보안 저널

보안 저널.

당사는 발견 사항을 수정하고 검증한 후에 게시합니다 — 익스플로잇 방법이 아니라 간략한 요약을 게시합니다. 각 항목 옆에 수정 소요 시간이 표시됩니다.

항목

무슨 일이 있었나.

2026년 7월 15일

프로그램 출시 전 내부 검토

2026년 7월 15일, 저희는 CreateYourVPN의 내부 보안 검토를 시작했습니다. 완료하고 재검증한 수정 사항은 아래에 게시합니다. 앞으로도 배포되고 확인되는 대로 계속 추가하겠습니다.

CreateYourVPN 팀
2026년 7월 15일

안전하지 않은 cross-origin 구성에 대한 가드레일 추가

현재 production 구성은 임의의 오리진을 허용하지 않았지만, 운영자가 잘못 구성할 경우 코드가 위험한 매개변수 조합을 허용했습니다. 이제 그 조합은 시작 시 거부되며 자동화된 테스트로 커버됩니다.

CreateYourVPN 팀
2026년 7월 15일

production API의 공개 표면 축소

API의 대화형 기술 문서가 인증 없이 접근 가능했습니다. 이는 보호된 데이터에 대한 접근을 제공하지는 않았지만, API의 내부 구조를 살펴보기 쉽게 만들었습니다. production에서는 이제 이 문서를 비활성화했으며, 개발용으로는 격리된 환경에서 계속 이용할 수 있습니다.

CreateYourVPN 팀
2026년 7월 15일

플랫폼 암호 키를 용도별로 분리

내부 검토에서 하나의 비밀 값이 두 가지 서로 다른 암호 작업에 사용되고 있음을 발견했습니다. 이것이 직접적인 우회를 만들지는 않았지만, 키가 침해될 경우의 영향 범위를 넓혔습니다. 두 용도를 분리했으며, 이제 각각 독립적으로 순환됩니다.

CreateYourVPN 팀
2026년 7월 15일

서버 삭제 후 관리 키의 삭제 보장

암호화된 관리 키의 삭제는 백그라운드 네트워크 작업 이후에 실행되었고, 그 작업이 실패하면 재시도되지 않을 수 있었습니다. 저희는 키 삭제를 네트워크 캐스케이드에서 분리하고 보장된 재시도를 추가했습니다. 도달 불가능한 서버와 프로세스 중단 시나리오는 테스트로 커버됩니다.

CreateYourVPN 팀
2026년 7월 15일

사용되지 않던 파트너 API 인가 경로 제거

API는 현재 server-side 아키텍처에 필요하지 않은, cookie 기반의 추가 인가 경로를 지원했습니다. production에서 크로스 사이트 공격은 발견되지 않았지만, 그 추가 경로는 향후 실수의 표면을 넓혔습니다. 이제 API는 명시적으로 정의된 단일 인가 방식을 사용하며, 네거티브 테스트로 커버됩니다.

CreateYourVPN 팀
2026년 7월 30일

인프라 관리 패널 접근을 제한했습니다

외부 연구자가 인프라 관리용 인터페이스가 공개 인터넷에서 응답한다고 알려왔습니다. 해당 인터페이스는 인증으로 보호되어 있었고 무단 접근의 흔적은 발견되지 않았습니다. 보고를 접수하고 접근을 제한했습니다.

현재 해당 인터페이스는 승인된 주소에서만 접근할 수 있으며, 인증 요구 사항을 강화하고 관련 구성 요소를 업데이트했습니다. 결과는 자사 네트워크 외부에서 검증했습니다. 아울러 공개 범위를 점검하고 정기 확인 절차를 도입했습니다. 보상은 최상위 등급으로 지급했습니다.

Gaurang Maheta
2026년 8월 13일

스토어프런트 사용자의 이메일 주소를 더 이상 보관하지 않습니다

파트너의 스토어프런트에 로그인하려면 이메일을 입력하지만, 그 주소는 당사에 남지 않습니다. 코드 메일이 발송되면 주소는 즉시 삭제됩니다. 계정은 주소를 복원할 수 없는 되돌릴 수 없는 지문으로 식별하며, 계정 이름에도 주소가 들어 있지 않습니다.

CreateYourVPN 팀
2026년 8월 13일

사용자가 직접 구독 링크를 재설정할 수 있습니다

구독 링크는 비밀 값이며, 링크를 가진 사람은 소유자와 동일한 접근 권한을 갖습니다. 사용자는 계정에서 직접 링크를 재설정할 수 있으며, 이전 링크는 작동을 멈추고 그 뒤의 접속 정보는 새로 발급됩니다. 이렇게 닫힌 링크는 백업에서 데이터를 복원하더라도 닫힌 상태로 유지됩니다.

CreateYourVPN 팀
2026년 8월 14일

스토어프런트 페이지의 보안 헤더

파트너 스토어프런트가 패널과 API에서는 이미 보내던 보안 헤더 — 다른 사이트의 프레임 표시를 막는 헤더 포함 — 를 전송하지 않았습니다. 이 경로로 계정 데이터나 세션을 읽을 수는 없었습니다. 이제 전체 세트가 모든 스토어프런트 응답과 함께 전송되며, SR-15 주장은 저희가 호스팅하는 각 프런트엔드를 명시합니다.

Abhinav Raj
2026년 8월 23일

세션 관리와 로그인 코드 발송

외부 연구자의 제보에 따라 인접한 두 영역을 점검했습니다. 파트너 세션의 수명 주기와 로그인 코드 메일이 거치는 경로입니다. 어느 제보도 계정, 파트너 데이터, 사용자 트래픽에 대한 접근을 허용하지는 않았습니다.

로그인 코드 발송과 관련한 변경은 배포되어 검증을 마쳤습니다. 「모든 기기에서 로그아웃」이라는 별도 동작은 준비 중이며, 제공되기 전까지 로그아웃은 현재 세션을 종료합니다.

Ganesh RK
저널 읽는 법

여기에 들어가는 것.

공개하는 것

요약과 타임라인

발견의 요지, 취약점 분류, 제보 날짜와 수정 날짜. 발견이 SR 주장을 반박했다면 — 리포트에 대한 공개 정정.

공개하지 않는 것

익스플로잇 방법

단계별 안내, PoC 코드, 그리고 모두가 업데이트하기 전에 다른 서버를 공격하는 데 도움이 될 세부 정보.

무언가 찾으셨나요?

재현 가능한 개념 증명(PoC)을 담아 알려 주세요. 72시간 이내에 응답하며, 분류(triage)는 내부에서 처리합니다.

security@createyourvpn.com90일간 비공개 · 세이프 하버보상은 CreateYourVPN 계정 잔액으로 지급됩니다. 지급 수단은 이것뿐입니다.