セキュリティジャーナル

セキュリティジャーナル。

当社は、修正され検証された後に発見内容を公開します — 簡潔な要約であり、エクスプロイトの手順ではありません。修正までの時間は、各記録の横に示されます。

記録

これまでの出来事。

2026年7月15日

プログラム公開前の内部レビュー

2026年7月15日、私たちは CreateYourVPN の内部セキュリティレビューを開始しました。完了して再検証した修正は以下に公開しています。今後も、展開と確認が済み次第、順次追加していきます。

CreateYourVPNチーム
2026年7月15日

安全でない cross-origin 構成に対するガードレールを追加

現行の production 構成は任意のオリジンを許可していませんでしたが、運用者が設定を誤った場合、コードは危険なパラメータの組み合わせを許してしまう状態でした。この組み合わせは現在、起動時に拒否され、自動テストでカバーされています。

CreateYourVPNチーム
2026年7月15日

production API の公開面を縮小

API の対話型の技術ドキュメントが認証なしで到達可能でした。これは保護されたデータへのアクセスを与えるものではありませんでしたが、API の内部構造の把握を容易にしていました。production ではドキュメントを現在無効化し、開発用には隔離された環境で引き続き利用できるようにしています。

CreateYourVPNチーム
2026年7月15日

プラットフォームの暗号鍵を用途ごとに分離

内部レビューにより、単一の秘密が二つの異なる暗号処理に使われていたことが判明しました。これは直接的な回避を生むものではありませんでしたが、鍵が侵害された際の影響範囲を広げていました。二つの用途を分離し、それぞれを独立してローテーションするようにしました。

CreateYourVPNチーム
2026年7月15日

サーバー削除後の管理鍵の消去を保証

暗号化された管理鍵の消去はバックグラウンドのネットワーク処理のあとに実行されており、それらが失敗すると再実行されないことがありました。鍵の消去をネットワークのカスケードから切り離し、保証された再試行を追加しました。到達不能なサーバーおよび処理中断のシナリオはテストでカバーしています。

CreateYourVPNチーム
2026年7月15日

パートナー API の未使用の認可経路を削除

API は、現行の server-side アーキテクチャには不要な、cookie ベースの追加の認可経路をサポートしていました。production でクロスサイト攻撃は確認されませんでしたが、余分な経路は将来のミスの余地を広げていました。API は現在、明示的に定義された単一の認可方式を使用し、ネガティブテストでカバーしています。

CreateYourVPNチーム
2026年7月30日

インフラ管理パネルへのアクセスを制限しました

外部の研究者から、インフラ管理用のインターフェースがインターネットから応答しているとの報告を受けました。当該インターフェースは認証で保護されており、不正アクセスの痕跡は確認されていません。報告を受理し、アクセスを制限しました。

現在、当該インターフェースは許可されたアドレスからのみ到達可能で、認証の要件を強化し、関係するコンポーネントを更新しました。結果は自社ネットワークの外から検証しています。あわせて公開範囲を見直し、定期的な点検を導入しました。報奨金は最上位の等級で支払いました。

Gaurang Maheta
2026年8月13日

ストアフロント利用者のメールアドレスを保存しなくなりました

パートナーのストアフロントにログインする際、利用者はメールアドレスを入力しますが、そのアドレスは当社に残りません。コードのメールを送信した時点でアドレスは削除されます。アカウントは不可逆な指紋で識別され、そこからアドレスは復元できません。アカウント名にもアドレスは含まれません。

CreateYourVPNチーム
2026年8月13日

利用者が自分でサブスクリプションリンクをリセットできるようになりました

サブスクリプションリンクは秘密情報であり、入手した人は所有者と同じアクセス権を得ます。利用者はアカウントから自分でリセットでき、以前のリンクは動作しなくなり、その背後の認証情報は再発行されます。この方法で閉じたリンクは、バックアップからデータを復元した場合も閉じたままです。

CreateYourVPNチーム
2026年8月14日

ストアフロントのページにセキュリティヘッダー

パートナーのストアフロントが、パネルと API では既に送信していたセキュリティヘッダー——他サイトによるフレーム表示を禁じるものを含む——を送っていませんでした。この経路でアカウント情報やセッションを読み取ることはできません。現在は一式がストアフロントのすべての応答に付与され、主張 SR-15 は当社がホストする各フロントエンドを明示します。

Abhinav Raj
2026年8月23日

セッション管理とログインコードの配信

外部研究者からの報告を受け、隣接する 2 つの領域を見直しました。パートナーセッションのライフサイクルと、ログインコードを含むメールの経路です。いずれの指摘も、アカウント、パートナーのデータ、利用者の通信へのアクセスを与えるものではありませんでした。

ログインコード配信に関する変更は展開済みで、検証も完了しています。「すべての端末からログアウト」という独立した操作は準備中です。提供までの間、ログアウトは現在のセッションを終了します。

Ganesh RK
ジャーナルの読み方

ここに載るもの。

公開するもの

要約とタイムライン

発見の要点、脆弱性の分類、報告日と修正日。発見がSR主張を反証した場合は、レポートへの公開の訂正。

公開しないもの

エクスプロイトの手順

手順を追った説明、PoCコード、そして皆が更新する前に他のサーバーを攻撃する助けとなる詳細。

何か見つけましたか?

再現可能な概念実証(PoC)を添えてご連絡ください。72時間以内に応答し、トリアージは社内で行います。

security@createyourvpn.com90日間の非公開 · セーフハーバー報奨金は CreateYourVPN アカウントの残高に入ります。お支払い方法はこれのみです。