sikkerhedsjournal

Sikkerhedsjournal.

Vi offentliggør fund, efter at de er rettet og verificeret — et kort resumé, aldrig en opskrift på en exploit. Rettelsestiderne står ved siden af hver post.

poster

Hvad der er sket.

15. juli 2026

Intern gennemgang før programmets lancering

Den 15. juli 2026 påbegyndte vi en intern sikkerhedsgennemgang af CreateYourVPN. De rettelser, vi har afsluttet og genverificeret, offentliggøres nedenfor; flere følger, efterhånden som de udrulles og bekræftes.

CreateYourVPN-teamet
15. juli 2026

Tilføjet værn mod usikker cross-origin-konfiguration

Den nuværende production-konfiguration tillod ikke vilkårlige origins, men koden tillod en farlig kombination af parametre, hvis en operatør konfigurerede den forkert. Den kombination afvises nu ved opstart og er dækket af en automatiseret test.

CreateYourVPN-teamet
15. juli 2026

Reduceret den offentlige overflade af production-API'et

Interaktiv teknisk API-dokumentation kunne tilgås uden autentificering. Den gav ikke adgang til beskyttede data, men gjorde det lettere at studere API'ets interne struktur. I production er dokumentationen nu deaktiveret, mens den fortsat er tilgængelig i et isoleret miljø til udvikling.

CreateYourVPN-teamet
15. juli 2026

Platformens kryptografiske nøgler adskilt efter formål

En intern gennemgang fandt, at en enkelt hemmelighed blev brugt til to forskellige kryptografiske opgaver. Det skabte ingen direkte omgåelse, men det udvidede konsekvenserne af en nøglekompromittering. De to formål er blevet adskilt, og hver roteres nu uafhængigt.

CreateYourVPN-teamet
15. juli 2026

Garanteret rydning af administrationsnøglen efter sletning af server

Rydningen af den krypterede administrationsnøgle kørte efter netværksoperationer i baggrunden og kunne undlade at gentage sig, hvis disse operationer fejlede. Vi afkoblede nøglerydningen fra netværkskaskaden og tilføjede et garanteret nyt forsøg. Scenarierne med utilgængelig server og afbrudt proces er dækket af tests.

CreateYourVPN-teamet
15. juli 2026

Fjernet en ubrugt autorisationssti i partner-API'et

API'et understøttede en ekstra cookie-baseret autorisationssti, som den nuværende server-side-arkitektur ikke havde brug for. Der blev ikke fundet noget cross-site-angreb i production, men den ekstra sti udvidede fladen for fremtidige fejl. API'et bruger nu en enkelt, eksplicit defineret autorisationsmetode, dækket af negative tests.

CreateYourVPN-teamet
30. juli 2026

Adgangen til panelet til styring af infrastrukturen er begrænset

En ekstern forsker rapporterede, at en administrativ grænseflade til styring af infrastrukturen svarede fra det offentlige internet. Grænsefladen var beskyttet med login, og der blev ikke fundet tegn på uautoriseret adgang. Rapporten blev accepteret, og adgangen blev begrænset.

Grænsefladen er nu kun tilgængelig fra godkendte adresser, kravene til login er skærpet, og de berørte komponenter er opdateret. Resultatet blev verificeret uden for vores netværk. Derudover gennemgik vi vores offentlige overflade og indførte en regelmæssig kontrol af den. Belønningen er udbetalt på det højeste niveau.

Gaurang Maheta
13. august 2026

E-mailadresser på butikkernes brugere gemmes ikke længere

En person skriver sin e-mailadresse for at logge ind i en partners butik, men adressen bliver ikke liggende hos os: mailen med koden sendes, og adressen slettes med det samme. Kontoen genkendes på et uigenkaldeligt aftryk, som adressen ikke kan genskabes ud fra, og kontonavnet indeholder den heller ikke.

CreateYourVPN-teamet
13. august 2026

Brugeren kan selv nulstille sit abonnementslink

Et abonnementslink er en hemmelighed: den, der har det, får samme adgang som ejeren. Brugeren kan selv nulstille det i sin konto — det tidligere link holder op med at virke, og adgangene bag det udstedes på ny. Et link, der er lukket på denne måde, forbliver lukket, også når data gendannes fra en sikkerhedskopi.

CreateYourVPN-teamet
14. august 2026

Sikkerhedsheaders på butikssiderne

Partnernes butikker sendte ikke de sikkerhedsheaders, som panelet og API'et allerede sendte — heriblandt den, der forbyder andre websteder at vise siden i en ramme. Kontodata eller sessioner kunne ikke læses ad den vej. Det fulde sæt følger nu med hvert svar fra butikkerne, og påstand SR-15 nævner hver frontend, vi hoster.

Abhinav Raj
23. august 2026

Håndtering af sessioner og udsendelse af loginkoder

Efter rapporter fra en ekstern forsker gennemgik vi to tilgrænsende områder: livscyklussen for en partnersession og den vej, e-mailen med loginkoden tager. Ingen af fundene gav adgang til konti, partnerdata eller brugertrafik.

Ganesh RK
31. august 2026

Stærkere beskyttelse af den offentlige supportformular

Sikkerhedsforskeren 0xVicky opdagede, at vores offentlige supportformular kunne misbruges til at sende for mange henvendelser. Vi har tilføjet grænser pr. besøgende og for den samlede trafik, beskyttet formularens interne indsendelseskanal og styrket kontrollen af vedhæftninger. Tak for den ansvarlige rapportering.

0xVicky
1. september 2026

Enabled DNSSEC

A researcher found that DNSSEC was not enabled for createyourvpn.com. We signed the DNS zone, published the DS record in .com, and verified the chain of trust.

Waqar Jamal
1. september 2026

Partnersessioner kan nu tilbagekaldes fuldstændigt

En sikkerhedsforsker opdagede, at en kopi af et partnersessionstoken kunne forblive aktiv efter udlogning, hvis den var blevet fornyet separat. Vi flyttede sessionerne til én fælles serveridentitet: almindelig udlogning tilbagekalder nu hele den aktuelle session, mens »Log ud på alle enheder« afslutter alle aktive sessioner.

A Sai Vardhan
2. september 2026

MTA-STS og TLS-rapportering aktiveret

En sikkerhedsforsker opdagede, at MTA-STS og TLS-rapportering ikke var konfigureret for indgående mail på createyourvpn.com. Vi offentliggjorde en MTA-STS-politik og aktiverede TLS-rapportering. Politikken kører først i testtilstand, mens vi kontrollerer tredjepartens videresendelsesvej; håndhævelse aktiveres efter fejlfrie rapporter.

A Sai Vardhan
3. september 2026

DMARC-håndhævelse aktiveret

En sikkerhedsforsker opdagede, at DMARC-politikken for createyourvpn.com kun kørte i overvågningstilstand og ikke krævede afvisning af meddelelser, der ikke bestod kontrollen. Vi aktiverede p=reject for hoveddomænet og sp=reject for dets underdomæner, der ikke sender mail. Transaktionsmail er fortsat isoleret på dedikerede afsenderunderdomæner med egne SPF-, DKIM- og DMARC-politikker.

A Sai Vardhan
sådan læser du journalen

Hvad der hører til her.

vi offentliggør

Resuméer og tidslinjer

Kernen i et fund, sårbarhedsklassen, rapportdatoen og rettelsesdatoen. Hvis et fund modbeviste en SR-påstand — en offentlig rettelse af rapporten.

vi offentliggør ikke

Opskrifter på exploits

Trin-for-trin-instruktioner, PoC-kode og detaljer, der ville hjælpe med at angribe andre servere, før alle har opdateret.

Fandt du noget?

Skriv til os med en reproducerbar proof of concept. Vi svarer inden for 72 timer og håndterer triage internt.

security@createyourvpn.com90 dages tavshed · safe harborBelønningen lander på saldoen for din CreateYourVPN-konto — det er den eneste udbetalingsmåde.