bezpečnostní deník

Bezpečnostní deník.

Nálezy zveřejňujeme až po jejich opravě a ověření — stručné shrnutí, nikdy návod na exploit. Časy opravy stojí vedle každého záznamu.

záznamy

Co se stalo.

15. července 2026

Interní přezkum před spuštěním programu

Dne 15. července 2026 jsme zahájili interní bezpečnostní kontrolu CreateYourVPN. Opravy, které jsme dokončili a znovu ověřili, jsou zveřejněny níže; další budou přibývat, jak budou nasazovány a potvrzovány.

Tým CreateYourVPN
15. července 2026

Přidána pojistka proti nebezpečné cross-origin konfiguraci

Současná production konfigurace nepovolovala libovolné origins, kód však umožňoval nebezpečnou kombinaci parametrů, pokud ji operátor chybně nastavil. Tato kombinace je nyní při startu odmítnuta a pokryta automatickým testem.

Tým CreateYourVPN
15. července 2026

Zmenšena veřejná plocha production API

Interaktivní technická dokumentace API byla dostupná bez autentizace. Nedávala přístup k chráněným datům, ale usnadňovala studium vnitřní struktury API. V production je dokumentace nyní vypnuta, přičemž zůstává dostupná v izolovaném prostředí pro vývoj.

Tým CreateYourVPN
15. července 2026

Kryptografické klíče platformy odděleny podle účelu

Interní kontrola zjistila, že jeden tajný klíč se používal pro dvě různé kryptografické úlohy. To sice nevytvářelo přímé obejití ochrany, ale rozšiřovalo dopad kompromitace klíče. Oba účely byly odděleny a každý se nyní rotuje nezávisle.

Tým CreateYourVPN
15. července 2026

Zaručeno vymazání správcovského klíče po odstranění serveru

Vymazání šifrovaného správcovského klíče probíhalo po síťových operacích na pozadí a při jejich selhání se nemuselo zopakovat. Vymazání klíče jsme oddělili od síťové kaskády a přidali zaručené opakování. Scénáře nedostupného serveru a přerušeného procesu jsou pokryty testy.

Tým CreateYourVPN
15. července 2026

Odstraněna nepoužívaná cesta autorizace partnerského API

API podporovalo doplňkovou cestu autorizace založenou na cookie, kterou současná server-side architektura nepotřebovala. V production nebyl zjištěn žádný cross-site útok, ale cesta navíc rozšiřovala plochu pro budoucí chyby. API nyní používá jedinou, explicitně definovanou metodu autorizace, pokrytou negativními testy.

Tým CreateYourVPN
30. července 2026

Byl omezen přístup k panelu pro správu infrastruktury

Externí výzkumník nahlásil, že administrativní rozhraní pro správu infrastruktury odpovídalo z veřejného internetu. Rozhraní bylo chráněno přihlášením, stopy neoprávněného přístupu nebyly nalezeny. Hlášení bylo přijato a přístup omezen.

Rozhraní je nyní dostupné pouze ze schválených adres, požadavky na ověření byly zpřísněny a dotčené komponenty aktualizovány. Výsledek byl ověřen z vnější sítě. Dále jsme prošli náš veřejný povrch a zavedli jeho pravidelnou kontrolu. Odměna byla vyplacena v nejvyšší kategorii.

Gaurang Maheta
13. srpna 2026

E-mailové adresy uživatelů výloh se už neuchovávají

Člověk zadá svůj e-mail, aby se přihlásil do výlohy partnera, ale adresa u nás nezůstane: e-mail s kódem odejde a adresa se hned smaže. Účet poznáme podle nevratného otisku, ze kterého adresu obnovit nelze, a název účtu ji rovněž neobsahuje.

Tým CreateYourVPN
13. srpna 2026

Uživatel si může resetovat svůj odkaz na předplatné sám

Odkaz na předplatné je tajemství: kdo ho má, získá stejný přístup jako jeho vlastník. Uživatel si ho může resetovat sám ve svém účtu — předchozí odkaz přestane fungovat a přístupové údaje za ním se vydají znovu. Takto uzavřený odkaz zůstává uzavřený, i když se data obnoví ze zálohy.

Tým CreateYourVPN
14. srpna 2026

Bezpečnostní hlavičky na stránkách obchodů

Obchody partnerů neposílaly bezpečnostní hlavičky, které panel a API posílaly už dříve — včetně té, která cizím webům zakazuje zobrazit stránku v rámu. Data účtu ani relace touto cestou přečíst nešlo. Kompletní sada nyní doprovází každou odpověď obchodu a tvrzení SR-15 jmenuje každý frontend, který provozujeme.

Abhinav Raj
23. srpna 2026

Správa relací a odesílání přihlašovacích kódů

Na základě hlášení externího výzkumníka jsme prošli dvě sousedící oblasti: životní cyklus partnerské relace a cestu e-mailu s přihlašovacím kódem. Ani jedno zjištění neumožňovalo přístup k účtům, datům partnerů ani provozu uživatelů.

Změny v odesílání přihlašovacích kódů jsou nasazeny a ověřeny. Samostatná akce „odhlásit na všech zařízeních“ se připravuje; než vyjde, odhlášení ukončí aktuální relaci.

Ganesh RK
jak číst deník

Co sem patří.

zveřejňujeme

Shrnutí a časové osy

Podstata nálezu, třída zranitelnosti, datum hlášení a datum opravy. Pokud nález vyvrátil tvrzení SR — veřejná oprava zprávy.

nezveřejňujeme

Návody na exploity

Podrobné návody krok za krokem, PoC kód a detaily, které by pomohly zaútočit na jiné servery, než se všichni zaktualizují.

Něco jsi našel?

Napiš nám s reprodukovatelným proof of concept. Odpovídáme do 72 hodin, triáž provádíme interně.

security@createyourvpn.com90 dní ticha · bezpečný přístavOdměna přijde na zůstatek vašeho účtu CreateYourVPN — jiný způsob výplaty nemáme.