bezpečnostný denník

Bezpečnostný denník.

Nálezy zverejňujeme po ich oprave a overení — stručné zhrnutie, nikdy recept na exploit. Časy opravy sú pri každom zázname.

záznamy

Čo sa stalo.

15. júla 2026

Interná kontrola pred spustením programu

Dňa 15. júla 2026 sme začali internú bezpečnostnú kontrolu CreateYourVPN. Opravy, ktoré sme dokončili a znovu overili, sú zverejnené nižšie; ďalšie budú pribúdať tak, ako sa budú nasadzovať a potvrdzovať.

Tím CreateYourVPN
15. júla 2026

Pridaná poistka proti nebezpečnej cross-origin konfigurácii

Súčasná production konfigurácia nepovoľovala ľubovoľné origins, kód však umožňoval nebezpečnú kombináciu parametrov, ak ju operátor nesprávne nastavil. Táto kombinácia sa teraz pri štarte odmieta a je pokrytá automatickým testom.

Tím CreateYourVPN
15. júla 2026

Zmenšená verejná plocha production API

Interaktívna technická dokumentácia API bola dostupná bez autentifikácie. Neposkytovala prístup k chráneným údajom, ale uľahčovala štúdium vnútornej štruktúry API. V production je dokumentácia teraz vypnutá, pričom zostáva dostupná v izolovanom prostredí na vývoj.

Tím CreateYourVPN
15. júla 2026

Kryptografické kľúče platformy oddelené podľa účelu

Interná kontrola zistila, že jeden tajný kľúč sa používal na dve rôzne kryptografické úlohy. Toto síce nevytváralo priame obídenie ochrany, ale rozširovalo dosah kompromitácie kľúča. Oba účely boli oddelené a každý sa teraz rotuje nezávisle.

Tím CreateYourVPN
15. júla 2026

Zaručené vymazanie správcovského kľúča po odstránení servera

Vymazanie zašifrovaného správcovského kľúča prebiehalo po sieťových operáciách na pozadí a pri ich zlyhaní sa nemuselo zopakovať. Vymazanie kľúča sme oddelili od sieťovej kaskády a pridali zaručené opakovanie. Scenáre nedostupného servera a prerušeného procesu sú pokryté testami.

Tím CreateYourVPN
15. júla 2026

Odstránená nepoužívaná cesta autorizácie partnerského API

API podporovalo doplnkovú cestu autorizácie založenú na cookie, ktorú súčasná server-side architektúra nepotrebovala. V production sa nezistil žiadny cross-site útok, no cesta navyše rozširovala plochu pre budúce chyby. API teraz používa jedinú, explicitne definovanú metódu autorizácie, pokrytú negatívnymi testami.

Tím CreateYourVPN
30. júla 2026

Bol obmedzený prístup k panelu na správu infraštruktúry

Externý výskumník nahlásil, že administratívne rozhranie na správu infraštruktúry odpovedalo z verejného internetu. Rozhranie bolo chránené prihlásením, stopy neoprávneného prístupu sa nenašli. Hlásenie bolo prijaté a prístup obmedzený.

Rozhranie je teraz dostupné iba zo schválených adries, požiadavky na overenie boli sprísnené a dotknuté komponenty aktualizované. Výsledok bol overený z vonkajšej siete. Ďalej sme prešli náš verejný povrch a zaviedli jeho pravidelnú kontrolu. Odmena bola vyplatená v najvyššom pásme.

Gaurang Maheta
13. augusta 2026

E-mailové adresy používateľov výkladov sa už neuchovávajú

Človek zadá svoj e-mail, aby sa prihlásil do výkladu partnera, ale adresa u nás nezostane: e-mail s kódom odíde a adresa sa hneď zmaže. Účet spoznáme podľa nevratného odtlačku, z ktorého adresu obnoviť nemožno, a názov účtu ju tiež neobsahuje.

Tím CreateYourVPN
13. augusta 2026

Používateľ si môže resetovať svoj odkaz na predplatné sám

Odkaz na predplatné je tajomstvo: kto ho má, získa rovnaký prístup ako jeho vlastník. Používateľ si ho môže resetovať sám vo svojom účte — predchádzajúci odkaz prestane fungovať a prístupové údaje za ním sa vydajú nanovo. Takto uzavretý odkaz zostáva uzavretý, aj keď sa údaje obnovia zo zálohy.

Tím CreateYourVPN
14. augusta 2026

Bezpečnostné hlavičky na stránkach obchodov

Obchody partnerov neposielali bezpečnostné hlavičky, ktoré panel a API posielali už skôr — vrátane tej, ktorá cudzím webom zakazuje zobraziť stránku v ráme. Údaje účtu ani relácie sa touto cestou prečítať nedali. Kompletná sada teraz sprevádza každú odpoveď obchodu a tvrdenie SR-15 menuje každý frontend, ktorý prevádzkujeme.

Abhinav Raj
23. augusta 2026

Správa relácií a odosielanie prihlasovacích kódov

Na základe hlásení externého výskumníka sme prešli dve susediace oblasti: životný cyklus partnerskej relácie a cestu e-mailu s prihlasovacím kódom. Ani jedno zistenie neumožňovalo prístup k účtom, údajom partnerov ani k prevádzke používateľov.

Zmeny v odosielaní prihlasovacích kódov sú nasadené a overené. Samostatná akcia „odhlásiť na všetkých zariadeniach“ sa pripravuje; kým nevyjde, odhlásenie ukončí aktuálnu reláciu.

Ganesh RK
ako čítať denník

Čo sem patrí.

zverejňujeme

Zhrnutia a časové osi

Podstata nálezu, trieda zraniteľnosti, dátum nahlásenia a dátum opravy. Ak nález vyvrátil tvrdenie SR — verejná oprava správy.

nezverejňujeme

Recepty na exploit

Podrobné návody krok za krokom, PoC kód a detaily, ktoré by pomohli zaútočiť na iné servery skôr, než sa všetci aktualizujú.

Našli ste niečo?

Napíšte nám s reprodukovateľným proof of concept. Odpovedáme do 72 hodín a triáž riešime interne.

security@createyourvpn.com90 dní mlčania · bezpečný prístavOdmena príde na zostatok vášho účtu CreateYourVPN — iný spôsob výplaty nemáme.