سجلّ الأمن

سجلّ الأمن.

ننشر النتائج بعد إصلاحها والتحقّق منها — ملخّص موجز، لا وصفة استغلال أبدًا. وأوقات الإصلاح تقف بجوار كل مدخل.

المدخلات

ما الذي حدث.

15 يوليو 2026

مراجعة داخلية قبل إطلاق البرنامج

في 15 يوليو 2026 بدأنا مراجعة أمنية داخلية لـ CreateYourVPN. الإصلاحات التي أكملناها وأعدنا التحقق منها منشورة أدناه؛ وستتبعها إصلاحات أخرى مع نشرها وتأكيدها.

فريق CreateYourVPN
15 يوليو 2026

أُضيفت حماية ضد إعداد غير آمن للوصول عبر النطاقات (cross-origin)

لم يكن إعداد production الحالي يسمح بمصادر عشوائية، لكن الشيفرة كانت تتيح تركيبة خطيرة من المعاملات في حال أخطأ المشغّل في الإعداد. أصبحت هذه التركيبة تُرفَض الآن عند بدء التشغيل ومغطّاة باختبار آلي.

فريق CreateYourVPN
15 يوليو 2026

تقليص السطح العام لواجهة production API

كانت الوثائق التقنية التفاعلية لواجهة API متاحة دون مصادقة. لم يكن ذلك يتيح الوصول إلى بيانات محمية، لكنه كان يسهّل دراسة البنية الداخلية لواجهة API. في production أصبحت الوثائق الآن معطّلة، مع بقائها متاحة في بيئة معزولة لأغراض التطوير.

فريق CreateYourVPN
15 يوليو 2026

فصل مفاتيح التشفير الخاصة بالمنصة بحسب الغرض

كشفت مراجعة داخلية أن سرًّا واحدًا كان يُستخدم لمهمّتين تشفيريتين مختلفتين. لم يُنشئ ذلك تجاوزًا مباشرًا للحماية، لكنه وسّع نطاق تأثير اختراق المفتاح. جرى فصل الغرضين، ويجري الآن تدوير كلٍّ منهما بشكل مستقل.

فريق CreateYourVPN
15 يوليو 2026

ضمان محو مفتاح الإدارة بعد حذف الخادم

كان محو مفتاح الإدارة المشفَّر يجري بعد عمليات شبكية في الخلفية، وقد يتعذّر تكراره إذا فشلت تلك العمليات. فصلنا محو المفتاح عن سلسلة العمليات الشبكية وأضفنا إعادة محاولة مضمونة. وسيناريوهات الخادم غير المتاح وانقطاع العملية مغطّاة باختبارات.

فريق CreateYourVPN
15 يوليو 2026

إزالة مسار مصادقة غير مُستخدَم في واجهة API الخاصة بالشركاء

كانت واجهة API تدعم مسار مصادقة إضافيًا يعتمد على ملفات cookie لم تكن بنية server-side الحالية بحاجة إليه. لم يُكتشَف أي هجوم عبر المواقع في production، لكن المسار الإضافي كان يوسّع سطح الأخطاء المستقبلية. تعتمد واجهة API الآن طريقة مصادقة واحدة محدَّدة صراحةً، ومغطّاة باختبارات سلبية.

فريق CreateYourVPN
30 يوليو 2026

تم تقييد الوصول إلى لوحة إدارة البنية التحتية

أبلغ باحث خارجي أن واجهة إدارية خاصة بإدارة البنية التحتية كانت تستجيب من الإنترنت العام. كانت الواجهة محمية بالمصادقة ولم يُعثر على أي أثر لوصول غير مصرح به. تم قبول التقرير وتقييد الوصول.

أصبحت الواجهة الآن متاحة من العناوين المعتمدة فقط، وشُددت متطلبات المصادقة، وحُدّثت المكونات المعنية. جرى التحقق من النتيجة من خارج شبكتنا. كما راجعنا سطحنا العام وأضفنا فحصًا دوريًا له. وقد دُفعت المكافأة وفق أعلى فئة.

Gaurang Maheta
13 أغسطس 2026

لم تعد عناوين البريد الإلكتروني لمستخدمي الواجهات محفوظة

يُدخل الشخص بريده الإلكتروني ليدخل إلى واجهة الشريك، لكن العنوان لا يستقرّ لدينا: تُرسَل رسالة الرمز ويُحذف العنوان فورًا. ويُتعرَّف على الحساب ببصمة لا يمكن عكسها ولا يُستخرَج منها العنوان، كما أن اسم الحساب لا يتضمّنه.

فريق CreateYourVPN
13 أغسطس 2026

يمكن للمستخدم إعادة تعيين رابط اشتراكه بنفسه

رابط الاشتراك سرّ: من يحصل عليه ينال الوصول نفسه الذي يملكه صاحبه. ويستطيع المستخدم إعادة تعيينه بنفسه من حسابه: يتوقف الرابط السابق عن العمل، وتُصدر بيانات الوصول التي خلفه من جديد. ويبقى الرابط المغلق بهذه الطريقة مغلقًا، حتى عند استعادة البيانات من نسخة احتياطية.

فريق CreateYourVPN
14 أغسطس 2026

ترويسات الأمان في صفحات المتاجر

لم تكن متاجر الشركاء ترسل ترويسات الأمان التي ترسلها اللوحة وواجهة الـ API بالفعل، ومنها الترويسة التي تمنع المواقع الأخرى من عرض الصفحة داخل إطار. ولم يكن ممكنًا عبر هذا الطريق قراءة بيانات الحساب أو الجلسات. الآن تُرسَل المجموعة كاملة مع كل استجابة من المتاجر، ويُسمّي الادعاء SR-15 كل واجهة نستضيفها.

Abhinav Raj
23 أغسطس 2026

إدارة الجلسات وإرسال رموز الدخول

بناءً على تقارير من باحث خارجي، راجعنا مجالين متجاورين: دورة حياة جلسة الشريك، ومسار رسالة البريد التي تحمل رمز الدخول. لم يتِح أيٌّ من هذين الاكتشافين الوصول إلى الحسابات أو بيانات الشركاء أو حركة مرور المستخدمين.

التغييرات المتعلقة بإرسال رموز الدخول منشورة ومُتحقَّق منها. ويجري إعداد إجراء منفصل لتسجيل الخروج من جميع الأجهزة؛ وإلى أن يتوفر، ينهي تسجيل الخروج الجلسة الحالية.

Ganesh RK
كيف تقرأ السجلّ

ما الذي يُدرَج هنا.

ننشر

ملخّصات وجداول زمنية

جوهر النتيجة، وفئة الثغرة، وتاريخ الإبلاغ وتاريخ الإصلاح. وإن دحضت نتيجةٌ ادّعاء SR — تصحيح علني للتقرير.

لا ننشر

وصفات الاستغلال

تعليمات خطوة بخطوة، وشيفرة PoC وتفاصيل قد تساعد على مهاجمة خوادم أخرى قبل أن يُحدِّث الجميع.

وجدت شيئًا؟

راسِلنا بإثبات مفهوم قابل لإعادة الإنتاج. نردّ خلال 72 ساعة ونُجري الفرز داخليًا.

security@createyourvpn.com90 يومًا من الصمت · الملاذ الآمنتُضاف المكافأة إلى رصيد حسابك في CreateYourVPN، وهي طريقة الدفع الوحيدة لدينا.