Sikkerhedsjournal.
Vi offentliggør fund, efter at de er rettet og verificeret — et kort resumé, aldrig en opskrift på en exploit. Rettelsestiderne står ved siden af hver post.
Hvad der er sket.
Intern gennemgang før programmets lancering
Den 15. juli 2026 påbegyndte vi en intern sikkerhedsgennemgang af CreateYourVPN. De rettelser, vi har afsluttet og genverificeret, offentliggøres nedenfor; flere følger, efterhånden som de udrulles og bekræftes.
— CreateYourVPN-teametTilføjet værn mod usikker cross-origin-konfiguration
Den nuværende production-konfiguration tillod ikke vilkårlige origins, men koden tillod en farlig kombination af parametre, hvis en operatør konfigurerede den forkert. Den kombination afvises nu ved opstart og er dækket af en automatiseret test.
— CreateYourVPN-teametReduceret den offentlige overflade af production-API'et
Interaktiv teknisk API-dokumentation kunne tilgås uden autentificering. Den gav ikke adgang til beskyttede data, men gjorde det lettere at studere API'ets interne struktur. I production er dokumentationen nu deaktiveret, mens den fortsat er tilgængelig i et isoleret miljø til udvikling.
— CreateYourVPN-teametPlatformens kryptografiske nøgler adskilt efter formål
En intern gennemgang fandt, at en enkelt hemmelighed blev brugt til to forskellige kryptografiske opgaver. Det skabte ingen direkte omgåelse, men det udvidede konsekvenserne af en nøglekompromittering. De to formål er blevet adskilt, og hver roteres nu uafhængigt.
— CreateYourVPN-teametGaranteret rydning af administrationsnøglen efter sletning af server
Rydningen af den krypterede administrationsnøgle kørte efter netværksoperationer i baggrunden og kunne undlade at gentage sig, hvis disse operationer fejlede. Vi afkoblede nøglerydningen fra netværkskaskaden og tilføjede et garanteret nyt forsøg. Scenarierne med utilgængelig server og afbrudt proces er dækket af tests.
— CreateYourVPN-teametFjernet en ubrugt autorisationssti i partner-API'et
API'et understøttede en ekstra cookie-baseret autorisationssti, som den nuværende server-side-arkitektur ikke havde brug for. Der blev ikke fundet noget cross-site-angreb i production, men den ekstra sti udvidede fladen for fremtidige fejl. API'et bruger nu en enkelt, eksplicit defineret autorisationsmetode, dækket af negative tests.
— CreateYourVPN-teametAdgangen til panelet til styring af infrastrukturen er begrænset
En ekstern forsker rapporterede, at en administrativ grænseflade til styring af infrastrukturen svarede fra det offentlige internet. Grænsefladen var beskyttet med login, og der blev ikke fundet tegn på uautoriseret adgang. Rapporten blev accepteret, og adgangen blev begrænset.
Grænsefladen er nu kun tilgængelig fra godkendte adresser, kravene til login er skærpet, og de berørte komponenter er opdateret. Resultatet blev verificeret uden for vores netværk. Derudover gennemgik vi vores offentlige overflade og indførte en regelmæssig kontrol af den. Belønningen er udbetalt på det højeste niveau.
— Gaurang MahetaE-mailadresser på butikkernes brugere gemmes ikke længere
En person skriver sin e-mailadresse for at logge ind i en partners butik, men adressen bliver ikke liggende hos os: mailen med koden sendes, og adressen slettes med det samme. Kontoen genkendes på et uigenkaldeligt aftryk, som adressen ikke kan genskabes ud fra, og kontonavnet indeholder den heller ikke.
— CreateYourVPN-teametBrugeren kan selv nulstille sit abonnementslink
Et abonnementslink er en hemmelighed: den, der har det, får samme adgang som ejeren. Brugeren kan selv nulstille det i sin konto — det tidligere link holder op med at virke, og adgangene bag det udstedes på ny. Et link, der er lukket på denne måde, forbliver lukket, også når data gendannes fra en sikkerhedskopi.
— CreateYourVPN-teametSikkerhedsheaders på butikssiderne
Partnernes butikker sendte ikke de sikkerhedsheaders, som panelet og API'et allerede sendte — heriblandt den, der forbyder andre websteder at vise siden i en ramme. Kontodata eller sessioner kunne ikke læses ad den vej. Det fulde sæt følger nu med hvert svar fra butikkerne, og påstand SR-15 nævner hver frontend, vi hoster.
— Abhinav RajHåndtering af sessioner og udsendelse af loginkoder
Efter rapporter fra en ekstern forsker gennemgik vi to tilgrænsende områder: livscyklussen for en partnersession og den vej, e-mailen med loginkoden tager. Ingen af fundene gav adgang til konti, partnerdata eller brugertrafik.
— Ganesh RKStærkere beskyttelse af den offentlige supportformular
Sikkerhedsforskeren 0xVicky opdagede, at vores offentlige supportformular kunne misbruges til at sende for mange henvendelser. Vi har tilføjet grænser pr. besøgende og for den samlede trafik, beskyttet formularens interne indsendelseskanal og styrket kontrollen af vedhæftninger. Tak for den ansvarlige rapportering.
— 0xVickyEnabled DNSSEC
A researcher found that DNSSEC was not enabled for createyourvpn.com. We signed the DNS zone, published the DS record in .com, and verified the chain of trust.
— Waqar JamalPartnersessioner kan nu tilbagekaldes fuldstændigt
En sikkerhedsforsker opdagede, at en kopi af et partnersessionstoken kunne forblive aktiv efter udlogning, hvis den var blevet fornyet separat. Vi flyttede sessionerne til én fælles serveridentitet: almindelig udlogning tilbagekalder nu hele den aktuelle session, mens »Log ud på alle enheder« afslutter alle aktive sessioner.
— A Sai VardhanMTA-STS og TLS-rapportering aktiveret
En sikkerhedsforsker opdagede, at MTA-STS og TLS-rapportering ikke var konfigureret for indgående mail på createyourvpn.com. Vi offentliggjorde en MTA-STS-politik og aktiverede TLS-rapportering. Politikken kører først i testtilstand, mens vi kontrollerer tredjepartens videresendelsesvej; håndhævelse aktiveres efter fejlfrie rapporter.
— A Sai VardhanDMARC-håndhævelse aktiveret
En sikkerhedsforsker opdagede, at DMARC-politikken for createyourvpn.com kun kørte i overvågningstilstand og ikke krævede afvisning af meddelelser, der ikke bestod kontrollen. Vi aktiverede p=reject for hoveddomænet og sp=reject for dets underdomæner, der ikke sender mail. Transaktionsmail er fortsat isoleret på dedikerede afsenderunderdomæner med egne SPF-, DKIM- og DMARC-politikker.
— A Sai VardhanHvad der hører til her.
Resuméer og tidslinjer
Kernen i et fund, sårbarhedsklassen, rapportdatoen og rettelsesdatoen. Hvis et fund modbeviste en SR-påstand — en offentlig rettelse af rapporten.
Opskrifter på exploits
Trin-for-trin-instruktioner, PoC-kode og detaljer, der ville hjælpe med at angribe andre servere, før alle har opdateret.
Fandt du noget?
Skriv til os med en reproducerbar proof of concept. Vi svarer inden for 72 timer og håndterer triage internt.