Jurnal keselamatan.
Kami menerbitkan penemuan selepas ia dibetulkan dan disahkan — ringkasan pendek, tidak pernah resipi eksploitasi. Masa pembetulan berada di sebelah setiap entri.
Apa yang telah berlaku.
Semakan dalaman sebelum pelancaran program
Pada 15 Julai 2026 kami memulakan semakan keselamatan dalaman CreateYourVPN. Pembetulan yang telah kami siapkan dan sahkan semula diterbitkan di bawah; lebih banyak akan menyusul apabila ia digunakan dan disahkan.
— Pasukan CreateYourVPNDitambah pelindung terhadap konfigurasi cross-origin yang tidak selamat
Konfigurasi production semasa tidak membenarkan origin sewenang-wenangnya, tetapi kod itu membenarkan gabungan parameter yang berbahaya jika seseorang operator tersalah konfigurasi. Gabungan itu kini ditolak semasa permulaan dan diliputi oleh ujian automatik.
— Pasukan CreateYourVPNMengurangkan permukaan awam production API
Dokumentasi teknikal interaktif API boleh dicapai tanpa pengesahan. Ia tidak memberi akses kepada data terlindung, tetapi memudahkan pengkajian struktur dalaman API. Dalam production, dokumentasi kini dilumpuhkan, sambil kekal tersedia dalam persekitaran terpencil untuk pembangunan.
— Pasukan CreateYourVPNKunci kriptografi platform dipisahkan mengikut tujuan
Satu semakan dalaman mendapati bahawa satu rahsia digunakan untuk dua tugas kriptografi yang berbeza. Ini tidak mewujudkan pintasan langsung, tetapi meluaskan kesan sekiranya kunci terjejas. Kedua-dua tujuan telah dipisahkan dan setiap satu kini diputar secara bebas.
— Pasukan CreateYourVPNTerjamin pembersihan kunci pengurusan selepas pemadaman pelayan
Pembersihan kunci pengurusan tersulit dijalankan selepas operasi rangkaian di latar belakang dan mungkin gagal berulang jika operasi itu gagal. Kami mengasingkan pembersihan kunci daripada lata rangkaian dan menambah percubaan semula yang terjamin. Senario pelayan tidak boleh dicapai dan proses terganggu diliputi oleh ujian.
— Pasukan CreateYourVPNMembuang laluan kebenaran API rakan kongsi yang tidak digunakan
API menyokong satu laluan kebenaran tambahan berasaskan cookie yang tidak diperlukan oleh seni bina server-side semasa. Tiada serangan rentas tapak ditemui dalam production, tetapi laluan tambahan itu meluaskan permukaan bagi kesilapan pada masa hadapan. API kini menggunakan satu kaedah kebenaran yang ditakrifkan secara jelas, diliputi oleh ujian negatif.
— Pasukan CreateYourVPNCapaian ke panel pengurusan infrastruktur telah dihadkan
Seorang penyelidik luar melaporkan bahawa antara muka pentadbiran bagi pengurusan infrastruktur memberi respons dari internet awam. Antara muka itu dilindungi pengesahan dan tiada tanda capaian tanpa kebenaran ditemui. Laporan diterima dan capaian dihadkan.
Antara muka kini boleh dicapai hanya dari alamat yang diluluskan, keperluan pengesahan diperketat, dan komponen berkaitan dikemas kini. Hasilnya disahkan dari luar rangkaian kami. Selain itu kami meneliti permukaan awam kami dan menambah pemeriksaan berkala. Ganjaran dibayar pada tahap tertinggi.
— Gaurang MahetaAlamat e-mel pengguna etalase tidak lagi disimpan
Seseorang menaip e-melnya untuk log masuk ke etalase rakan kongsi, tetapi alamat itu tidak kekal pada kami: e-mel dengan kod dihantar dan alamatnya terus dipadam. Akaun dikenali melalui cap jari tak boleh balik yang alamatnya tidak boleh dipulihkan, dan nama akaun juga tidak mengandunginya.
— Pasukan CreateYourVPNPengguna boleh menetapkan semula pautan langganan sendiri
Pautan langganan ialah rahsia: sesiapa yang memilikinya mendapat akses yang sama seperti pemiliknya. Pengguna boleh menetapkannya semula sendiri dalam akaunnya: pautan terdahulu berhenti berfungsi dan kelayakan di sebaliknya dikeluarkan semula. Pautan yang ditutup begini kekal tertutup, termasuk apabila data dipulihkan daripada salinan sandaran.
— Pasukan CreateYourVPNPengepala keselamatan pada halaman kedai
Kedai rakan kongsi tidak menghantar pengepala keselamatan yang sudah dihantar panel dan API — termasuk pengepala yang melarang laman lain memaparkan halaman dalam bingkai. Data akaun atau sesi tidak dapat dibaca melalui jalan ini. Kini set lengkap menyertai setiap respons kedai, dan dakwaan SR-15 menamakan setiap frontend yang kami hoskan.
— Abhinav RajPengurusan sesi dan penghantaran kod log masuk
Berikutan laporan daripada seorang penyelidik luar, kami menyemak dua bidang bersebelahan: kitaran hayat sesi rakan kongsi dan laluan e-mel yang membawa kod log masuk. Tiada satu pun penemuan itu memberi akses kepada akaun, data rakan kongsi atau trafik pengguna.
Perubahan pada penghantaran kod log masuk telah dilaksanakan dan disahkan. Tindakan berasingan untuk log keluar daripada semua peranti sedang disediakan; sehingga ia tersedia, log keluar menamatkan sesi semasa.
— Ganesh RKApa yang masuk ke sini.
Ringkasan dan garis masa
Inti sesuatu penemuan, kelas kerentanannya, tarikh laporan dan tarikh pembetulan. Jika sesuatu penemuan menyangkal dakwaan SR — pembetulan awam terhadap laporan.
Resipi eksploitasi
Arahan langkah demi langkah, kod PoC, dan butiran yang akan membantu menyerang server lain sebelum semua orang mengemas kini.
Menemui sesuatu?
Tulislah kepada kami dengan bukti konsep yang boleh dihasilkan semula. Kami membalas dalam masa 72 jam dan mengendalikan triaj secara dalaman.