Журнал безопасности.
Мы публикуем находки после того, как они исправлены и проверены — краткое резюме, никогда не рецепт эксплойта. Сроки исправления указаны рядом с каждой записью.
Что произошло.
Внутренняя проверка перед запуском программы
15 июля 2026 года мы начали внутреннюю проверку безопасности CreateYourVPN. Исправления, которые мы завершили и перепроверили, опубликованы ниже; остальные появятся по мере развёртывания и подтверждения.
— Команда CreateYourVPNДобавлена защита от небезопасной конфигурации междоменного доступа
Текущая production-конфигурация не разрешала произвольные источники, однако код допускал опасное сочетание параметров при ошибке оператора. Теперь такая конфигурация отклоняется при запуске и покрыта автоматическим тестом.
— Команда CreateYourVPNСокращена публичная поверхность production API
Интерактивная техническая документация API была доступна без аутентификации. Это не давало доступа к защищённым данным, но облегчало изучение внутренней структуры API. В production документация теперь отключена, а для разработки остаётся доступна в изолированной среде.
— Команда CreateYourVPNРазделены криптографические ключи платформы
Внутренняя проверка обнаружила, что один секрет использовался для двух разных криптографических задач. Прямого обхода защиты это не создавало, однако увеличивало последствия компрометации ключа. Назначения разделены и получили независимую ротацию.
— Команда CreateYourVPNГарантирована очистка управляющего ключа после удаления сервера
Очистка зашифрованного управляющего ключа выполнялась после фоновых сетевых операций и могла не повториться при их сбое. Мы отделили очистку ключа от сетевого каскада и добавили гарантированное повторение. Сценарии недоступного сервера и прерывания процесса покрыты тестами.
— Команда CreateYourVPNУдалён неиспользуемый способ авторизации партнёрского API
API поддерживал дополнительный cookie-путь авторизации, который не требовался текущей server-side архитектуре. Подтверждённой межсайтовой атаки в production не обнаружено, однако лишний путь увеличивал поверхность будущих ошибок. API переведён на один явно определённый способ авторизации и покрыт негативными тестами.
— Команда CreateYourVPNОграничен доступ к панели управления инфраструктурой
Внешний исследователь сообщил, что административный интерфейс управления инфраструктурой отвечал из публичной сети. Интерфейс был защищён аутентификацией, признаков несанкционированного доступа не обнаружено. Отчёт принят, доступ ограничен.
Сейчас интерфейс доступен только с разрешённых адресов, требования к аутентификации усилены, задействованные компоненты обновлены. Результат проверен из внешней сети. Дополнительно пересмотрена публично доступная поверхность и добавлена её регулярная проверка. Награда выплачена по высшему уровню.
— Gaurang MahetaАдреса пользователей витрин больше не хранятся
Человек вводит свой email, чтобы войти в витрину партнёра, но у нас этот адрес не оседает: письмо с кодом уходит, и адрес сразу удаляется. Аккаунт узнаётся по необратимому отпечатку, из которого адрес не восстановить, а имя аккаунта его не содержит.
— Команда CreateYourVPNПользователь может сам сбросить свою ссылку подписки
Ссылка подписки — это секрет: тот, у кого она есть, получает такой же доступ, как её владелец. Пользователь может сбросить её сам в личном кабинете — прежняя ссылка перестаёт работать, а доступы за ней выпускаются заново. Закрытая так ссылка остаётся закрытой, в том числе при восстановлении данных из резервной копии.
— Команда CreateYourVPNSecurity-заголовки на страницах витрин
Витрины партнёров не отдавали security-заголовки, которые панель и API отдавали давно, — в том числе тот, что запрещает чужим сайтам показывать страницу во фрейме. Прочитать так данные аккаунта или сессию было нельзя. Сейчас витрины отдают весь набор, а в тексте SR-15 перечислены все наши фронтенды.
— Abhinav RajУправление сессиями и отправка кодов входа
По отчётам внешнего исследователя мы пересмотрели два смежных участка: жизненный цикл партнёрской сессии и путь письма с кодом входа. Доступа к аккаунтам, данным партнёров или трафику пользователей ни одна из находок не давала.
Изменения в отправке кодов входа развёрнуты и проверены. Отдельное действие «выйти на всех устройствах» готовится; до его появления выход из аккаунта завершает текущую сессию.
— Ganesh RKЧто сюда попадает.
Резюме и сроки
Суть находки, класс уязвимости, дата отчёта и дата исправления. Если находка опровергла SR-утверждение — публичная поправка к отчёту.
Рецепты эксплойтов
Пошаговые инструкции, PoC-код и детали, которые помогли бы атаковать другие серверы, пока все не обновятся.
Что-то нашли?
Напишите нам с воспроизводимым proof of concept. Отвечаем в течение 72 часов, триаж ведём сами.