nhật ký bảo mật

Nhật ký bảo mật.

Chúng tôi công bố các phát hiện sau khi chúng được khắc phục và kiểm chứng — một bản tóm tắt ngắn, không bao giờ là công thức khai thác. Thời gian khắc phục nằm ngay cạnh mỗi mục.

các mục

Những gì đã xảy ra.

15 tháng 7, 2026

Rà soát nội bộ trước khi ra mắt chương trình

Vào ngày 15 tháng 7 năm 2026, chúng tôi đã bắt đầu một cuộc rà soát bảo mật nội bộ đối với CreateYourVPN. Các bản sửa lỗi mà chúng tôi đã hoàn tất và xác minh lại được công bố bên dưới; sẽ có thêm nữa khi chúng được triển khai và xác nhận.

Đội ngũ CreateYourVPN
15 tháng 7, 2026

Đã thêm cơ chế bảo vệ chống lại cấu hình cross-origin không an toàn

Cấu hình production hiện tại không cho phép các origin tùy ý, nhưng mã nguồn lại cho phép một tổ hợp tham số nguy hiểm nếu người vận hành cấu hình sai. Tổ hợp đó nay bị từ chối ngay khi khởi động và được bao phủ bởi một bài kiểm thử tự động.

Đội ngũ CreateYourVPN
15 tháng 7, 2026

Đã thu hẹp bề mặt công khai của production API

Tài liệu kỹ thuật tương tác của API có thể truy cập được mà không cần xác thực. Điều này không cấp quyền truy cập dữ liệu được bảo vệ, nhưng khiến việc nghiên cứu cấu trúc nội bộ của API dễ dàng hơn. Trong production, tài liệu này nay đã bị vô hiệu hóa, đồng thời vẫn khả dụng trong một môi trường tách biệt phục vụ phát triển.

Đội ngũ CreateYourVPN
15 tháng 7, 2026

Đã tách các khóa mật mã của nền tảng theo mục đích

Một cuộc rà soát nội bộ phát hiện rằng một khóa bí mật duy nhất được dùng cho hai công việc mật mã khác nhau. Điều này không tạo ra sự vượt qua trực tiếp, nhưng làm rộng thêm phạm vi ảnh hưởng khi khóa bị lộ. Hai mục đích đã được tách ra và mỗi khóa nay được luân chuyển độc lập.

Đội ngũ CreateYourVPN
15 tháng 7, 2026

Đã bảo đảm việc xóa khóa quản trị sau khi xóa máy chủ

Việc xóa khóa quản trị đã mã hóa chạy sau các thao tác mạng nền và có thể không lặp lại nếu các thao tác đó thất bại. Chúng tôi đã tách việc xóa khóa khỏi chuỗi thao tác mạng và thêm một lần thử lại được bảo đảm. Các tình huống máy chủ không thể truy cập và tiến trình bị gián đoạn đều được bao phủ bởi các bài kiểm thử.

Đội ngũ CreateYourVPN
15 tháng 7, 2026

Đã loại bỏ một đường ủy quyền không dùng đến của API đối tác

API hỗ trợ một đường ủy quyền bổ sung dựa trên cookie mà kiến trúc server-side hiện tại không cần đến. Không phát hiện cuộc tấn công liên trang nào trong production, nhưng đường bổ sung này làm rộng thêm bề mặt cho các sai sót trong tương lai. API nay dùng một phương thức ủy quyền duy nhất được định nghĩa rõ ràng, và được bao phủ bởi các bài kiểm thử phủ định.

Đội ngũ CreateYourVPN
30 tháng 7, 2026

Đã hạn chế quyền truy cập vào bảng quản trị hạ tầng

Một nhà nghiên cứu bên ngoài báo rằng một giao diện quản trị hạ tầng có phản hồi từ internet công cộng. Giao diện được bảo vệ bằng xác thực và không tìm thấy dấu hiệu truy cập trái phép. Báo cáo đã được tiếp nhận và quyền truy cập được hạn chế.

Giao diện hiện chỉ truy cập được từ các địa chỉ đã duyệt, yêu cầu xác thực được siết chặt và các thành phần liên quan đã được cập nhật. Kết quả được kiểm chứng từ bên ngoài mạng của chúng tôi. Ngoài ra, chúng tôi đã rà soát bề mặt công khai và bổ sung việc kiểm tra định kỳ. Phần thưởng đã được trả ở mức cao nhất.

Gaurang Maheta
13 tháng 8, 2026

Địa chỉ email của người dùng gian hàng không còn được lưu

Một người nhập email để đăng nhập vào gian hàng của đối tác, nhưng địa chỉ đó không đọng lại ở chỗ chúng tôi: email chứa mã được gửi đi và địa chỉ bị xóa ngay. Tài khoản được nhận ra nhờ một dấu vân một chiều mà từ đó không thể khôi phục địa chỉ, và tên tài khoản cũng không chứa địa chỉ.

Đội ngũ CreateYourVPN
13 tháng 8, 2026

Người dùng có thể tự đặt lại liên kết đăng ký của mình

Liên kết đăng ký là một bí mật: ai có nó cũng có quyền truy cập như chủ sở hữu. Người dùng có thể tự đặt lại liên kết trong tài khoản của mình: liên kết trước đó ngừng hoạt động và thông tin truy cập phía sau được cấp lại. Liên kết đã đóng theo cách này vẫn đóng, kể cả khi dữ liệu được khôi phục từ bản sao lưu.

Đội ngũ CreateYourVPN
14 tháng 8, 2026

Header bảo mật trên trang cửa hàng

Cửa hàng của đối tác không gửi những header bảo mật mà bảng điều khiển và API đã gửi từ trước — trong đó có header chặn trang web khác nhúng trang vào khung. Không thể đọc dữ liệu tài khoản hay phiên theo cách này. Nay bộ header đầy đủ đi kèm mọi phản hồi của cửa hàng, và tuyên bố SR-15 nêu tên từng frontend chúng tôi vận hành.

Abhinav Raj
23 tháng 8, 2026

Quản lý phiên và gửi mã đăng nhập

Sau các báo cáo từ một nhà nghiên cứu bên ngoài, chúng tôi đã xem xét lại hai mảng liền kề: vòng đời của phiên đối tác và đường đi của email chứa mã đăng nhập. Không phát hiện nào trong số đó cho phép truy cập vào tài khoản, dữ liệu đối tác hay lưu lượng người dùng.

Các thay đổi đối với việc gửi mã đăng nhập đã được triển khai và kiểm chứng. Một thao tác riêng «đăng xuất trên mọi thiết bị» đang được chuẩn bị; cho đến khi có, đăng xuất sẽ kết thúc phiên hiện tại.

Ganesh RK
cách đọc nhật ký

Những gì được đưa vào đây.

chúng tôi công bố

Tóm tắt và mốc thời gian

Cốt lõi của một phát hiện, lớp lỗ hổng, ngày báo cáo và ngày khắc phục. Nếu một phát hiện đã bác bỏ một tuyên bố SR — một đính chính công khai cho báo cáo.

chúng tôi không công bố

Công thức khai thác

Hướng dẫn từng bước, mã PoC và các chi tiết có thể giúp tấn công các máy chủ khác trước khi mọi người cập nhật.

Tìm thấy điều gì đó?

Hãy viết cho chúng tôi kèm một bằng chứng khái niệm có thể tái lập. Chúng tôi phản hồi trong vòng 72 giờ và phân loại nội bộ.

security@createyourvpn.comgiữ im lặng 90 ngày · vùng an toànPhần thưởng được cộng vào số dư tài khoản CreateYourVPN của bạn — đây là cách chi trả duy nhất.