安全日志

安全日志。

我们在发现被修复并验证之后才会公开——只是一段简短摘要,绝不会给出可利用的操作步骤。每条条目旁都标有修复用时。

条目

发生过什么。

2026年7月15日

计划启动前的内部审查

2026 年 7 月 15 日,我们启动了对 CreateYourVPN 的内部安全审查。我们已完成并复核的修复发布于下;随着更多修复的部署与确认,还会陆续公布。

CreateYourVPN 团队
2026年7月15日

针对不安全的 cross-origin 配置增加了防护

当前的 production 配置并不允许任意来源(origin),但如果运维人员配置有误,代码会容许一种危险的参数组合。现在该组合会在启动时被拒绝,并有一项自动化测试加以覆盖。

CreateYourVPN 团队
2026年7月15日

缩减了 production API 的公开面

API 的交互式技术文档此前无需认证即可访问。它并未提供对受保护数据的访问,但使研究 API 的内部结构更为容易。在 production 中该文档现已停用,同时在一个隔离环境中仍可供开发使用。

CreateYourVPN 团队
2026年7月15日

按用途分离了平台的加密密钥

一次内部审查发现,同一个密钥被用于两项不同的加密任务。这并未造成直接的绕过,但会扩大密钥泄露的影响范围。两种用途已被分离,现各自独立轮换。

CreateYourVPN 团队
2026年7月15日

保证在删除服务器后清除管理密钥

加密的管理密钥的清除此前在后台网络操作之后执行,若这些操作失败便可能无法重试。我们已将密钥清除与网络级联操作解耦,并加入了有保证的重试。服务器不可达与进程中断这两种情形均有测试覆盖。

CreateYourVPN 团队
2026年7月15日

移除了合作伙伴 API 中一条未使用的授权路径

该 API 此前支持一条基于 cookie 的额外授权路径,而当前的 server-side 架构并不需要它。在 production 中未发现跨站攻击,但这条多余路径扩大了未来出错的面。现在 API 使用单一、明确定义的授权方式,并有负向测试覆盖。

CreateYourVPN 团队
2026年7月30日

已限制基础设施管理面板的访问

一位外部研究者报告称,一个用于基础设施管理的管理界面可从公共互联网响应。该界面有身份验证保护,未发现未授权访问的痕迹。我们受理了该报告并限制了访问。

目前该界面仅可从许可地址访问,身份验证要求已加强,相关组件已更新。结果已在自有网络之外验证。此外,我们复查了对外公开的范围,并引入了定期检查。奖励已按最高档发放。

Gaurang Maheta
2026年8月13日

不再保存店铺用户的邮箱地址

用户输入邮箱以登录合作伙伴的店铺,但这个地址不会留在我们这里:验证码邮件发出后,地址随即被删除。账户通过不可逆的指纹来识别,无法据此还原地址,账户名中也不含地址。

CreateYourVPN 团队
2026年8月13日

用户可以自行重置订阅链接

订阅链接是一项机密:拿到链接的人与链接所有者拥有同样的访问权限。用户可以在自己的账户中自行重置:先前的链接停止工作,其背后的凭据会重新签发。以此方式关闭的链接会保持关闭,即使从备份中恢复数据也是如此。

CreateYourVPN 团队
2026年8月14日

店面页面的安全响应头

合作伙伴店面未发送面板与 API 早已发送的安全响应头,其中包括禁止其他站点在框架中显示页面的那一条。通过这一途径无法读取账户数据或会话。现在完整的响应头随店面的每一次响应发送,SR-15 声明也明确列出我们托管的每一个前端。

Abhinav Raj
2026年8月23日

会话管理与登录码发送

根据一位外部研究者的报告,我们复核了两个相邻环节:合作伙伴会话的生命周期,以及登录码邮件的投递路径。两项发现都不能访问账户、合作伙伴数据或用户流量。

登录码发送相关的改动已上线并完成验证。独立的“在所有设备退出登录”操作正在准备中;在它上线之前,退出登录会结束当前会话。

Ganesh RK
如何阅读日志

这里会写什么。

我们会公开

摘要与时间线

一个发现的要点、漏洞类别、报告日期和修复日期。如果某个发现反驳了一条 SR 主张——那就是对报告的一次公开更正。

我们不会公开

可利用的操作步骤

会帮助在所有人更新之前攻击其他服务器的分步说明、PoC 代码和细节。

有所发现?

带上可复现的概念验证写信给我们。我们会在 72 小时内回复,并在内部分级评估。

security@createyourvpn.com90 天保密 · 安全港奖励会进入您的 CreateYourVPN 账户余额——这是唯一的支付方式。