصل عليه ينال الوصول نفسه الذي يملكه صاحبه. ويستطيع المستخدم إعادة تعيينه بنفسه من حسابه: يتوقف الرابط السابق عن العمل، وتُصدر بيانات الوصول التي خلفه من جديد. ويبقى الرابط المغلق بهذه الطريقة مغلقًا، حتى عند استعادة البيانات من نسخة احتياطية.
— فريق CreateYourVPNترويسات الأمان في صفحات المتاجر
لم تكن متاجر الشركاء ترسل ترويسات الأمان التي ترسلها اللوحة وواجهة الـ API بالفعل، ومنها الترويسة التي تمنع المواقع الأخرى من عرض الصفحة داخل إطار. ولم يكن ممكنًا عبر هذا الطريق قراءة بيانات الحساب أو الجلسات. الآن تُرسَل المجموعة كاملة مع كل استجابة من المتاجر، ويُسمّي الادعاء SR-15 كل واجهة نستضيفها.
— Abhinav Rajإدارة الجلسات وإرسال رموز الدخول
بناءً على تقارير من باحث خارجي، راجعنا مجالين متجاورين: دورة حياة جلسة الشريك، ومسار رسالة البريد التي تحمل رمز الدخول. لم يتِح أيٌّ من هذين الاكتشافين الوصول إلى الحسابات أو بيانات الشركاء أو حركة مرور المستخدمين.
التغييرات المتعلقة بإرسال رموز الدخول منشورة ومُتحقَّق منها. ويجري إعداد إجراء منفصل لتسجيل الخروج من جميع الأجهزة؛ وإلى أن يتوفر، ينهي تسجيل الخروج الجلسة الحالية.
— Ganesh RKما الذي يُدرَج هنا.
ملخّصات وجداول زمنية
جوهر النتيجة، وفئة الثغرة، وتاريخ الإبلاغ وتاريخ الإصلاح. وإن دحضت نتيجةٌ ادّعاء SR — تصحيح علني للتقرير.
وصفات الاستغلال
تعليمات خطوة بخطوة، وشيفرة PoC وتفاصيل قد تساعد على مهاجمة خوادم أخرى قبل أن يُحدِّث الجميع.
وجدت شيئًا؟
راسِلنا بإثبات مفهوم قابل لإعادة الإنتاج. نردّ خلال 72 ساعة ونُجري الفرز داخليًا.