diario de seguridad

Diario de seguridad.

Publicamos los hallazgos después de corregirlos y verificarlos —un breve resumen, nunca una receta de exploit. Los tiempos de corrección figuran junto a cada entrada.

entradas

Qué ha pasado.

15 de julio de 2026

Revisión interna antes del lanzamiento del programa

El 15 de julio de 2026 iniciamos una revisión de seguridad interna de CreateYourVPN. Las correcciones que hemos completado y vuelto a verificar se publican a continuación; seguirán más a medida que se desplieguen y confirmen.

Equipo de CreateYourVPN
15 de julio de 2026

Añadida una salvaguarda contra una configuración cross-origin insegura

La configuración de production actual no permitía orígenes arbitrarios, pero el código permitía una combinación peligrosa de parámetros si un operador la configuraba mal. Esa combinación ahora se rechaza en el arranque y está cubierta por una prueba automatizada.

Equipo de CreateYourVPN
15 de julio de 2026

Reducida la superficie pública de la API de production

La documentación técnica interactiva de la API era accesible sin autenticación. No daba acceso a datos protegidos, pero facilitaba el estudio de la estructura interna de la API. En production la documentación ahora está desactivada, y sigue disponible en un entorno aislado para el desarrollo.

Equipo de CreateYourVPN
15 de julio de 2026

Claves criptográficas de la plataforma separadas por finalidad

Una revisión interna detectó que un mismo secreto se usaba para dos tareas criptográficas distintas. Esto no creaba ninguna elusión directa, pero ampliaba el alcance de una compromisión de la clave. Las dos finalidades se han separado y cada una se rota ahora de forma independiente.

Equipo de CreateYourVPN
15 de julio de 2026

Garantizado el borrado de la clave de gestión tras eliminar un servidor

El borrado de la clave de gestión cifrada se ejecutaba después de operaciones de red en segundo plano y podía no repetirse si esas operaciones fallaban. Desacoplamos el borrado de la clave de la cascada de red y añadimos un reintento garantizado. Los escenarios de servidor inaccesible y de proceso interrumpido están cubiertos por pruebas.

Equipo de CreateYourVPN
15 de julio de 2026

Eliminada una vía de autorización de la API de socios que no se usaba

La API admitía una vía de autorización adicional basada en cookie que la arquitectura server-side actual no necesitaba. No se encontró ningún ataque entre sitios en production, pero la vía adicional ampliaba la superficie para errores futuros. La API ahora usa un único método de autorización definido explícitamente, cubierto por pruebas negativas.

Equipo de CreateYourVPN
30 de julio de 2026

Se restringió el acceso al panel de gestión de la infraestructura

Un investigador externo informó de que una interfaz administrativa de gestión de la infraestructura respondía desde internet. La interfaz estaba protegida por autenticación y no se encontraron indicios de acceso no autorizado. El informe se aceptó y el acceso se restringió.

Ahora la interfaz solo es accesible desde direcciones autorizadas, se reforzaron los requisitos de autenticación y se actualizaron los componentes implicados. El resultado se verificó desde fuera de nuestra red. Además, revisamos nuestra superficie pública y añadimos una comprobación periódica. La recompensa se pagó en el nivel más alto.

Gaurang Maheta
13 de agosto de 2026

Las direcciones de correo de los usuarios de las tiendas ya no se guardan

Una persona escribe su correo para entrar en la tienda de un partner, pero la dirección no se queda con nosotros: el correo con el código sale y la dirección se elimina de inmediato. La cuenta se reconoce por una huella irreversible de la que no se puede recuperar la dirección, y el nombre de la cuenta tampoco la contiene.

Equipo de CreateYourVPN
13 de agosto de 2026

Cada usuario puede restablecer su enlace de suscripción

Un enlace de suscripción es un secreto: quien lo tiene obtiene el mismo acceso que su propietario. El usuario puede restablecerlo por su cuenta desde su perfil: el enlace anterior deja de funcionar y las credenciales asociadas se emiten de nuevo. Un enlace cerrado así permanece cerrado, incluso si se restauran datos desde una copia de seguridad.

Equipo de CreateYourVPN
14 de agosto de 2026

Encabezados de seguridad en las páginas de las tiendas

Las tiendas de los partners no enviaban los encabezados de seguridad que el panel y la API ya enviaban, entre ellos el que impide a otros sitios mostrar la página en un iframe. Por esta vía no se podían leer datos de cuenta ni sesiones. Ahora el conjunto completo acompaña a cada respuesta de las tiendas, y la afirmación SR-15 nombra cada frontend que alojamos.

Abhinav Raj
23 de agosto de 2026

Gestión de sesiones y envío de códigos de acceso

A raíz de los informes de un investigador externo, revisamos dos áreas contiguas: el ciclo de vida de una sesión de socio y el recorrido del correo con el código de acceso. Ninguno de los hallazgos daba acceso a cuentas, datos de socios ni tráfico de usuarios.

Los cambios en el envío de códigos de acceso están desplegados y verificados. Una acción específica de «cerrar sesión en todos los dispositivos» está en preparación; hasta que llegue, cerrar sesión finaliza la sesión actual.

Ganesh RK
cómo leer el diario

Qué entra aquí.

publicamos

Resúmenes y cronologías

La esencia de un hallazgo, la clase de vulnerabilidad, la fecha del informe y la fecha de la corrección. Si un hallazgo refutó una afirmación SR — una corrección pública del informe.

no publicamos

Recetas de exploits

Instrucciones paso a paso, código PoC y detalles que ayudarían a atacar otros servidores antes de que todos actualicen.

¿Has encontrado algo?

Escríbenos con una prueba de concepto reproducible. Respondemos en un plazo de 72 horas y hacemos el triaje internamente.

security@createyourvpn.com90 días de silencio · puerto seguroLa recompensa se abona en el saldo de tu cuenta de CreateYourVPN: es la única forma de pago.