บันทึกความปลอดภัย
เราเผยแพร่สิ่งที่ค้นพบหลังจากที่มันถูกแก้ไขและตรวจสอบแล้ว — สรุปโดยย่อ ไม่ใช่สูตรการเจาะ (exploit) ระยะเวลาการแก้ไขอยู่ข้างแต่ละรายการ
เกิดอะไรขึ้นบ้าง
การตรวจทานภายในก่อนเปิดตัวโครงการ
เมื่อวันที่ 15 กรกฎาคม 2026 เราได้เริ่มการตรวจสอบความปลอดภัยภายในของ CreateYourVPN การแก้ไขที่เราทำเสร็จและตรวจสอบซ้ำแล้วได้เผยแพร่ไว้ด้านล่าง ส่วนที่เหลือจะทยอยตามมาเมื่อมีการปรับใช้และยืนยันแล้ว
— ทีม CreateYourVPNเพิ่มการป้องกันการตั้งค่า cross-origin ที่ไม่ปลอดภัย
การตั้งค่า production ปัจจุบันไม่อนุญาต origin ตามอำเภอใจ แต่โค้ดยอมให้เกิดการรวมพารามิเตอร์ที่อันตรายได้หากผู้ดูแลตั้งค่าผิดพลาด ขณะนี้การรวมดังกล่าวจะถูกปฏิเสธตอนเริ่มทำงานและครอบคลุมด้วยการทดสอบอัตโนมัติ
— ทีม CreateYourVPNลดพื้นผิวสาธารณะของ production API
เอกสารทางเทคนิคแบบโต้ตอบของ API สามารถเข้าถึงได้โดยไม่ต้องยืนยันตัวตน สิ่งนี้ไม่ได้ให้สิทธิ์เข้าถึงข้อมูลที่ได้รับการป้องกัน แต่ทำให้การศึกษาโครงสร้างภายในของ API ง่ายขึ้น ใน production เอกสารนี้ถูกปิดใช้งานแล้ว โดยยังคงพร้อมใช้งานในสภาพแวดล้อมที่แยกไว้สำหรับการพัฒนา
— ทีม CreateYourVPNแยกกุญแจการเข้ารหัสของแพลตฟอร์มตามวัตถุประสงค์
การตรวจสอบภายในพบว่ามีการใช้ความลับเดียวกันสำหรับงานเข้ารหัสสองงานที่แตกต่างกัน สิ่งนี้ไม่ได้ก่อให้เกิดการข้ามการป้องกันโดยตรง แต่ขยายผลกระทบหากกุญแจถูกบุกรุก วัตถุประสงค์ทั้งสองได้ถูกแยกออกจากกัน และแต่ละอย่างจะหมุนเวียนอย่างอิสระแล้ว
— ทีม CreateYourVPNรับประกันการล้างกุญแจการจัดการหลังการลบเซิร์ฟเวอร์
การล้างกุญแจการจัดการที่เข้ารหัสไว้ทำงานหลังการดำเนินการเครือข่ายเบื้องหลัง และอาจไม่ทำซ้ำหากการดำเนินการเหล่านั้นล้มเหลว เราได้แยกการล้างกุญแจออกจากลำดับการทำงานของเครือข่าย และเพิ่มการลองใหม่ที่รับประกันได้ สถานการณ์เซิร์ฟเวอร์ที่เข้าถึงไม่ได้และกระบวนการที่ถูกขัดจังหวะครอบคลุมด้วยการทดสอบ
— ทีม CreateYourVPNลบเส้นทางการอนุญาตของ API พาร์ตเนอร์ที่ไม่ได้ใช้งาน
API รองรับเส้นทางการอนุญาตเพิ่มเติมที่อิงกับ cookie ซึ่งสถาปัตยกรรม server-side ปัจจุบันไม่จำเป็นต้องใช้ ไม่พบการโจมตีข้ามไซต์ใน production แต่เส้นทางส่วนเกินนี้ขยายพื้นผิวของความผิดพลาดในอนาคต ขณะนี้ API ใช้วิธีการอนุญาตเพียงวิธีเดียวที่กำหนดไว้อย่างชัดเจน และครอบคลุมด้วยการทดสอบเชิงลบ
— ทีม CreateYourVPNจำกัดการเข้าถึงแผงจัดการโครงสร้างพื้นฐาน
นักวิจัยภายนอกแจ้งว่าอินเทอร์เฟซสำหรับจัดการโครงสร้างพื้นฐานตอบสนองจากอินเทอร์เน็ตสาธารณะ อินเทอร์เฟซดังกล่าวมีการยืนยันตัวตนป้องกันอยู่ และไม่พบร่องรอยการเข้าถึงโดยไม่ได้รับอนุญาต เรารับรายงานและจำกัดการเข้าถึงแล้ว
ขณะนี้อินเทอร์เฟซเข้าถึงได้จากที่อยู่ที่อนุมัติเท่านั้น ข้อกำหนดการยืนยันตัวตนเข้มงวดขึ้น และองค์ประกอบที่เกี่ยวข้องได้รับการอัปเดตแล้ว ผลลัพธ์ได้รับการตรวจสอบจากนอกเครือข่ายของเรา นอกจากนี้เราได้ทบทวนพื้นผิวสาธารณะและเพิ่มการตรวจสอบเป็นระยะ รางวัลจ่ายในระดับสูงสุด
— Gaurang Mahetaไม่เก็บอีเมลของผู้ใช้หน้าร้านอีกต่อไป
ผู้ใช้กรอกอีเมลเพื่อเข้าสู่หน้าร้านของพาร์ทเนอร์ แต่ที่อยู่นั้นไม่ค้างอยู่กับเรา อีเมลที่มีรหัสถูกส่งออกไปและที่อยู่จะถูกลบทันที บัญชีถูกจดจำด้วยลายนิ้วมือแบบย้อนกลับไม่ได้ซึ่งกู้ที่อยู่กลับคืนไม่ได้ และชื่อบัญชีก็ไม่มีที่อยู่อยู่ในนั้น
— ทีม CreateYourVPNผู้ใช้สามารถรีเซ็ตลิงก์การสมัครสมาชิกของตนเองได้
ลิงก์การสมัครสมาชิกคือความลับ ใครก็ตามที่มีลิงก์นี้จะเข้าถึงได้เท่ากับเจ้าของ ผู้ใช้สามารถรีเซ็ตลิงก์ได้เองจากบัญชีของตน ลิงก์เดิมจะหยุดทำงาน และข้อมูลการเข้าถึงที่อยู่เบื้องหลังจะถูกออกใหม่ ลิงก์ที่ปิดด้วยวิธีนี้จะยังคงปิดอยู่ แม้จะกู้คืนข้อมูลจากข้อมูลสำรองก็ตาม
— ทีม CreateYourVPNเฮดเดอร์ความปลอดภัยบนหน้าร้าน
หน้าร้านของพาร์ตเนอร์ไม่ได้ส่งเฮดเดอร์ความปลอดภัยที่แผงควบคุมและ API ส่งอยู่แล้ว รวมถึงเฮดเดอร์ที่ห้ามเว็บไซต์อื่นแสดงหน้าเว็บในเฟรม ช่องทางนี้อ่านข้อมูลบัญชีหรือเซสชันไม่ได้ ตอนนี้ชุดเฮดเดอร์ครบถ้วนถูกส่งไปกับทุกการตอบสนองของหน้าร้าน และข้อยืนยัน SR-15 ระบุทุกฟรอนต์เอนด์ที่เราโฮสต์
— Abhinav Rajการจัดการเซสชันและการส่งรหัสเข้าสู่ระบบ
จากรายงานของนักวิจัยภายนอก เราได้ทบทวนสองส่วนที่เกี่ยวเนื่องกัน ได้แก่ วงจรชีวิตของเซสชันพาร์ทเนอร์ และเส้นทางของอีเมลที่มีรหัสเข้าสู่ระบบ ไม่มีข้อค้นพบใดที่เปิดทางให้เข้าถึงบัญชี ข้อมูลพาร์ทเนอร์ หรือทราฟฟิกของผู้ใช้
การเปลี่ยนแปลงเรื่องการส่งรหัสเข้าสู่ระบบได้ปรับใช้และตรวจสอบแล้ว ส่วนคำสั่งแยกสำหรับ «ออกจากระบบทุกอุปกรณ์» อยู่ระหว่างเตรียมการ จนกว่าจะพร้อม การออกจากระบบจะสิ้นสุดเฉพาะเซสชันปัจจุบัน
— Ganesh RKอะไรที่อยู่ในนี้
สรุปและไทม์ไลน์
ใจความสำคัญของสิ่งที่ค้นพบ, ประเภทช่องโหว่, วันที่รายงานและวันที่แก้ไข หากสิ่งที่ค้นพบหักล้างข้อกล่าวอ้าง SR — การแก้ไขรายงานต่อสาธารณะ
สูตรการเจาะ (exploit)
คำแนะนำทีละขั้นตอน, โค้ด PoC และรายละเอียดที่จะช่วยโจมตีเซิร์ฟเวอร์อื่นก่อนที่ทุกคนจะอัปเดต
เจออะไรบางอย่างไหม?
เขียนหาเราพร้อม proof of concept ที่ทำซ้ำได้ เราตอบกลับภายใน 72 ชั่วโมงและคัดกรองภายในองค์กร