安全日誌

安全日誌。

我們在發現被修復並驗證之後才會公開——只是一段簡短摘要,絕不會給出可利用的操作步驟。每條條目旁都標有修復所用時間。

條目

發生過什麼。

2026年7月15日

計畫啟動前的內部審查

2026 年 7 月 15 日,我們啟動了對 CreateYourVPN 的內部安全審查。我們已完成並複核的修復發布於下;隨著更多修復的部署與確認,還會陸續公布。

CreateYourVPN 團隊
2026年7月15日

針對不安全的 cross-origin 設定增加了防護

目前的 production 設定並不允許任意來源(origin),但如果維運人員設定有誤,程式碼會容許一種危險的參數組合。現在該組合會在啟動時被拒絕,並有一項自動化測試加以涵蓋。

CreateYourVPN 團隊
2026年7月15日

縮減了 production API 的公開面

API 的互動式技術文件先前無需認證即可存取。它並未提供對受保護資料的存取,但使研究 API 的內部結構更為容易。在 production 中該文件現已停用,同時在一個隔離環境中仍可供開發使用。

CreateYourVPN 團隊
2026年7月15日

依用途分離了平台的加密金鑰

一次內部審查發現,同一個金鑰被用於兩項不同的加密工作。這並未造成直接的繞過,但會擴大金鑰外洩的影響範圍。兩種用途已被分離,現各自獨立輪替。

CreateYourVPN 團隊
2026年7月15日

保證在刪除伺服器後清除管理金鑰

加密的管理金鑰的清除先前在背景網路作業之後執行,若這些作業失敗便可能無法重試。我們已將金鑰清除與網路串接作業解耦,並加入了有保證的重試。伺服器無法連線與行程中斷這兩種情形皆有測試涵蓋。

CreateYourVPN 團隊
2026年7月15日

移除了合作夥伴 API 中一條未使用的授權路徑

該 API 先前支援一條基於 cookie 的額外授權路徑,而目前的 server-side 架構並不需要它。在 production 中未發現跨站攻擊,但這條多餘路徑擴大了未來出錯的面。現在 API 使用單一、明確定義的授權方式,並有負向測試涵蓋。

CreateYourVPN 團隊
2026年7月30日

已限制基礎設施管理面板的存取

一位外部研究者回報,一個用於基礎設施管理的管理介面可從公開網際網路回應。該介面有身分驗證保護,未發現未授權存取的痕跡。我們受理了該回報並限制了存取。

目前該介面僅可從許可位址存取,身分驗證要求已加強,相關元件已更新。結果已在自有網路之外驗證。此外,我們複查了對外公開的範圍,並導入定期檢查。獎勵已依最高級距發放。

Gaurang Maheta
2026年8月13日

不再保存店面使用者的電子郵件地址

使用者輸入電子郵件以登入合作夥伴的店面,但這個地址不會留在我們這裡:驗證碼郵件寄出後,地址隨即被刪除。帳戶透過不可逆的指紋來辨識,無法據此還原地址,帳戶名稱中也不含地址。

CreateYourVPN 團隊
2026年8月13日

使用者可以自行重設訂閱連結

訂閱連結是一項機密:取得連結的人與連結擁有者擁有相同的存取權限。使用者可以在自己的帳戶中自行重設:先前的連結停止運作,其背後的憑證會重新簽發。以此方式關閉的連結會保持關閉,即使從備份還原資料也是如此。

CreateYourVPN 團隊
2026年8月14日

店面頁面的安全標頭

合作夥伴店面未送出面板與 API 早已送出的安全標頭,其中包括禁止其他網站以框架顯示頁面的那一項。透過這個途徑無法讀取帳號資料或工作階段。現在完整標頭隨店面的每一次回應送出,SR-15 聲明也明確列出我們代管的每一個前端。

Abhinav Raj
2026年8月23日

工作階段管理與登入碼寄送

根據一位外部研究者的回報,我們複查了兩個相鄰環節:合作夥伴工作階段的生命週期,以及登入碼郵件的寄送路徑。兩項發現都無法存取帳戶、合作夥伴資料或使用者流量。

登入碼寄送相關的變更已上線並完成驗證。獨立的「在所有裝置登出」操作正在準備中;在它推出之前,登出會結束目前的工作階段。

Ganesh RK
如何閱讀日誌

這裡會寫什麼。

我們會公開

摘要與時間線

一個發現的要點、漏洞類別、報告日期和修復日期。如果某個發現反駁了一條 SR 主張——那就是對報告的一次公開更正。

我們不會公開

可利用的操作步驟

會幫助在所有人更新之前攻擊其他伺服器的分步說明、PoC 程式碼和細節。

有所發現?

帶上可重現的概念驗證寫信給我們。我們會在 72 小時內回覆,並在內部分級評估。

security@createyourvpn.com90 天保密 · 安全港獎勵會進入您的 CreateYourVPN 帳戶餘額——這是唯一的支付方式。