Güvenlik günlüğü.
Bulguları, düzeltilip doğrulandıktan sonra yayımlarız — kısa bir özet, asla bir istismar tarifi değil. Düzeltme süreleri her kaydın yanında yer alır.
Neler oldu.
Program başlamadan önce dahili inceleme
15 Temmuz 2026'da CreateYourVPN'in dahili bir güvenlik incelemesine başladık. Tamamlayıp yeniden doğruladığımız düzeltmeler aşağıda yayımlanmıştır; dağıtıldıkça ve doğrulandıkça daha fazlası eklenecektir.
— CreateYourVPN ekibiGüvensiz cross-origin yapılandırmasına karşı bir koruma eklendi
Mevcut production yapılandırması rastgele origin'lere izin vermiyordu, ancak bir operatör yanlış yapılandırırsa kod tehlikeli bir parametre birleşimine izin veriyordu. Bu birleşim artık başlangıçta reddediliyor ve otomatik bir testle kapsanıyor.
— CreateYourVPN ekibiproduction API'nin herkese açık yüzeyi küçültüldü
API'nin etkileşimli teknik belgeleri kimlik doğrulaması olmadan erişilebiliyordu. Bu, korunan verilere erişim sağlamıyordu, ancak API'nin iç yapısını incelemeyi kolaylaştırıyordu. production'da belgeler artık devre dışı bırakıldı; geliştirme için ise yalıtılmış bir ortamda erişilebilir kalıyor.
— CreateYourVPN ekibiPlatformun kriptografik anahtarları amaca göre ayrıldı
Bir dahili inceleme, tek bir gizli anahtarın iki farklı kriptografik iş için kullanıldığını buldu. Bu, doğrudan bir atlatma oluşturmuyordu, ancak bir anahtarın ele geçirilmesinin etki alanını genişletiyordu. İki amaç birbirinden ayrıldı ve her biri artık bağımsız olarak döndürülüyor.
— CreateYourVPN ekibiSunucu silindikten sonra yönetim anahtarının temizlenmesi garanti altına alındı
Şifreli yönetim anahtarının temizlenmesi, arka plandaki ağ işlemlerinden sonra çalışıyordu ve bu işlemler başarısız olursa yinelenmeyebiliyordu. Anahtar temizlemeyi ağ zincirinden ayırdık ve garantili bir yeniden deneme ekledik. Erişilemeyen sunucu ve kesintiye uğrayan süreç senaryoları testlerle kapsanıyor.
— CreateYourVPN ekibiKullanılmayan bir iş ortağı API yetkilendirme yolu kaldırıldı
API, mevcut server-side mimarisinin ihtiyaç duymadığı, cookie tabanlı ek bir yetkilendirme yolunu destekliyordu. production'da herhangi bir siteler arası saldırı bulunmadı, ancak fazladan yol gelecekteki hatalar için yüzeyi genişletiyordu. API artık açıkça tanımlanmış tek bir yetkilendirme yöntemi kullanıyor ve negatif testlerle kapsanıyor.
— CreateYourVPN ekibiAltyapı yönetim paneline erişim kısıtlandı
Harici bir araştırmacı, altyapı yönetimine ait bir arayüzün genel internetten yanıt verdiğini bildirdi. Arayüz kimlik doğrulama ile korunuyordu ve yetkisiz erişime dair bir ize rastlanmadı. Bildirim kabul edildi ve erişim kısıtlandı.
Arayüze artık yalnızca onaylı adreslerden erişilebiliyor, kimlik doğrulama gereksinimleri güçlendirildi ve ilgili bileşenler güncellendi. Sonuç ağımızın dışından doğrulandı. Ayrıca genel yüzeyimizi gözden geçirdik ve düzenli bir kontrol ekledik. Ödül en üst kademeden ödendi.
— Gaurang MahetaVitrin kullanıcılarının e-posta adresleri artık saklanmıyor
Bir kişi bir iş ortağının vitrinine giriş yapmak için e-postasını yazar, ama adres bizde kalmaz: kodu içeren e-posta gider ve adres hemen silinir. Hesap, adresin geri elde edilemeyeceği geri döndürülemez bir parmak iziyle tanınır; hesap adı da adresi içermez.
— CreateYourVPN ekibiKullanıcı abonelik bağlantısını kendisi sıfırlayabilir
Abonelik bağlantısı bir sırdır: bağlantıyı ele geçiren kişi, sahibiyle aynı erişimi elde eder. Kullanıcı bunu kendi hesabından sıfırlayabilir: önceki bağlantı çalışmayı bırakır ve arkasındaki erişim bilgileri yeniden oluşturulur. Bu şekilde kapatılan bağlantı, veriler yedekten geri yüklense de kapalı kalır.
— CreateYourVPN ekibiMağaza sayfalarında güvenlik başlıkları
İş ortaklarının mağazaları, panel ile API'nin çoktan gönderdiği güvenlik başlıklarını göndermiyordu; bunların arasında başka sitelerin sayfayı çerçeve içinde göstermesini engelleyen başlık da vardı. Bu yolla hesap verileri veya oturumlar okunamıyordu. Artık başlıkların tamamı her mağaza yanıtıyla gönderiliyor ve SR-15 ifadesi barındırdığımız her ön yüzü tek tek anıyor.
— Abhinav RajOturum yönetimi ve giriş kodu gönderimi
Bir dış araştırmacının raporları üzerine iki komşu alanı gözden geçirdik: ortak oturumunun yaşam döngüsü ve giriş kodu e-postasının izlediği yol. Bulguların hiçbiri hesaplara, ortak verilerine veya kullanıcı trafiğine erişim sağlamıyordu.
Giriş kodu gönderimindeki değişiklikler yayına alındı ve doğrulandı. Ayrı bir «tüm cihazlarda çıkış yap» eylemi hazırlanıyor; o gelene kadar çıkış yapmak mevcut oturumu sonlandırır.
— Ganesh RKBuraya ne girer.
Özetler ve zaman çizelgeleri
Bir bulgunun özü, güvenlik açığı sınıfı, bildirim tarihi ve düzeltme tarihi. Bir bulgu bir SR iddiasını çürüttüyse — rapora herkese açık bir düzeltme.
İstismar tarifleri
Herkes güncellemeden önce başka sunuculara saldırmaya yardımcı olabilecek adım adım talimatlar, PoC kodu ve ayrıntılar.
Bir şey mi buldunuz?
Yeniden üretilebilir bir kavram kanıtıyla bize yazın. 72 saat içinde yanıt veririz ve değerlendirmeyi kurum içinde yaparız.