jurnal keamanan

Jurnal keamanan.

Kami mempublikasikan temuan setelah diperbaiki dan diverifikasi — ringkasan singkat, tidak pernah resep eksploitasi. Waktu perbaikan tercantum di samping setiap entri.

entri

Apa yang telah terjadi.

15 Juli 2026

Tinjauan internal sebelum peluncuran program

Pada 15 Juli 2026 kami memulai tinjauan keamanan internal CreateYourVPN. Perbaikan yang telah kami selesaikan dan verifikasi ulang dipublikasikan di bawah; lainnya akan menyusul seiring diterapkan dan dikonfirmasi.

Tim CreateYourVPN
15 Juli 2026

Ditambahkan pengaman terhadap konfigurasi cross-origin yang tidak aman

Konfigurasi production saat ini tidak mengizinkan origin sembarangan, tetapi kode memungkinkan kombinasi parameter yang berbahaya jika seorang operator salah mengonfigurasinya. Kombinasi itu kini ditolak saat startup dan tercakup oleh uji otomatis.

Tim CreateYourVPN
15 Juli 2026

Mengurangi permukaan publik dari production API

Dokumentasi teknis interaktif API dapat diakses tanpa autentikasi. Itu tidak memberi akses ke data terlindung, tetapi mempermudah mempelajari struktur internal API. Di production dokumentasi kini dinonaktifkan, sementara tetap tersedia di lingkungan terisolasi untuk pengembangan.

Tim CreateYourVPN
15 Juli 2026

Kunci kriptografis platform dipisahkan menurut tujuan

Sebuah tinjauan internal menemukan bahwa satu rahasia dipakai untuk dua tugas kriptografis yang berbeda. Ini tidak menciptakan pengelakan langsung, tetapi memperluas dampak jika kunci disusupi. Kedua tujuan telah dipisahkan dan masing-masing kini dirotasi secara independen.

Tim CreateYourVPN
15 Juli 2026

Terjamin pembersihan kunci pengelolaan setelah penghapusan server

Pembersihan kunci pengelolaan terenkripsi berjalan setelah operasi jaringan di latar belakang dan bisa gagal terulang jika operasi itu gagal. Kami memisahkan pembersihan kunci dari kaskade jaringan dan menambahkan pengulangan yang terjamin. Skenario server tak terjangkau dan proses terputus tercakup oleh pengujian.

Tim CreateYourVPN
15 Juli 2026

Menghapus jalur otorisasi API mitra yang tidak terpakai

API mendukung jalur otorisasi tambahan berbasis cookie yang tidak dibutuhkan oleh arsitektur server-side saat ini. Tidak ditemukan serangan lintas situs di production, tetapi jalur tambahan itu memperluas permukaan bagi kesalahan di masa depan. API kini menggunakan satu metode otorisasi yang didefinisikan secara eksplisit, tercakup oleh uji negatif.

Tim CreateYourVPN
30 Juli 2026

Akses ke panel pengelolaan infrastruktur dibatasi

Seorang peneliti eksternal melaporkan bahwa antarmuka administrasi untuk pengelolaan infrastruktur merespons dari internet publik. Antarmuka itu terlindung oleh autentikasi dan tidak ditemukan tanda akses tidak sah. Laporan diterima dan akses dibatasi.

Antarmuka kini hanya dapat diakses dari alamat yang disetujui, persyaratan autentikasi diperketat, dan komponen terkait diperbarui. Hasilnya diverifikasi dari luar jaringan kami. Selain itu kami meninjau permukaan publik kami dan menambahkan pemeriksaan berkala. Imbalan dibayarkan pada tingkat tertinggi.

Gaurang Maheta
13 Agustus 2026

Alamat email pengguna etalase tidak lagi disimpan

Seseorang mengetik emailnya untuk masuk ke etalase mitra, tetapi alamat itu tidak mengendap di kami: email berisi kode terkirim dan alamatnya langsung dihapus. Akun dikenali lewat sidik tak terbalikkan yang alamatnya tidak dapat dipulihkan, dan nama akun pun tidak memuatnya.

Tim CreateYourVPN
13 Agustus 2026

Pengguna dapat mengatur ulang tautan langganannya sendiri

Tautan langganan adalah rahasia: siapa pun yang memilikinya memperoleh akses yang sama dengan pemiliknya. Pengguna dapat mengatur ulang tautan itu sendiri dari akunnya: tautan sebelumnya berhenti bekerja dan kredensial di baliknya diterbitkan ulang. Tautan yang ditutup dengan cara ini tetap tertutup, termasuk ketika data dipulihkan dari cadangan.

Tim CreateYourVPN
14 Agustus 2026

Header keamanan pada halaman etalase

Etalase mitra tidak mengirim header keamanan yang sudah dikirim panel dan API — termasuk header yang melarang situs lain menampilkan halaman dalam bingkai. Data akun maupun sesi tidak dapat dibaca lewat jalur ini. Kini rangkaian lengkap menyertai setiap respons etalase, dan klaim SR-15 menyebut setiap frontend yang kami inangi.

Abhinav Raj
23 Agustus 2026

Pengelolaan sesi dan pengiriman kode masuk

Menindaklanjuti laporan dari seorang peneliti eksternal, kami meninjau dua area yang berdekatan: siklus hidup sesi mitra dan jalur email berisi kode masuk. Tidak satu pun temuan itu memberi akses ke akun, data mitra, atau lalu lintas pengguna.

Perubahan pada pengiriman kode masuk sudah diterapkan dan diverifikasi. Tindakan terpisah untuk keluar dari semua perangkat sedang disiapkan; sampai tersedia, keluar akan mengakhiri sesi saat ini.

Ganesh RK
cara membaca jurnal

Apa yang masuk ke sini.

yang kami publikasikan

Ringkasan dan lini masa

Inti sebuah temuan, kelas kerentanannya, tanggal laporan dan tanggal perbaikan. Jika sebuah temuan membantah klaim SR — koreksi publik atas laporan.

yang tidak kami publikasikan

Resep eksploitasi

Instruksi langkah demi langkah, kode PoC, dan detail yang akan membantu menyerang server lain sebelum semua orang memperbarui.

Menemukan sesuatu?

Tulislah kepada kami dengan bukti konsep yang dapat direproduksi. Kami membalas dalam 72 jam dan menangani triase secara internal.

security@createyourvpn.com90 hari kerahasiaan · safe harborHadiah masuk ke saldo akun CreateYourVPN Anda — hanya itu cara pembayarannya.