Sigurnosni dnevnik.
Nalaze objavljujemo nakon što su popravljeni i provjereni — kratak sažetak, nikada recept za exploit. Vremena popravka stoje uz svaki zapis.
Što se dogodilo.
Interna revizija prije pokretanja programa
Dana 15. srpnja 2026. započeli smo internu sigurnosnu provjeru CreateYourVPN-a. Ispravci koje smo dovršili i ponovno provjerili objavljeni su u nastavku; slijede i drugi, kako se budu uvodili i potvrđivali.
— CreateYourVPN timDodana zaštita od nesigurne cross-origin konfiguracije
Trenutna production konfiguracija nije dopuštala proizvoljne origins, no kôd je dopuštao opasnu kombinaciju parametara ako bi je operater pogrešno postavio. Ta se kombinacija sada odbija pri pokretanju i pokrivena je automatiziranim testom.
— CreateYourVPN timSmanjena javna površina production API-ja
Interaktivna tehnička dokumentacija API-ja bila je dostupna bez autentifikacije. Nije davala pristup zaštićenim podacima, ali je olakšavala proučavanje interne strukture API-ja. U production dokumentacija je sada onemogućena, dok ostaje dostupna u izoliranom okruženju za razvoj.
— CreateYourVPN timKriptografski ključevi platforme razdvojeni prema namjeni
Interna je provjera utvrdila da se jedna tajna koristila za dva različita kriptografska zadatka. To nije stvaralo izravno zaobilaženje, ali je proširivalo posljedice kompromitacije ključa. Dvije su namjene razdvojene i svaka se sada rotira neovisno.
— CreateYourVPN timZajamčeno brisanje upravljačkog ključa nakon brisanja poslužitelja
Brisanje šifriranog upravljačkog ključa izvodilo se nakon mrežnih operacija u pozadini i moglo se ne ponoviti ako bi one zakazale. Odvojili smo brisanje ključa od mrežne kaskade i dodali zajamčeno ponavljanje. Scenariji nedostupnog poslužitelja i prekinutog procesa pokriveni su testovima.
— CreateYourVPN timUklonjen neiskorišten put autorizacije partnerskog API-ja
API je podržavao dodatni put autorizacije zasnovan na cookie, koji trenutnoj server-side arhitekturi nije bio potreban. U production nije pronađen nijedan cross-site napad, no dodatni je put proširivao površinu za buduće pogreške. API sada koristi jedinstvenu, izrijekom definiranu metodu autorizacije, pokrivenu negativnim testovima.
— CreateYourVPN timOgraničen je pristup upravljačkoj ploči infrastrukture
Vanjski istraživač prijavio je da je administrativno sučelje za upravljanje infrastrukturom odgovaralo s javnog interneta. Sučelje je bilo zaštićeno prijavom, tragovi neovlaštenog pristupa nisu pronađeni. Prijava je prihvaćena, a pristup ograničen.
Sučelje je sada dostupno samo s odobrenih adresa, zahtjevi za prijavu su pooštreni, a uključene komponente ažurirane. Rezultat je provjeren izvan naše mreže. Dodatno smo pregledali svoju javnu površinu i uveli njezinu redovitu provjeru. Nagrada je isplaćena u najvišem razredu.
— Gaurang MahetaAdrese e-pošte korisnika izloga više se ne čuvaju
Osoba upiše svoju e-poštu kako bi se prijavila u izlog partnera, ali adresa kod nas ne ostaje: poruka s kodom odlazi, a adresa se odmah briše. Račun prepoznajemo po nepovratnom otisku iz kojeg se adresa ne može rekonstruirati, a ni naziv računa je ne sadrži.
— CreateYourVPN timKorisnik može sam poništiti svoju poveznicu pretplate
Poveznica pretplate je tajna: tko je ima, dobiva jednak pristup kao i njezin vlasnik. Korisnik je može sam poništiti u svom računu — prethodna poveznica prestaje raditi, a pripadajući pristupni podaci izdaju se iznova. Ovako zatvorena poveznica ostaje zatvorena, pa i kad se podaci vrate iz sigurnosne kopije.
— CreateYourVPN timSigurnosna zaglavlja na stranicama trgovina
Partnerske trgovine nisu slale sigurnosna zaglavlja koja panel i API već šalju — među njima ni ono koje drugim stranicama zabranjuje prikaz stranice u okviru. Podaci računa ni sesije tim se putem nisu mogli pročitati. Potpun skup sada prati svaki odgovor trgovine, a tvrdnja SR-15 imenuje svaki frontend koji hostamo.
— Abhinav RajUpravljanje sesijama i slanje kodova za prijavu
Na temelju prijava vanjskog istraživača pregledali smo dva susjedna područja: životni ciklus partnerske sesije i put e-poruke s kodom za prijavu. Nijedan nalaz nije davao pristup računima, podacima partnera ni prometu korisnika.
Izmjene u slanju kodova za prijavu postavljene su i provjerene. Zasebna radnja „odjava na svim uređajima” u pripremi je; do njezina izlaska odjava završava trenutnu sesiju.
— Ganesh RKŠto ovdje spada.
Sažeci i vremenski slijedovi
Bit nalaza, klasa ranjivosti, datum prijave i datum popravka. Ako je nalaz pobio SR tvrdnju — javni ispravak izvještaja.
Recepti za exploit
Upute korak po korak, PoC kôd i detalji koji bi pomogli u napadu na druge servere prije nego što se svi ažuriraju.
Pronašli ste nešto?
Pišite nam s ponovljivim proof of conceptom. Odgovaramo u roku od 72 sata i trijažu obavljamo interno.