Jurnal de securitate.
Publicăm descoperirile după ce sunt corectate și verificate — un scurt rezumat, niciodată o rețetă de exploit. Timpii de remediere stau lângă fiecare intrare.
Ce s-a întâmplat.
Revizuire internă înainte de lansarea programului
Pe 15 iulie 2026 am început o revizuire internă de securitate a CreateYourVPN. Corecțiile pe care le-am finalizat și reverificat sunt publicate mai jos; vor urma și altele, pe măsură ce sunt implementate și confirmate.
— Echipa CreateYourVPNAdăugată o protecție împotriva unei configurări cross-origin nesigure
Configurarea production actuală nu permitea origini arbitrare, însă codul permitea o combinație periculoasă de parametri dacă un operator o configura greșit. Această combinație este acum respinsă la pornire și acoperită de un test automatizat.
— Echipa CreateYourVPNRedusă suprafața publică a API-ului production
Documentația tehnică interactivă a API-ului era accesibilă fără autentificare. Nu oferea acces la date protejate, dar facilita studierea structurii interne a API-ului. În production documentația este acum dezactivată, rămânând disponibilă într-un mediu izolat pentru dezvoltare.
— Echipa CreateYourVPNCheile criptografice ale platformei separate în funcție de scop
O revizuire internă a constatat că un singur secret era folosit pentru două sarcini criptografice diferite. Aceasta nu crea o eludare directă, dar lărgea consecințele unei compromiteri a cheii. Cele două scopuri au fost separate și fiecare este acum rotit independent.
— Echipa CreateYourVPNGarantată ștergerea cheii de administrare după eliminarea serverului
Ștergerea cheii de administrare criptate se executa după operațiuni de rețea în fundal și putea să nu se repete dacă acele operațiuni eșuau. Am decuplat ștergerea cheii de cascada de rețea și am adăugat o reîncercare garantată. Scenariile de server inaccesibil și de proces întrerupt sunt acoperite de teste.
— Echipa CreateYourVPNEliminată o cale de autorizare neutilizată a API-ului pentru parteneri
API-ul accepta o cale de autorizare suplimentară bazată pe cookie de care arhitectura server-side actuală nu avea nevoie. Nu a fost găsit niciun atac cross-site în production, dar calea suplimentară lărgea suprafața pentru erori viitoare. API-ul folosește acum o singură metodă de autorizare definită explicit, acoperită de teste negative.
— Echipa CreateYourVPNA fost restricționat accesul la panoul de administrare a infrastructurii
Un cercetător extern a raportat că o interfață administrativă de gestionare a infrastructurii răspundea din internetul public. Interfața era protejată prin autentificare, urme de acces neautorizat nu au fost găsite. Raportul a fost acceptat, iar accesul restricționat.
Interfața este acum accesibilă doar de la adrese aprobate, cerințele de autentificare au fost întărite, iar componentele implicate actualizate. Rezultatul a fost verificat din afara rețelei noastre. Am revizuit suplimentar suprafața noastră publică și am introdus o verificare periodică. Recompensa a fost plătită la nivelul cel mai înalt.
— Gaurang MahetaAdresele de e-mail ale utilizatorilor vitrinelor nu mai sunt păstrate
O persoană își introduce e-mailul ca să intre în vitrina unui partener, dar adresa nu rămâne la noi: e-mailul cu codul pleacă, iar adresa este ștearsă imediat. Contul este recunoscut după o amprentă ireversibilă din care adresa nu poate fi recuperată, iar numele contului nu o conține nici el.
— Echipa CreateYourVPNUtilizatorul își poate reseta singur linkul de abonament
Linkul de abonament este un secret: cine îl are obține același acces ca titularul. Utilizatorul îl poate reseta singur din contul său: linkul anterior încetează să funcționeze, iar datele de acces din spatele lui sunt emise din nou. Un link închis astfel rămâne închis, inclusiv atunci când datele sunt restaurate dintr-o copie de rezervă.
— Echipa CreateYourVPNAnteturi de securitate pe paginile magazinelor
Magazinele partenerilor nu trimiteau anteturile de securitate pe care panoul și API-ul le trimiteau deja — printre ele și cel care interzice altor site-uri să afișeze pagina într-un iframe. Pe această cale nu se puteau citi date de cont sau sesiuni. Setul complet însoțește acum fiecare răspuns al magazinelor, iar afirmația SR-15 numește fiecare frontend pe care îl găzduim.
— Abhinav RajGestionarea sesiunilor și trimiterea codurilor de autentificare
În urma rapoartelor unui cercetător extern am revizuit două zone învecinate: ciclul de viață al unei sesiuni de partener și traseul e-mailului cu codul de autentificare. Niciuna dintre constatări nu oferea acces la conturi, la datele partenerilor sau la traficul utilizatorilor.
Modificările privind trimiterea codurilor de autentificare sunt implementate și verificate. O acțiune separată „deconectare pe toate dispozitivele” este în pregătire; până la lansarea ei, deconectarea încheie sesiunea curentă.
— Ganesh RKCe ajunge aici.
Rezumate și cronologii
Esența unei descoperiri, clasa de vulnerabilitate, data raportării și data corectării. Dacă o descoperire a infirmat o afirmație SR — o corectare publică a raportului.
Rețete de exploit
Instrucțiuni pas cu pas, cod PoC și detalii care ar ajuta la atacarea altor servere înainte ca toată lumea să actualizeze.
Ai găsit ceva?
Scrie-ne cu un proof of concept reproductibil. Răspundem în 72 de ore și gestionăm trierea intern.