tietoturvapäiväkirja

Tietoturvapäiväkirja.

Julkaisemme löydökset sen jälkeen, kun ne on korjattu ja todennettu — lyhyt yhteenveto, ei koskaan hyväksikäytön ohjetta. Korjausajat ovat kunkin merkinnän vieressä.

merkinnät

Mitä on tapahtunut.

15. heinäkuuta 2026

Sisäinen tarkastus ennen ohjelman julkaisua

Aloitimme 15. heinäkuuta 2026 CreateYourVPN:n sisäisen tietoturva-arvioinnin. Korjaukset, jotka olemme saaneet valmiiksi ja tarkistaneet uudelleen, on julkaistu alla; lisää tulee sitä mukaa kuin niitä otetaan käyttöön ja vahvistetaan.

CreateYourVPN-tiimi
15. heinäkuuta 2026

Lisätty suojaus turvatonta cross-origin-määritystä vastaan

Nykyinen production-määritys ei sallinut mielivaltaisia origineja, mutta koodi salli vaarallisen parametriyhdistelmän, jos ylläpitäjä määritti sen väärin. Tämä yhdistelmä hylätään nyt käynnistyksessä ja on katettu automaattisella testillä.

CreateYourVPN-tiimi
15. heinäkuuta 2026

Pienennetty production-API:n julkista pintaa

Interaktiivinen API:n tekninen dokumentaatio oli saavutettavissa ilman todennusta. Se ei antanut pääsyä suojattuun tietoon, mutta helpotti API:n sisäisen rakenteen tutkimista. Production-ympäristössä dokumentaatio on nyt poistettu käytöstä, mutta se on edelleen saatavilla eristetyssä kehitysympäristössä.

CreateYourVPN-tiimi
15. heinäkuuta 2026

Alustan salausavaimet eroteltu käyttötarkoituksen mukaan

Sisäisessä arvioinnissa havaittiin, että yhtä salaisuutta käytettiin kahteen eri salaustehtävään. Tämä ei luonut suoraa ohitusta, mutta laajensi avaimen vaarantumisen vaikutuksia. Käyttötarkoitukset on eroteltu, ja kumpikin kiertää nyt itsenäisesti.

CreateYourVPN-tiimi
15. heinäkuuta 2026

Taattu hallinta-avaimen tyhjennys palvelimen poistamisen jälkeen

Salatun hallinta-avaimen tyhjennys suoritettiin taustalla tapahtuvien verkkotoimintojen jälkeen, eikä se välttämättä toistunut, jos nuo toiminnot epäonnistuivat. Erotimme avaimen tyhjennyksen verkkokaskadista ja lisäsimme taatun uudelleenyrityksen. Palvelimen tavoittamattomuuden ja keskeytyneen prosessin skenaariot on katettu testeillä.

CreateYourVPN-tiimi
15. heinäkuuta 2026

Poistettu käyttämätön kumppani-API:n valtuutuspolku

API tuki ylimääräistä cookie-pohjaista valtuutuspolkua, jota nykyinen server-side-arkkitehtuuri ei tarvinnut. Production-ympäristössä ei havaittu sivustojen välistä hyökkäystä, mutta ylimääräinen polku laajensi tulevien virheiden pintaa. API käyttää nyt yhtä, nimenomaisesti määriteltyä valtuutustapaa, joka on katettu negatiivisilla testeillä.

CreateYourVPN-tiimi
30. heinäkuuta 2026

Infrastruktuurin hallintapaneelin käyttöä rajoitettiin

Ulkopuolinen tutkija ilmoitti, että infrastruktuurin hallintaan tarkoitettu käyttöliittymä vastasi julkisesta internetistä. Käyttöliittymä oli suojattu kirjautumisella, eikä merkkejä luvattomasta pääsystä löytynyt. Ilmoitus hyväksyttiin ja pääsyä rajoitettiin.

Käyttöliittymä on nyt tavoitettavissa vain hyväksytyistä osoitteista, tunnistautumisvaatimuksia tiukennettiin ja mukana olleet komponentit päivitettiin. Tulos varmistettiin verkkomme ulkopuolelta. Lisäksi kävimme läpi julkisen pintamme ja otimme käyttöön sen säännöllisen tarkistuksen. Palkkio maksettiin ylimmän tason mukaan.

Gaurang Maheta
13. elokuuta 2026

Myymälöiden käyttäjien sähköpostiosoitteita ei enää säilytetä

Ihminen kirjoittaa sähköpostiosoitteensa kirjautuakseen kumppanin myymälään, mutta osoite ei jää meille: koodiviesti lähtee ja osoite poistetaan heti. Tili tunnistetaan peruuttamattomasta tiivisteestä, josta osoitetta ei voi palauttaa, eikä tilin nimikään sisällä sitä.

CreateYourVPN-tiimi
13. elokuuta 2026

Käyttäjä voi nollata tilauslinkkinsä itse

Tilauslinkki on salaisuus: sen haltija saa saman pääsyn kuin linkin omistaja. Käyttäjä voi nollata sen itse omalla tilillään: aiempi linkki lakkaa toimimasta ja sen takana olevat käyttöoikeudet luodaan uudelleen. Näin suljettu linkki pysyy suljettuna myös silloin, kun tiedot palautetaan varmuuskopiosta.

CreateYourVPN-tiimi
14. elokuuta 2026

Tietoturvaotsakkeet kauppojen sivuilla

Kumppanien kaupat eivät lähettäneet niitä tietoturvaotsakkeita, joita paneeli ja API jo lähettivät — mukaan lukien otsake, joka estää muita sivustoja näyttämästä sivua kehyksessä. Tilitietoja tai istuntoja ei tätä kautta voinut lukea. Täysi joukko kulkee nyt jokaisen kaupan vastauksen mukana, ja väite SR-15 nimeää jokaisen ylläpitämämme frontendin.

Abhinav Raj
23. elokuuta 2026

Istuntojen hallinta ja kirjautumiskoodien lähetys

Ulkoisen tutkijan raporttien pohjalta kävimme läpi kaksi vierekkäistä aluetta: kumppani-istunnon elinkaaren ja kirjautumiskoodin sisältävän sähköpostin reitin. Kumpikaan havainto ei antanut pääsyä tileihin, kumppanien tietoihin eikä käyttäjien liikenteeseen.

Kirjautumiskoodien lähetykseen tehdyt muutokset on julkaistu ja varmennettu. Erillinen «kirjaudu ulos kaikkialta» -toiminto on valmisteilla; siihen asti uloskirjautuminen päättää nykyisen istunnon.

Ganesh RK
miten päiväkirjaa luetaan

Mitä tänne tulee.

julkaisemme

Yhteenvedot ja aikajanat

Löydöksen ydin, haavoittuvuusluokka, raportointipäivä ja korjauspäivä. Jos löydös kumosi SR-väitteen — julkinen korjaus raporttiin.

emme julkaise

Hyväksikäytön ohjeet

Vaihe vaiheelta -ohjeet, PoC-koodi ja yksityiskohdat, jotka auttaisivat hyökkäämään muihin palvelimiin ennen kuin kaikki päivittävät.

Löysitkö jotain?

Kirjoita meille ja liitä mukaan toistettava proof of concept. Vastaamme 72 tunnin kuluessa ja hoidamme triagen itse.

security@createyourvpn.com90 päivää hiljaisuutta · safe harborPalkkio tulee CreateYourVPN-tilisi saldoon — muuta maksutapaa ei ole.