Jurnal keamanan.
Kami mempublikasikan temuan setelah diperbaiki dan diverifikasi — ringkasan singkat, tidak pernah resep eksploitasi. Waktu perbaikan tercantum di samping setiap entri.
Apa yang telah terjadi.
Tinjauan internal sebelum peluncuran program
Pada 15 Juli 2026 kami memulai tinjauan keamanan internal CreateYourVPN. Perbaikan yang telah kami selesaikan dan verifikasi ulang dipublikasikan di bawah; lainnya akan menyusul seiring diterapkan dan dikonfirmasi.
— Tim CreateYourVPNDitambahkan pengaman terhadap konfigurasi cross-origin yang tidak aman
Konfigurasi production saat ini tidak mengizinkan origin sembarangan, tetapi kode memungkinkan kombinasi parameter yang berbahaya jika seorang operator salah mengonfigurasinya. Kombinasi itu kini ditolak saat startup dan tercakup oleh uji otomatis.
— Tim CreateYourVPNMengurangi permukaan publik dari production API
Dokumentasi teknis interaktif API dapat diakses tanpa autentikasi. Itu tidak memberi akses ke data terlindung, tetapi mempermudah mempelajari struktur internal API. Di production dokumentasi kini dinonaktifkan, sementara tetap tersedia di lingkungan terisolasi untuk pengembangan.
— Tim CreateYourVPNKunci kriptografis platform dipisahkan menurut tujuan
Sebuah tinjauan internal menemukan bahwa satu rahasia dipakai untuk dua tugas kriptografis yang berbeda. Ini tidak menciptakan pengelakan langsung, tetapi memperluas dampak jika kunci disusupi. Kedua tujuan telah dipisahkan dan masing-masing kini dirotasi secara independen.
— Tim CreateYourVPNTerjamin pembersihan kunci pengelolaan setelah penghapusan server
Pembersihan kunci pengelolaan terenkripsi berjalan setelah operasi jaringan di latar belakang dan bisa gagal terulang jika operasi itu gagal. Kami memisahkan pembersihan kunci dari kaskade jaringan dan menambahkan pengulangan yang terjamin. Skenario server tak terjangkau dan proses terputus tercakup oleh pengujian.
— Tim CreateYourVPNMenghapus jalur otorisasi API mitra yang tidak terpakai
API mendukung jalur otorisasi tambahan berbasis cookie yang tidak dibutuhkan oleh arsitektur server-side saat ini. Tidak ditemukan serangan lintas situs di production, tetapi jalur tambahan itu memperluas permukaan bagi kesalahan di masa depan. API kini menggunakan satu metode otorisasi yang didefinisikan secara eksplisit, tercakup oleh uji negatif.
— Tim CreateYourVPNAkses ke panel pengelolaan infrastruktur dibatasi
Seorang peneliti eksternal melaporkan bahwa antarmuka administrasi untuk pengelolaan infrastruktur merespons dari internet publik. Antarmuka itu terlindung oleh autentikasi dan tidak ditemukan tanda akses tidak sah. Laporan diterima dan akses dibatasi.
Antarmuka kini hanya dapat diakses dari alamat yang disetujui, persyaratan autentikasi diperketat, dan komponen terkait diperbarui. Hasilnya diverifikasi dari luar jaringan kami. Selain itu kami meninjau permukaan publik kami dan menambahkan pemeriksaan berkala. Imbalan dibayarkan pada tingkat tertinggi.
— Gaurang MahetaAlamat email pengguna etalase tidak lagi disimpan
Seseorang mengetik emailnya untuk masuk ke etalase mitra, tetapi alamat itu tidak mengendap di kami: email berisi kode terkirim dan alamatnya langsung dihapus. Akun dikenali lewat sidik tak terbalikkan yang alamatnya tidak dapat dipulihkan, dan nama akun pun tidak memuatnya.
— Tim CreateYourVPNPengguna dapat mengatur ulang tautan langganannya sendiri
Tautan langganan adalah rahasia: siapa pun yang memilikinya memperoleh akses yang sama dengan pemiliknya. Pengguna dapat mengatur ulang tautan itu sendiri dari akunnya: tautan sebelumnya berhenti bekerja dan kredensial di baliknya diterbitkan ulang. Tautan yang ditutup dengan cara ini tetap tertutup, termasuk ketika data dipulihkan dari cadangan.
— Tim CreateYourVPNHeader keamanan pada halaman etalase
Etalase mitra tidak mengirim header keamanan yang sudah dikirim panel dan API — termasuk header yang melarang situs lain menampilkan halaman dalam bingkai. Data akun maupun sesi tidak dapat dibaca lewat jalur ini. Kini rangkaian lengkap menyertai setiap respons etalase, dan klaim SR-15 menyebut setiap frontend yang kami inangi.
— Abhinav RajPengelolaan sesi dan pengiriman kode masuk
Menindaklanjuti laporan dari seorang peneliti eksternal, kami meninjau dua area yang berdekatan: siklus hidup sesi mitra dan jalur email berisi kode masuk. Tidak satu pun temuan itu memberi akses ke akun, data mitra, atau lalu lintas pengguna.
Perubahan pada pengiriman kode masuk sudah diterapkan dan diverifikasi. Tindakan terpisah untuk keluar dari semua perangkat sedang disiapkan; sampai tersedia, keluar akan mengakhiri sesi saat ini.
— Ganesh RKApa yang masuk ke sini.
Ringkasan dan lini masa
Inti sebuah temuan, kelas kerentanannya, tanggal laporan dan tanggal perbaikan. Jika sebuah temuan membantah klaim SR — koreksi publik atas laporan.
Resep eksploitasi
Instruksi langkah demi langkah, kode PoC, dan detail yang akan membantu menyerang server lain sebelum semua orang memperbarui.
Menemukan sesuatu?
Tulislah kepada kami dengan bukti konsep yang dapat direproduksi. Kami membalas dalam 72 jam dan menangani triase secara internal.