Journal de sécurité.
Nous publions les découvertes après leur correction et vérification — un bref résumé, jamais une recette d’exploit. Les délais de correction figurent à côté de chaque entrée.
Ce qui s’est passé.
Revue interne avant le lancement du programme
Le 15 juillet 2026, nous avons entamé une revue de sécurité interne de CreateYourVPN. Les correctifs que nous avons achevés et revérifiés sont publiés ci-dessous ; d'autres suivront à mesure de leur déploiement et de leur confirmation.
— Équipe CreateYourVPNAjout d'un garde-fou contre une configuration cross-origin non sécurisée
La configuration production actuelle n'autorisait pas des origines arbitraires, mais le code permettait une combinaison dangereuse de paramètres si un opérateur la configurait mal. Cette combinaison est désormais rejetée au démarrage et couverte par un test automatisé.
— Équipe CreateYourVPNRéduction de la surface publique de l'API production
La documentation technique interactive de l'API était accessible sans authentification. Elle ne donnait accès à aucune donnée protégée, mais facilitait l'étude de la structure interne de l'API. En production, la documentation est désormais désactivée, tout en restant disponible dans un environnement isolé pour le développement.
— Équipe CreateYourVPNClés cryptographiques de la plateforme séparées selon leur usage
Une revue interne a révélé qu'un même secret servait à deux tâches cryptographiques différentes. Cela ne créait aucun contournement direct, mais élargissait l'impact d'une compromission de la clé. Les deux usages ont été séparés et chacun fait désormais l'objet d'une rotation indépendante.
— Équipe CreateYourVPNEffacement garanti de la clé de gestion après la suppression d'un serveur
L'effacement de la clé de gestion chiffrée s'exécutait après des opérations réseau en arrière-plan et pouvait ne pas se répéter en cas d'échec de ces opérations. Nous avons découplé l'effacement de la clé de la cascade réseau et ajouté une nouvelle tentative garantie. Les scénarios de serveur injoignable et de processus interrompu sont couverts par des tests.
— Équipe CreateYourVPNSuppression d'une voie d'autorisation inutilisée de l'API partenaire
L'API prenait en charge une voie d'autorisation supplémentaire fondée sur les cookie, dont l'architecture server-side actuelle n'avait pas besoin. Aucune attaque intersites n'a été constatée en production, mais cette voie supplémentaire élargissait la surface d'erreurs futures. L'API utilise désormais une méthode d'autorisation unique et explicitement définie, couverte par des tests négatifs.
— Équipe CreateYourVPNL'accès au panneau d'administration de l'infrastructure a été restreint
Un chercheur externe a signalé qu'une interface d'administration de l'infrastructure répondait depuis Internet. L'interface était protégée par une authentification et aucune trace d'accès non autorisé n'a été trouvée. Le rapport a été accepté et l'accès restreint.
L'interface n'est désormais accessible que depuis des adresses autorisées, les exigences d'authentification ont été renforcées et les composants concernés mis à jour. Le résultat a été vérifié depuis l'extérieur de notre réseau. Nous avons également passé en revue notre surface publique et mis en place un contrôle régulier. La récompense a été versée au niveau le plus élevé.
— Gaurang MahetaLes adresses e-mail des utilisateurs des vitrines ne sont plus conservées
Une personne saisit son e-mail pour se connecter à la vitrine d'un partenaire, mais l'adresse ne reste pas chez nous : l'e-mail contenant le code part, et l'adresse est supprimée aussitôt. Le compte est reconnu grâce à une empreinte irréversible dont l'adresse ne peut être reconstituée, et le nom du compte ne la contient pas non plus.
— Équipe CreateYourVPNChaque utilisateur peut réinitialiser son lien d'abonnement
Un lien d'abonnement est un secret : quiconque le détient obtient le même accès que son propriétaire. L'utilisateur peut le réinitialiser lui-même depuis son espace personnel : le lien précédent cesse de fonctionner et les accès associés sont réémis. Un lien fermé ainsi le reste, y compris après une restauration de données depuis une sauvegarde.
— Équipe CreateYourVPNEn-têtes de sécurité sur les pages des vitrines
Les vitrines des partenaires n'envoyaient pas les en-têtes de sécurité que le panneau et l'API envoyaient déjà, dont celui qui empêche d'autres sites d'afficher la page dans une iframe. Cette voie ne permettait de lire ni données de compte ni session. L'ensemble complet accompagne désormais chaque réponse des vitrines, et l'affirmation SR-15 nomme chaque frontend que nous hébergeons.
— Abhinav RajGestion des sessions et envoi des codes de connexion
À la suite de signalements d'un chercheur externe, nous avons revu deux domaines connexes : le cycle de vie d'une session partenaire et le trajet de l'e-mail contenant le code de connexion. Aucune de ces découvertes ne donnait accès aux comptes, aux données des partenaires ou au trafic des utilisateurs.
Les modifications de l'envoi des codes de connexion sont déployées et vérifiées. Une action distincte « se déconnecter partout » est en préparation ; en attendant, la déconnexion met fin à la session en cours.
— Ganesh RKCe qui figure ici.
Résumés et chronologies
L’essentiel d’une découverte, la classe de vulnérabilité, la date de signalement et la date de correction. Si une découverte a réfuté une affirmation SR — une correction publique du rapport.
Recettes d’exploit
Des instructions étape par étape, du code PoC et des détails qui aideraient à attaquer d’autres serveurs avant que tout le monde ne mette à jour.
Tu as trouvé quelque chose ?
Écris-nous avec un proof of concept reproductible. Nous répondons sous 72 heures et gérons le triage en interne.