jurnal keselamatan

Jurnal keselamatan.

Kami menerbitkan penemuan selepas ia dibetulkan dan disahkan — ringkasan pendek, tidak pernah resipi eksploitasi. Masa pembetulan berada di sebelah setiap entri.

entri

Apa yang telah berlaku.

15 Julai 2026

Semakan dalaman sebelum pelancaran program

Pada 15 Julai 2026 kami memulakan semakan keselamatan dalaman CreateYourVPN. Pembetulan yang telah kami siapkan dan sahkan semula diterbitkan di bawah; lebih banyak akan menyusul apabila ia digunakan dan disahkan.

Pasukan CreateYourVPN
15 Julai 2026

Ditambah pelindung terhadap konfigurasi cross-origin yang tidak selamat

Konfigurasi production semasa tidak membenarkan origin sewenang-wenangnya, tetapi kod itu membenarkan gabungan parameter yang berbahaya jika seseorang operator tersalah konfigurasi. Gabungan itu kini ditolak semasa permulaan dan diliputi oleh ujian automatik.

Pasukan CreateYourVPN
15 Julai 2026

Mengurangkan permukaan awam production API

Dokumentasi teknikal interaktif API boleh dicapai tanpa pengesahan. Ia tidak memberi akses kepada data terlindung, tetapi memudahkan pengkajian struktur dalaman API. Dalam production, dokumentasi kini dilumpuhkan, sambil kekal tersedia dalam persekitaran terpencil untuk pembangunan.

Pasukan CreateYourVPN
15 Julai 2026

Kunci kriptografi platform dipisahkan mengikut tujuan

Satu semakan dalaman mendapati bahawa satu rahsia digunakan untuk dua tugas kriptografi yang berbeza. Ini tidak mewujudkan pintasan langsung, tetapi meluaskan kesan sekiranya kunci terjejas. Kedua-dua tujuan telah dipisahkan dan setiap satu kini diputar secara bebas.

Pasukan CreateYourVPN
15 Julai 2026

Terjamin pembersihan kunci pengurusan selepas pemadaman pelayan

Pembersihan kunci pengurusan tersulit dijalankan selepas operasi rangkaian di latar belakang dan mungkin gagal berulang jika operasi itu gagal. Kami mengasingkan pembersihan kunci daripada lata rangkaian dan menambah percubaan semula yang terjamin. Senario pelayan tidak boleh dicapai dan proses terganggu diliputi oleh ujian.

Pasukan CreateYourVPN
15 Julai 2026

Membuang laluan kebenaran API rakan kongsi yang tidak digunakan

API menyokong satu laluan kebenaran tambahan berasaskan cookie yang tidak diperlukan oleh seni bina server-side semasa. Tiada serangan rentas tapak ditemui dalam production, tetapi laluan tambahan itu meluaskan permukaan bagi kesilapan pada masa hadapan. API kini menggunakan satu kaedah kebenaran yang ditakrifkan secara jelas, diliputi oleh ujian negatif.

Pasukan CreateYourVPN
30 Julai 2026

Capaian ke panel pengurusan infrastruktur telah dihadkan

Seorang penyelidik luar melaporkan bahawa antara muka pentadbiran bagi pengurusan infrastruktur memberi respons dari internet awam. Antara muka itu dilindungi pengesahan dan tiada tanda capaian tanpa kebenaran ditemui. Laporan diterima dan capaian dihadkan.

Antara muka kini boleh dicapai hanya dari alamat yang diluluskan, keperluan pengesahan diperketat, dan komponen berkaitan dikemas kini. Hasilnya disahkan dari luar rangkaian kami. Selain itu kami meneliti permukaan awam kami dan menambah pemeriksaan berkala. Ganjaran dibayar pada tahap tertinggi.

Gaurang Maheta
13 Ogos 2026

Alamat e-mel pengguna etalase tidak lagi disimpan

Seseorang menaip e-melnya untuk log masuk ke etalase rakan kongsi, tetapi alamat itu tidak kekal pada kami: e-mel dengan kod dihantar dan alamatnya terus dipadam. Akaun dikenali melalui cap jari tak boleh balik yang alamatnya tidak boleh dipulihkan, dan nama akaun juga tidak mengandunginya.

Pasukan CreateYourVPN
13 Ogos 2026

Pengguna boleh menetapkan semula pautan langganan sendiri

Pautan langganan ialah rahsia: sesiapa yang memilikinya mendapat akses yang sama seperti pemiliknya. Pengguna boleh menetapkannya semula sendiri dalam akaunnya: pautan terdahulu berhenti berfungsi dan kelayakan di sebaliknya dikeluarkan semula. Pautan yang ditutup begini kekal tertutup, termasuk apabila data dipulihkan daripada salinan sandaran.

Pasukan CreateYourVPN
14 Ogos 2026

Pengepala keselamatan pada halaman kedai

Kedai rakan kongsi tidak menghantar pengepala keselamatan yang sudah dihantar panel dan API — termasuk pengepala yang melarang laman lain memaparkan halaman dalam bingkai. Data akaun atau sesi tidak dapat dibaca melalui jalan ini. Kini set lengkap menyertai setiap respons kedai, dan dakwaan SR-15 menamakan setiap frontend yang kami hoskan.

Abhinav Raj
23 Ogos 2026

Pengurusan sesi dan penghantaran kod log masuk

Berikutan laporan daripada seorang penyelidik luar, kami menyemak dua bidang bersebelahan: kitaran hayat sesi rakan kongsi dan laluan e-mel yang membawa kod log masuk. Tiada satu pun penemuan itu memberi akses kepada akaun, data rakan kongsi atau trafik pengguna.

Perubahan pada penghantaran kod log masuk telah dilaksanakan dan disahkan. Tindakan berasingan untuk log keluar daripada semua peranti sedang disediakan; sehingga ia tersedia, log keluar menamatkan sesi semasa.

Ganesh RK
cara membaca jurnal

Apa yang masuk ke sini.

yang kami terbitkan

Ringkasan dan garis masa

Inti sesuatu penemuan, kelas kerentanannya, tarikh laporan dan tarikh pembetulan. Jika sesuatu penemuan menyangkal dakwaan SR — pembetulan awam terhadap laporan.

yang tidak kami terbitkan

Resipi eksploitasi

Arahan langkah demi langkah, kod PoC, dan butiran yang akan membantu menyerang server lain sebelum semua orang mengemas kini.

Menemui sesuatu?

Tulislah kepada kami dengan bukti konsep yang boleh dihasilkan semula. Kami membalas dalam masa 72 jam dan mengendalikan triaj secara dalaman.

security@createyourvpn.com90 hari senyap · safe harborGanjaran masuk ke baki akaun CreateYourVPN anda — itu sahaja cara pembayarannya.