güvenlik günlüğü

Güvenlik günlüğü.

Bulguları, düzeltilip doğrulandıktan sonra yayımlarız — kısa bir özet, asla bir istismar tarifi değil. Düzeltme süreleri her kaydın yanında yer alır.

kayıtlar

Neler oldu.

15 Temmuz 2026

Program başlamadan önce dahili inceleme

15 Temmuz 2026'da CreateYourVPN'in dahili bir güvenlik incelemesine başladık. Tamamlayıp yeniden doğruladığımız düzeltmeler aşağıda yayımlanmıştır; dağıtıldıkça ve doğrulandıkça daha fazlası eklenecektir.

CreateYourVPN ekibi
15 Temmuz 2026

Güvensiz cross-origin yapılandırmasına karşı bir koruma eklendi

Mevcut production yapılandırması rastgele origin'lere izin vermiyordu, ancak bir operatör yanlış yapılandırırsa kod tehlikeli bir parametre birleşimine izin veriyordu. Bu birleşim artık başlangıçta reddediliyor ve otomatik bir testle kapsanıyor.

CreateYourVPN ekibi
15 Temmuz 2026

production API'nin herkese açık yüzeyi küçültüldü

API'nin etkileşimli teknik belgeleri kimlik doğrulaması olmadan erişilebiliyordu. Bu, korunan verilere erişim sağlamıyordu, ancak API'nin iç yapısını incelemeyi kolaylaştırıyordu. production'da belgeler artık devre dışı bırakıldı; geliştirme için ise yalıtılmış bir ortamda erişilebilir kalıyor.

CreateYourVPN ekibi
15 Temmuz 2026

Platformun kriptografik anahtarları amaca göre ayrıldı

Bir dahili inceleme, tek bir gizli anahtarın iki farklı kriptografik iş için kullanıldığını buldu. Bu, doğrudan bir atlatma oluşturmuyordu, ancak bir anahtarın ele geçirilmesinin etki alanını genişletiyordu. İki amaç birbirinden ayrıldı ve her biri artık bağımsız olarak döndürülüyor.

CreateYourVPN ekibi
15 Temmuz 2026

Sunucu silindikten sonra yönetim anahtarının temizlenmesi garanti altına alındı

Şifreli yönetim anahtarının temizlenmesi, arka plandaki ağ işlemlerinden sonra çalışıyordu ve bu işlemler başarısız olursa yinelenmeyebiliyordu. Anahtar temizlemeyi ağ zincirinden ayırdık ve garantili bir yeniden deneme ekledik. Erişilemeyen sunucu ve kesintiye uğrayan süreç senaryoları testlerle kapsanıyor.

CreateYourVPN ekibi
15 Temmuz 2026

Kullanılmayan bir iş ortağı API yetkilendirme yolu kaldırıldı

API, mevcut server-side mimarisinin ihtiyaç duymadığı, cookie tabanlı ek bir yetkilendirme yolunu destekliyordu. production'da herhangi bir siteler arası saldırı bulunmadı, ancak fazladan yol gelecekteki hatalar için yüzeyi genişletiyordu. API artık açıkça tanımlanmış tek bir yetkilendirme yöntemi kullanıyor ve negatif testlerle kapsanıyor.

CreateYourVPN ekibi
30 Temmuz 2026

Altyapı yönetim paneline erişim kısıtlandı

Harici bir araştırmacı, altyapı yönetimine ait bir arayüzün genel internetten yanıt verdiğini bildirdi. Arayüz kimlik doğrulama ile korunuyordu ve yetkisiz erişime dair bir ize rastlanmadı. Bildirim kabul edildi ve erişim kısıtlandı.

Arayüze artık yalnızca onaylı adreslerden erişilebiliyor, kimlik doğrulama gereksinimleri güçlendirildi ve ilgili bileşenler güncellendi. Sonuç ağımızın dışından doğrulandı. Ayrıca genel yüzeyimizi gözden geçirdik ve düzenli bir kontrol ekledik. Ödül en üst kademeden ödendi.

Gaurang Maheta
13 Ağustos 2026

Vitrin kullanıcılarının e-posta adresleri artık saklanmıyor

Bir kişi bir iş ortağının vitrinine giriş yapmak için e-postasını yazar, ama adres bizde kalmaz: kodu içeren e-posta gider ve adres hemen silinir. Hesap, adresin geri elde edilemeyeceği geri döndürülemez bir parmak iziyle tanınır; hesap adı da adresi içermez.

CreateYourVPN ekibi
13 Ağustos 2026

Kullanıcı abonelik bağlantısını kendisi sıfırlayabilir

Abonelik bağlantısı bir sırdır: bağlantıyı ele geçiren kişi, sahibiyle aynı erişimi elde eder. Kullanıcı bunu kendi hesabından sıfırlayabilir: önceki bağlantı çalışmayı bırakır ve arkasındaki erişim bilgileri yeniden oluşturulur. Bu şekilde kapatılan bağlantı, veriler yedekten geri yüklense de kapalı kalır.

CreateYourVPN ekibi
14 Ağustos 2026

Mağaza sayfalarında güvenlik başlıkları

İş ortaklarının mağazaları, panel ile API'nin çoktan gönderdiği güvenlik başlıklarını göndermiyordu; bunların arasında başka sitelerin sayfayı çerçeve içinde göstermesini engelleyen başlık da vardı. Bu yolla hesap verileri veya oturumlar okunamıyordu. Artık başlıkların tamamı her mağaza yanıtıyla gönderiliyor ve SR-15 ifadesi barındırdığımız her ön yüzü tek tek anıyor.

Abhinav Raj
23 Ağustos 2026

Oturum yönetimi ve giriş kodu gönderimi

Bir dış araştırmacının raporları üzerine iki komşu alanı gözden geçirdik: ortak oturumunun yaşam döngüsü ve giriş kodu e-postasının izlediği yol. Bulguların hiçbiri hesaplara, ortak verilerine veya kullanıcı trafiğine erişim sağlamıyordu.

Giriş kodu gönderimindeki değişiklikler yayına alındı ve doğrulandı. Ayrı bir «tüm cihazlarda çıkış yap» eylemi hazırlanıyor; o gelene kadar çıkış yapmak mevcut oturumu sonlandırır.

Ganesh RK
günlük nasıl okunur

Buraya ne girer.

yayımladıklarımız

Özetler ve zaman çizelgeleri

Bir bulgunun özü, güvenlik açığı sınıfı, bildirim tarihi ve düzeltme tarihi. Bir bulgu bir SR iddiasını çürüttüyse — rapora herkese açık bir düzeltme.

yayımlamadıklarımız

İstismar tarifleri

Herkes güncellemeden önce başka sunuculara saldırmaya yardımcı olabilecek adım adım talimatlar, PoC kodu ve ayrıntılar.

Bir şey mi buldunuz?

Yeniden üretilebilir bir kavram kanıtıyla bize yazın. 72 saat içinde yanıt veririz ve değerlendirmeyi kurum içinde yaparız.

security@createyourvpn.com90 gün sessizlik · güvenli limanÖdül, CreateYourVPN hesabınızın bakiyesine geçer — tek ödeme yolu budur.