jurnal de securitate

Jurnal de securitate.

Publicăm descoperirile după ce sunt corectate și verificate — un scurt rezumat, niciodată o rețetă de exploit. Timpii de remediere stau lângă fiecare intrare.

intrări

Ce s-a întâmplat.

15 iulie 2026

Revizuire internă înainte de lansarea programului

Pe 15 iulie 2026 am început o revizuire internă de securitate a CreateYourVPN. Corecțiile pe care le-am finalizat și reverificat sunt publicate mai jos; vor urma și altele, pe măsură ce sunt implementate și confirmate.

Echipa CreateYourVPN
15 iulie 2026

Adăugată o protecție împotriva unei configurări cross-origin nesigure

Configurarea production actuală nu permitea origini arbitrare, însă codul permitea o combinație periculoasă de parametri dacă un operator o configura greșit. Această combinație este acum respinsă la pornire și acoperită de un test automatizat.

Echipa CreateYourVPN
15 iulie 2026

Redusă suprafața publică a API-ului production

Documentația tehnică interactivă a API-ului era accesibilă fără autentificare. Nu oferea acces la date protejate, dar facilita studierea structurii interne a API-ului. În production documentația este acum dezactivată, rămânând disponibilă într-un mediu izolat pentru dezvoltare.

Echipa CreateYourVPN
15 iulie 2026

Cheile criptografice ale platformei separate în funcție de scop

O revizuire internă a constatat că un singur secret era folosit pentru două sarcini criptografice diferite. Aceasta nu crea o eludare directă, dar lărgea consecințele unei compromiteri a cheii. Cele două scopuri au fost separate și fiecare este acum rotit independent.

Echipa CreateYourVPN
15 iulie 2026

Garantată ștergerea cheii de administrare după eliminarea serverului

Ștergerea cheii de administrare criptate se executa după operațiuni de rețea în fundal și putea să nu se repete dacă acele operațiuni eșuau. Am decuplat ștergerea cheii de cascada de rețea și am adăugat o reîncercare garantată. Scenariile de server inaccesibil și de proces întrerupt sunt acoperite de teste.

Echipa CreateYourVPN
15 iulie 2026

Eliminată o cale de autorizare neutilizată a API-ului pentru parteneri

API-ul accepta o cale de autorizare suplimentară bazată pe cookie de care arhitectura server-side actuală nu avea nevoie. Nu a fost găsit niciun atac cross-site în production, dar calea suplimentară lărgea suprafața pentru erori viitoare. API-ul folosește acum o singură metodă de autorizare definită explicit, acoperită de teste negative.

Echipa CreateYourVPN
30 iulie 2026

A fost restricționat accesul la panoul de administrare a infrastructurii

Un cercetător extern a raportat că o interfață administrativă de gestionare a infrastructurii răspundea din internetul public. Interfața era protejată prin autentificare, urme de acces neautorizat nu au fost găsite. Raportul a fost acceptat, iar accesul restricționat.

Interfața este acum accesibilă doar de la adrese aprobate, cerințele de autentificare au fost întărite, iar componentele implicate actualizate. Rezultatul a fost verificat din afara rețelei noastre. Am revizuit suplimentar suprafața noastră publică și am introdus o verificare periodică. Recompensa a fost plătită la nivelul cel mai înalt.

Gaurang Maheta
13 august 2026

Adresele de e-mail ale utilizatorilor vitrinelor nu mai sunt păstrate

O persoană își introduce e-mailul ca să intre în vitrina unui partener, dar adresa nu rămâne la noi: e-mailul cu codul pleacă, iar adresa este ștearsă imediat. Contul este recunoscut după o amprentă ireversibilă din care adresa nu poate fi recuperată, iar numele contului nu o conține nici el.

Echipa CreateYourVPN
13 august 2026

Utilizatorul își poate reseta singur linkul de abonament

Linkul de abonament este un secret: cine îl are obține același acces ca titularul. Utilizatorul îl poate reseta singur din contul său: linkul anterior încetează să funcționeze, iar datele de acces din spatele lui sunt emise din nou. Un link închis astfel rămâne închis, inclusiv atunci când datele sunt restaurate dintr-o copie de rezervă.

Echipa CreateYourVPN
14 august 2026

Anteturi de securitate pe paginile magazinelor

Magazinele partenerilor nu trimiteau anteturile de securitate pe care panoul și API-ul le trimiteau deja — printre ele și cel care interzice altor site-uri să afișeze pagina într-un iframe. Pe această cale nu se puteau citi date de cont sau sesiuni. Setul complet însoțește acum fiecare răspuns al magazinelor, iar afirmația SR-15 numește fiecare frontend pe care îl găzduim.

Abhinav Raj
23 august 2026

Gestionarea sesiunilor și trimiterea codurilor de autentificare

În urma rapoartelor unui cercetător extern am revizuit două zone învecinate: ciclul de viață al unei sesiuni de partener și traseul e-mailului cu codul de autentificare. Niciuna dintre constatări nu oferea acces la conturi, la datele partenerilor sau la traficul utilizatorilor.

Modificările privind trimiterea codurilor de autentificare sunt implementate și verificate. O acțiune separată „deconectare pe toate dispozitivele” este în pregătire; până la lansarea ei, deconectarea încheie sesiunea curentă.

Ganesh RK
cum să citești jurnalul

Ce ajunge aici.

publicăm

Rezumate și cronologii

Esența unei descoperiri, clasa de vulnerabilitate, data raportării și data corectării. Dacă o descoperire a infirmat o afirmație SR — o corectare publică a raportului.

nu publicăm

Rețete de exploit

Instrucțiuni pas cu pas, cod PoC și detalii care ar ajuta la atacarea altor servere înainte ca toată lumea să actualizeze.

Ai găsit ceva?

Scrie-ne cu un proof of concept reproductibil. Răspundem în 72 de ore și gestionăm trierea intern.

security@createyourvpn.com90 de zile de tăcere · safe harborRecompensa ajunge în soldul contului tău CreateYourVPN — este singura modalitate de plată.