บันทึกความปลอดภัย

บันทึกความปลอดภัย

เราเผยแพร่สิ่งที่ค้นพบหลังจากที่มันถูกแก้ไขและตรวจสอบแล้ว — สรุปโดยย่อ ไม่ใช่สูตรการเจาะ (exploit) ระยะเวลาการแก้ไขอยู่ข้างแต่ละรายการ

รายการ

เกิดอะไรขึ้นบ้าง

15 กรกฎาคม 2569

การตรวจทานภายในก่อนเปิดตัวโครงการ

เมื่อวันที่ 15 กรกฎาคม 2026 เราได้เริ่มการตรวจสอบความปลอดภัยภายในของ CreateYourVPN การแก้ไขที่เราทำเสร็จและตรวจสอบซ้ำแล้วได้เผยแพร่ไว้ด้านล่าง ส่วนที่เหลือจะทยอยตามมาเมื่อมีการปรับใช้และยืนยันแล้ว

ทีม CreateYourVPN
15 กรกฎาคม 2569

เพิ่มการป้องกันการตั้งค่า cross-origin ที่ไม่ปลอดภัย

การตั้งค่า production ปัจจุบันไม่อนุญาต origin ตามอำเภอใจ แต่โค้ดยอมให้เกิดการรวมพารามิเตอร์ที่อันตรายได้หากผู้ดูแลตั้งค่าผิดพลาด ขณะนี้การรวมดังกล่าวจะถูกปฏิเสธตอนเริ่มทำงานและครอบคลุมด้วยการทดสอบอัตโนมัติ

ทีม CreateYourVPN
15 กรกฎาคม 2569

ลดพื้นผิวสาธารณะของ production API

เอกสารทางเทคนิคแบบโต้ตอบของ API สามารถเข้าถึงได้โดยไม่ต้องยืนยันตัวตน สิ่งนี้ไม่ได้ให้สิทธิ์เข้าถึงข้อมูลที่ได้รับการป้องกัน แต่ทำให้การศึกษาโครงสร้างภายในของ API ง่ายขึ้น ใน production เอกสารนี้ถูกปิดใช้งานแล้ว โดยยังคงพร้อมใช้งานในสภาพแวดล้อมที่แยกไว้สำหรับการพัฒนา

ทีม CreateYourVPN
15 กรกฎาคม 2569

แยกกุญแจการเข้ารหัสของแพลตฟอร์มตามวัตถุประสงค์

การตรวจสอบภายในพบว่ามีการใช้ความลับเดียวกันสำหรับงานเข้ารหัสสองงานที่แตกต่างกัน สิ่งนี้ไม่ได้ก่อให้เกิดการข้ามการป้องกันโดยตรง แต่ขยายผลกระทบหากกุญแจถูกบุกรุก วัตถุประสงค์ทั้งสองได้ถูกแยกออกจากกัน และแต่ละอย่างจะหมุนเวียนอย่างอิสระแล้ว

ทีม CreateYourVPN
15 กรกฎาคม 2569

รับประกันการล้างกุญแจการจัดการหลังการลบเซิร์ฟเวอร์

การล้างกุญแจการจัดการที่เข้ารหัสไว้ทำงานหลังการดำเนินการเครือข่ายเบื้องหลัง และอาจไม่ทำซ้ำหากการดำเนินการเหล่านั้นล้มเหลว เราได้แยกการล้างกุญแจออกจากลำดับการทำงานของเครือข่าย และเพิ่มการลองใหม่ที่รับประกันได้ สถานการณ์เซิร์ฟเวอร์ที่เข้าถึงไม่ได้และกระบวนการที่ถูกขัดจังหวะครอบคลุมด้วยการทดสอบ

ทีม CreateYourVPN
15 กรกฎาคม 2569

ลบเส้นทางการอนุญาตของ API พาร์ตเนอร์ที่ไม่ได้ใช้งาน

API รองรับเส้นทางการอนุญาตเพิ่มเติมที่อิงกับ cookie ซึ่งสถาปัตยกรรม server-side ปัจจุบันไม่จำเป็นต้องใช้ ไม่พบการโจมตีข้ามไซต์ใน production แต่เส้นทางส่วนเกินนี้ขยายพื้นผิวของความผิดพลาดในอนาคต ขณะนี้ API ใช้วิธีการอนุญาตเพียงวิธีเดียวที่กำหนดไว้อย่างชัดเจน และครอบคลุมด้วยการทดสอบเชิงลบ

ทีม CreateYourVPN
30 กรกฎาคม 2569

จำกัดการเข้าถึงแผงจัดการโครงสร้างพื้นฐาน

นักวิจัยภายนอกแจ้งว่าอินเทอร์เฟซสำหรับจัดการโครงสร้างพื้นฐานตอบสนองจากอินเทอร์เน็ตสาธารณะ อินเทอร์เฟซดังกล่าวมีการยืนยันตัวตนป้องกันอยู่ และไม่พบร่องรอยการเข้าถึงโดยไม่ได้รับอนุญาต เรารับรายงานและจำกัดการเข้าถึงแล้ว

ขณะนี้อินเทอร์เฟซเข้าถึงได้จากที่อยู่ที่อนุมัติเท่านั้น ข้อกำหนดการยืนยันตัวตนเข้มงวดขึ้น และองค์ประกอบที่เกี่ยวข้องได้รับการอัปเดตแล้ว ผลลัพธ์ได้รับการตรวจสอบจากนอกเครือข่ายของเรา นอกจากนี้เราได้ทบทวนพื้นผิวสาธารณะและเพิ่มการตรวจสอบเป็นระยะ รางวัลจ่ายในระดับสูงสุด

Gaurang Maheta
13 สิงหาคม 2569

ไม่เก็บอีเมลของผู้ใช้หน้าร้านอีกต่อไป

ผู้ใช้กรอกอีเมลเพื่อเข้าสู่หน้าร้านของพาร์ทเนอร์ แต่ที่อยู่นั้นไม่ค้างอยู่กับเรา อีเมลที่มีรหัสถูกส่งออกไปและที่อยู่จะถูกลบทันที บัญชีถูกจดจำด้วยลายนิ้วมือแบบย้อนกลับไม่ได้ซึ่งกู้ที่อยู่กลับคืนไม่ได้ และชื่อบัญชีก็ไม่มีที่อยู่อยู่ในนั้น

ทีม CreateYourVPN
13 สิงหาคม 2569

ผู้ใช้สามารถรีเซ็ตลิงก์การสมัครสมาชิกของตนเองได้

ลิงก์การสมัครสมาชิกคือความลับ ใครก็ตามที่มีลิงก์นี้จะเข้าถึงได้เท่ากับเจ้าของ ผู้ใช้สามารถรีเซ็ตลิงก์ได้เองจากบัญชีของตน ลิงก์เดิมจะหยุดทำงาน และข้อมูลการเข้าถึงที่อยู่เบื้องหลังจะถูกออกใหม่ ลิงก์ที่ปิดด้วยวิธีนี้จะยังคงปิดอยู่ แม้จะกู้คืนข้อมูลจากข้อมูลสำรองก็ตาม

ทีม CreateYourVPN
14 สิงหาคม 2569

เฮดเดอร์ความปลอดภัยบนหน้าร้าน

หน้าร้านของพาร์ตเนอร์ไม่ได้ส่งเฮดเดอร์ความปลอดภัยที่แผงควบคุมและ API ส่งอยู่แล้ว รวมถึงเฮดเดอร์ที่ห้ามเว็บไซต์อื่นแสดงหน้าเว็บในเฟรม ช่องทางนี้อ่านข้อมูลบัญชีหรือเซสชันไม่ได้ ตอนนี้ชุดเฮดเดอร์ครบถ้วนถูกส่งไปกับทุกการตอบสนองของหน้าร้าน และข้อยืนยัน SR-15 ระบุทุกฟรอนต์เอนด์ที่เราโฮสต์

Abhinav Raj
23 สิงหาคม 2569

การจัดการเซสชันและการส่งรหัสเข้าสู่ระบบ

จากรายงานของนักวิจัยภายนอก เราได้ทบทวนสองส่วนที่เกี่ยวเนื่องกัน ได้แก่ วงจรชีวิตของเซสชันพาร์ทเนอร์ และเส้นทางของอีเมลที่มีรหัสเข้าสู่ระบบ ไม่มีข้อค้นพบใดที่เปิดทางให้เข้าถึงบัญชี ข้อมูลพาร์ทเนอร์ หรือทราฟฟิกของผู้ใช้

การเปลี่ยนแปลงเรื่องการส่งรหัสเข้าสู่ระบบได้ปรับใช้และตรวจสอบแล้ว ส่วนคำสั่งแยกสำหรับ «ออกจากระบบทุกอุปกรณ์» อยู่ระหว่างเตรียมการ จนกว่าจะพร้อม การออกจากระบบจะสิ้นสุดเฉพาะเซสชันปัจจุบัน

Ganesh RK
วิธีอ่านบันทึก

อะไรที่อยู่ในนี้

เราเผยแพร่

สรุปและไทม์ไลน์

ใจความสำคัญของสิ่งที่ค้นพบ, ประเภทช่องโหว่, วันที่รายงานและวันที่แก้ไข หากสิ่งที่ค้นพบหักล้างข้อกล่าวอ้าง SR — การแก้ไขรายงานต่อสาธารณะ

เราไม่เผยแพร่

สูตรการเจาะ (exploit)

คำแนะนำทีละขั้นตอน, โค้ด PoC และรายละเอียดที่จะช่วยโจมตีเซิร์ฟเวอร์อื่นก่อนที่ทุกคนจะอัปเดต

เจออะไรบางอย่างไหม?

เขียนหาเราพร้อม proof of concept ที่ทำซ้ำได้ เราตอบกลับภายใน 72 ชั่วโมงและคัดกรองภายในองค์กร

security@createyourvpn.comเงียบ 90 วัน · safe harborรางวัลจะเข้าสู่ยอดเงินคงเหลือในบัญชี CreateYourVPN ของคุณ — เป็นช่องทางจ่ายเพียงทางเดียว