Bezpečnostný denník.
Nálezy zverejňujeme po ich oprave a overení — stručné zhrnutie, nikdy recept na exploit. Časy opravy sú pri každom zázname.
Čo sa stalo.
Interná kontrola pred spustením programu
Dňa 15. júla 2026 sme začali internú bezpečnostnú kontrolu CreateYourVPN. Opravy, ktoré sme dokončili a znovu overili, sú zverejnené nižšie; ďalšie budú pribúdať tak, ako sa budú nasadzovať a potvrdzovať.
— Tím CreateYourVPNPridaná poistka proti nebezpečnej cross-origin konfigurácii
Súčasná production konfigurácia nepovoľovala ľubovoľné origins, kód však umožňoval nebezpečnú kombináciu parametrov, ak ju operátor nesprávne nastavil. Táto kombinácia sa teraz pri štarte odmieta a je pokrytá automatickým testom.
— Tím CreateYourVPNZmenšená verejná plocha production API
Interaktívna technická dokumentácia API bola dostupná bez autentifikácie. Neposkytovala prístup k chráneným údajom, ale uľahčovala štúdium vnútornej štruktúry API. V production je dokumentácia teraz vypnutá, pričom zostáva dostupná v izolovanom prostredí na vývoj.
— Tím CreateYourVPNKryptografické kľúče platformy oddelené podľa účelu
Interná kontrola zistila, že jeden tajný kľúč sa používal na dve rôzne kryptografické úlohy. Toto síce nevytváralo priame obídenie ochrany, ale rozširovalo dosah kompromitácie kľúča. Oba účely boli oddelené a každý sa teraz rotuje nezávisle.
— Tím CreateYourVPNZaručené vymazanie správcovského kľúča po odstránení servera
Vymazanie zašifrovaného správcovského kľúča prebiehalo po sieťových operáciách na pozadí a pri ich zlyhaní sa nemuselo zopakovať. Vymazanie kľúča sme oddelili od sieťovej kaskády a pridali zaručené opakovanie. Scenáre nedostupného servera a prerušeného procesu sú pokryté testami.
— Tím CreateYourVPNOdstránená nepoužívaná cesta autorizácie partnerského API
API podporovalo doplnkovú cestu autorizácie založenú na cookie, ktorú súčasná server-side architektúra nepotrebovala. V production sa nezistil žiadny cross-site útok, no cesta navyše rozširovala plochu pre budúce chyby. API teraz používa jedinú, explicitne definovanú metódu autorizácie, pokrytú negatívnymi testami.
— Tím CreateYourVPNBol obmedzený prístup k panelu na správu infraštruktúry
Externý výskumník nahlásil, že administratívne rozhranie na správu infraštruktúry odpovedalo z verejného internetu. Rozhranie bolo chránené prihlásením, stopy neoprávneného prístupu sa nenašli. Hlásenie bolo prijaté a prístup obmedzený.
Rozhranie je teraz dostupné iba zo schválených adries, požiadavky na overenie boli sprísnené a dotknuté komponenty aktualizované. Výsledok bol overený z vonkajšej siete. Ďalej sme prešli náš verejný povrch a zaviedli jeho pravidelnú kontrolu. Odmena bola vyplatená v najvyššom pásme.
— Gaurang MahetaE-mailové adresy používateľov výkladov sa už neuchovávajú
Človek zadá svoj e-mail, aby sa prihlásil do výkladu partnera, ale adresa u nás nezostane: e-mail s kódom odíde a adresa sa hneď zmaže. Účet spoznáme podľa nevratného odtlačku, z ktorého adresu obnoviť nemožno, a názov účtu ju tiež neobsahuje.
— Tím CreateYourVPNPoužívateľ si môže resetovať svoj odkaz na predplatné sám
Odkaz na predplatné je tajomstvo: kto ho má, získa rovnaký prístup ako jeho vlastník. Používateľ si ho môže resetovať sám vo svojom účte — predchádzajúci odkaz prestane fungovať a prístupové údaje za ním sa vydajú nanovo. Takto uzavretý odkaz zostáva uzavretý, aj keď sa údaje obnovia zo zálohy.
— Tím CreateYourVPNBezpečnostné hlavičky na stránkach obchodov
Obchody partnerov neposielali bezpečnostné hlavičky, ktoré panel a API posielali už skôr — vrátane tej, ktorá cudzím webom zakazuje zobraziť stránku v ráme. Údaje účtu ani relácie sa touto cestou prečítať nedali. Kompletná sada teraz sprevádza každú odpoveď obchodu a tvrdenie SR-15 menuje každý frontend, ktorý prevádzkujeme.
— Abhinav RajSpráva relácií a odosielanie prihlasovacích kódov
Na základe hlásení externého výskumníka sme prešli dve susediace oblasti: životný cyklus partnerskej relácie a cestu e-mailu s prihlasovacím kódom. Ani jedno zistenie neumožňovalo prístup k účtom, údajom partnerov ani k prevádzke používateľov.
Zmeny v odosielaní prihlasovacích kódov sú nasadené a overené. Samostatná akcia „odhlásiť na všetkých zariadeniach“ sa pripravuje; kým nevyjde, odhlásenie ukončí aktuálnu reláciu.
— Ganesh RKČo sem patrí.
Zhrnutia a časové osi
Podstata nálezu, trieda zraniteľnosti, dátum nahlásenia a dátum opravy. Ak nález vyvrátil tvrdenie SR — verejná oprava správy.
Recepty na exploit
Podrobné návody krok za krokom, PoC kód a detaily, ktoré by pomohli zaútočiť na iné servery skôr, než sa všetci aktualizujú.
Našli ste niečo?
Napíšte nám s reprodukovateľným proof of concept. Odpovedáme do 72 hodín a triáž riešime interne.