יומן אבטחה

יומן אבטחה.

אנחנו מפרסמים ממצאים לאחר שתוקנו ואומתו — סיכום קצר, לעולם לא מתכון לניצול. זמני התיקון מופיעים לצד כל רשומה.

רשומות

מה קרה.

15 ביולי 2026

סקירה פנימית לפני השקת התוכנית

ב־15 ביולי 2026 התחלנו סקירת אבטחה פנימית של CreateYourVPN. התיקונים שהשלמנו ואימתנו מחדש מתפרסמים למטה; נוספים יבואו ככל שיופצו ויאוששו.

צוות CreateYourVPN
15 ביולי 2026

נוסף מנגנון הגנה מפני תצורת cross-origin לא בטוחה

תצורת ה־production הנוכחית לא איפשרה מקורות שרירותיים, אך הקוד איפשר צירוף מסוכן של פרמטרים אם מפעיל היה מגדיר אותם בטעות. צירוף זה נדחה כעת בעת ההפעלה ומכוסה בבדיקה אוטומטית.

צוות CreateYourVPN
15 ביולי 2026

צומצם המשטח הציבורי של production API

התיעוד הטכני האינטראקטיבי של ה־API היה נגיש ללא אימות. הוא לא איפשר גישה לנתונים מוגנים, אך הקל על לימוד המבנה הפנימי של ה־API. ב־production התיעוד כעת מושבת, ועם זאת נשאר זמין בסביבה מבודדת לצורכי פיתוח.

צוות CreateYourVPN
15 ביולי 2026

מפתחות ההצפנה של הפלטפורמה הופרדו לפי ייעוד

סקירה פנימית מצאה כי סוד יחיד שימש לשתי משימות הצפנה שונות. הדבר לא יצר עקיפה ישירה, אך הרחיב את היקף הנזק במקרה של פריצת מפתח. שני הייעודים הופרדו, וכל אחד מהם עובר כעת רוטציה באופן עצמאי.

צוות CreateYourVPN
15 ביולי 2026

הובטח ניקוי מפתח הניהול לאחר מחיקת שרת

ניקוי מפתח הניהול המוצפן רץ לאחר פעולות רשת ברקע, ועלול היה שלא לחזור על עצמו אם אותן פעולות נכשלו. ניתקנו את ניקוי המפתח ממפל פעולות הרשת והוספנו ניסיון חוזר מובטח. תרחישי השרת שאינו זמין והתהליך שנקטע מכוסים בבדיקות.

צוות CreateYourVPN
15 ביולי 2026

הוסר נתיב הרשאה שאינו בשימוש ב־API של השותפים

ה־API תמך בנתיב הרשאה נוסף מבוסס cookie שהארכיטקטורה הנוכחית של server-side לא נזקקה לו. לא נמצאה מתקפת cross-site ב־production, אך הנתיב הנוסף הרחיב את המשטח לטעויות עתידיות. כעת ה־API משתמש בשיטת הרשאה אחת ומוגדרת במפורש, המכוסה בבדיקות שליליות.

צוות CreateYourVPN
30 ביולי 2026

הגישה ללוח הניהול של התשתית הוגבלה

חוקר חיצוני דיווח שממשק ניהולי לניהול התשתית הגיב מהאינטרנט הפתוח. הממשק היה מוגן באימות ולא נמצאו סימנים לגישה בלתי מורשית. הדיווח התקבל והגישה הוגבלה.

כעת הממשק נגיש רק מכתובות מאושרות, דרישות האימות הוחמרו והרכיבים הרלוונטיים עודכנו. התוצאה אומתה מחוץ לרשת שלנו. כמו כן סקרנו את המשטח הציבורי שלנו והוספנו בדיקה תקופתית. הפרס שולם ברמה הגבוהה ביותר.

Gaurang Maheta
13 באוגוסט 2026

כתובות הדוא"ל של משתמשי החנויות אינן נשמרות עוד

אדם מקליד את כתובת הדוא"ל שלו כדי להתחבר לחנות של שותף, אך הכתובת אינה נשארת אצלנו: הודעת הקוד יוצאת והכתובת נמחקת מיד. החשבון מזוהה לפי טביעה בלתי הפיכה שלא ניתן לשחזר ממנה את הכתובת, וגם שם החשבון אינו מכיל אותה.

צוות CreateYourVPN
13 באוגוסט 2026

המשתמש יכול לאפס בעצמו את קישור המנוי שלו

קישור המנוי הוא סוד: מי שמחזיק בו מקבל את אותה גישה כמו הבעלים. המשתמש יכול לאפס אותו בעצמו בחשבונו: הקישור הקודם מפסיק לפעול, ופרטי הגישה שמאחוריו מונפקים מחדש. קישור שנסגר כך נשאר סגור, גם כאשר משחזרים נתונים מגיבוי.

צוות CreateYourVPN
14 באוגוסט 2026

כותרות אבטחה בעמודי החנויות

חנויות השותפים לא שלחו את כותרות האבטחה שהפאנל וה-API כבר שלחו — ובכללן זו האוסרת על אתרים אחרים להציג את העמוד במסגרת. בדרך זו לא היה אפשר לקרוא נתוני חשבון או הפעלות. כעת המערך המלא מלווה כל תגובה של החנויות, והטענה SR-15 מציינת כל ממשק שאנחנו מארחים.

Abhinav Raj
23 באוגוסט 2026

ניהול הפעלות ושליחת קודי כניסה

בעקבות דיווחים של חוקר חיצוני בחנו מחדש שני תחומים סמוכים: מחזור החיים של הפעלת שותף והמסלול של הודעת הדוא"ל עם קוד הכניסה. אף אחד מהממצאים לא איפשר גישה לחשבונות, לנתוני שותפים או לתעבורת המשתמשים.

השינויים בשליחת קודי הכניסה הועלו לייצור ואומתו. פעולה נפרדת של יציאה מכל המכשירים נמצאת בהכנה; עד שתצא, יציאה מהחשבון מסיימת את ההפעלה הנוכחית.

Ganesh RK
כיצד לקרוא את היומן

מה נכנס לכאן.

אנחנו מפרסמים

סיכומים וצירי-זמן

עיקרו של ממצא, מחלקת הפגיעות, תאריך הדיווח ותאריך התיקון. אם ממצא הפריך טענת SR — תיקון פומבי לדוח.

איננו מפרסמים

מתכוני ניצול

הוראות שלב-אחר-שלב, קוד PoC ופרטים שיסייעו לתקוף שרתים אחרים לפני שכולם יעדכנו.

מצאתם משהו?

כתבו לנו עם הוכחת היתכנות ניתנת-לשחזור. אנחנו מגיבים תוך 72 שעות וממיינים באופן פנימי.

security@createyourvpn.com90 ימי שתיקה · נמל מבטחיםהפרס נכנס ליתרה של חשבון CreateYourVPN שלך — זו דרך התשלום היחידה.