Diari de seguretat.
Publiquem les troballes després que s’hagin corregit i verificat —un breu resum, mai una recepta d’exploit. Els temps de correcció apareixen al costat de cada entrada.
Què ha passat.
Revisió interna abans del llançament del programa
El 15 de juliol de 2026 vam iniciar una revisió de seguretat interna de CreateYourVPN. Les correccions que hem completat i tornat a verificar es publiquen a continuació; en seguiran més a mesura que es desplegui i es confirmi.
— Equip de CreateYourVPNAfegida una protecció contra una configuració cross-origin insegura
La configuració de production actual no permetia orígens arbitraris, però el codi permetia una combinació perillosa de paràmetres si un operador la configurava malament. Aquesta combinació ara es rebutja a l'inici i està coberta per una prova automatitzada.
— Equip de CreateYourVPNReduïda la superfície pública de l'API de production
La documentació tècnica interactiva de l'API era accessible sense autenticació. No donava accés a dades protegides, però facilitava l'estudi de l'estructura interna de l'API. A production la documentació ara està desactivada, tot mantenint-se disponible en un entorn aïllat per al desenvolupament.
— Equip de CreateYourVPNClaus criptogràfiques de la plataforma separades per finalitat
Una revisió interna va detectar que un únic secret s'utilitzava per a dues tasques criptogràfiques diferents. Això no creava cap evasió directa, però ampliava l'abast d'una compromissió de la clau. Les dues finalitats s'han separat i ara cadascuna es rota de manera independent.
— Equip de CreateYourVPNGarantida la neteja de la clau de gestió després d'eliminar un servidor
La neteja de la clau de gestió xifrada s'executava després d'operacions de xarxa en segon pla i podia no repetir-se si aquelles operacions fallaven. Hem desacoblat la neteja de la clau de la cascada de xarxa i hi hem afegit un reintent garantit. Els escenaris de servidor inaccessible i de procés interromput estan coberts per proves.
— Equip de CreateYourVPNEliminat un camí d'autorització de l'API de partners que no s'utilitzava
L'API admetia un camí d'autorització addicional basat en cookie que l'arquitectura server-side actual no necessitava. No es va trobar cap atac entre llocs a production, però el camí addicional ampliava la superfície per a errors futurs. Ara l'API utilitza un únic mètode d'autorització definit explícitament, cobert per proves negatives.
— Equip de CreateYourVPNS'ha restringit l'accés al tauler de gestió de la infraestructura
Un investigador extern va informar que una interfície administrativa de gestió de la infraestructura responia des d'internet. La interfície estava protegida amb autenticació i no s'hi van trobar indicis d'accés no autoritzat. L'informe es va acceptar i l'accés es va restringir.
Ara la interfície només és accessible des d'adreces autoritzades, els requisits d'autenticació s'han reforçat i els components implicats s'han actualitzat. El resultat es va verificar des de fora de la nostra xarxa. A més, hem revisat la nostra superfície pública i hi hem afegit una comprovació periòdica. La recompensa s'ha pagat al nivell més alt.
— Gaurang MahetaLes adreces de correu dels usuaris de les botigues ja no es desen
Una persona escriu el seu correu per entrar a la botiga d'un soci, però l'adreça no es queda a casa nostra: el correu amb el codi surt i l'adreça s'elimina immediatament. El compte es reconeix per una empremta irreversible de la qual no es pot recuperar l'adreça, i el nom del compte tampoc no la conté.
— Equip de CreateYourVPNL'usuari pot restablir ell mateix el seu enllaç de subscripció
Un enllaç de subscripció és un secret: qui el té obté el mateix accés que el seu propietari. L'usuari el pot restablir ell mateix des del seu compte: l'enllaç anterior deixa de funcionar i les credencials associades s'emeten de nou. Un enllaç tancat així es manté tancat, també quan es restauren dades d'una còpia de seguretat.
— Equip de CreateYourVPNCapçaleres de seguretat a les pàgines de les botigues
Les botigues dels socis no enviaven les capçaleres de seguretat que el panell i l'API ja enviaven, entre elles la que impedeix que altres llocs mostrin la pàgina en un iframe. Per aquesta via no es podien llegir dades del compte ni sessions. Ara el conjunt complet acompanya cada resposta de les botigues i l'afirmació SR-15 anomena cada frontend que allotgem.
— Abhinav RajGestió de sessions i enviament de codis d'accés
Arran dels informes d'un investigador extern, hem revisat dues àrees contigües: el cicle de vida d'una sessió de soci i el recorregut del correu amb el codi d'accés. Cap de les troballes donava accés a comptes, dades de socis ni trànsit d'usuaris.
Els canvis en l'enviament de codis d'accés estan desplegats i verificats. Una acció específica per tancar la sessió a tots els dispositius està en preparació; fins que arribi, tancar la sessió finalitza la sessió actual.
— Ganesh RKQuè hi entra.
Resums i cronologies
L’essència d’una troballa, la classe de vulnerabilitat, la data de l’informe i la data de la correcció. Si una troballa ha refutat una afirmació SR — una correcció pública de l’informe.
Receptes d’exploits
Instruccions pas a pas, codi PoC i detalls que ajudarien a atacar altres servidors abans que tothom s’actualitzi.
Has trobat alguna cosa?
Escriu-nos amb una prova de concepte reproduïble. Responem en 72 hores i fem el triatge internament.