tietoturvapäiväkirja

Tietoturvapäiväkirja.

Julkaisemme löydökset sen jälkeen, kun ne on korjattu ja todennettu — lyhyt yhteenveto, ei koskaan hyväksikäytön ohjetta. Korjausajat ovat kunkin merkinnän vieressä.

merkinnät

Mitä on tapahtunut.

15. heinäkuuta 2026

Sisäinen tarkastus ennen ohjelman julkaisua

Aloitimme 15. heinäkuuta 2026 CreateYourVPN:n sisäisen tietoturva-arvioinnin. Korjaukset, jotka olemme saaneet valmiiksi ja tarkistaneet uudelleen, on julkaistu alla; lisää tulee sitä mukaa kuin niitä otetaan käyttöön ja vahvistetaan.

CreateYourVPN-tiimi
15. heinäkuuta 2026

Lisätty suojaus turvatonta cross-origin-määritystä vastaan

Nykyinen production-määritys ei sallinut mielivaltaisia origineja, mutta koodi salli vaarallisen parametriyhdistelmän, jos ylläpitäjä määritti sen väärin. Tämä yhdistelmä hylätään nyt käynnistyksessä ja on katettu automaattisella testillä.

CreateYourVPN-tiimi
15. heinäkuuta 2026

Pienennetty production-API:n julkista pintaa

Interaktiivinen API:n tekninen dokumentaatio oli saavutettavissa ilman todennusta. Se ei antanut pääsyä suojattuun tietoon, mutta helpotti API:n sisäisen rakenteen tutkimista. Production-ympäristössä dokumentaatio on nyt poistettu käytöstä, mutta se on edelleen saatavilla eristetyssä kehitysympäristössä.

CreateYourVPN-tiimi
15. heinäkuuta 2026

Alustan salausavaimet eroteltu käyttötarkoituksen mukaan

Sisäisessä arvioinnissa havaittiin, että yhtä salaisuutta käytettiin kahteen eri salaustehtävään. Tämä ei luonut suoraa ohitusta, mutta laajensi avaimen vaarantumisen vaikutuksia. Käyttötarkoitukset on eroteltu, ja kumpikin kiertää nyt itsenäisesti.

CreateYourVPN-tiimi
15. heinäkuuta 2026

Taattu hallinta-avaimen tyhjennys palvelimen poistamisen jälkeen

Salatun hallinta-avaimen tyhjennys suoritettiin taustalla tapahtuvien verkkotoimintojen jälkeen, eikä se välttämättä toistunut, jos nuo toiminnot epäonnistuivat. Erotimme avaimen tyhjennyksen verkkokaskadista ja lisäsimme taatun uudelleenyrityksen. Palvelimen tavoittamattomuuden ja keskeytyneen prosessin skenaariot on katettu testeillä.

CreateYourVPN-tiimi
15. heinäkuuta 2026

Poistettu käyttämätön kumppani-API:n valtuutuspolku

API tuki ylimääräistä cookie-pohjaista valtuutuspolkua, jota nykyinen server-side-arkkitehtuuri ei tarvinnut. Production-ympäristössä ei havaittu sivustojen välistä hyökkäystä, mutta ylimääräinen polku laajensi tulevien virheiden pintaa. API käyttää nyt yhtä, nimenomaisesti määriteltyä valtuutustapaa, joka on katettu negatiivisilla testeillä.

CreateYourVPN-tiimi
30. heinäkuuta 2026

Infrastruktuurin hallintapaneelin käyttöä rajoitettiin

Ulkopuolinen tutkija ilmoitti, että infrastruktuurin hallintaan tarkoitettu käyttöliittymä vastasi julkisesta internetistä. Käyttöliittymä oli suojattu kirjautumisella, eikä merkkejä luvattomasta pääsystä löytynyt. Ilmoitus hyväksyttiin ja pääsyä rajoitettiin.

Käyttöliittymä on nyt tavoitettavissa vain hyväksytyistä osoitteista, tunnistautumisvaatimuksia tiukennettiin ja mukana olleet komponentit päivitettiin. Tulos varmistettiin verkkomme ulkopuolelta. Lisäksi kävimme läpi julkisen pintamme ja otimme käyttöön sen säännöllisen tarkistuksen. Palkkio maksettiin ylimmän tason mukaan.

Gaurang Maheta
13. elokuuta 2026

Myymälöiden käyttäjien sähköpostiosoitteita ei enää säilytetä

Ihminen kirjoittaa sähköpostiosoitteensa kirjautuakseen kumppanin myymälään, mutta osoite ei jää meille: koodiviesti lähtee ja osoite poistetaan heti. Tili tunnistetaan peruuttamattomasta tiivisteestä, josta osoitetta ei voi palauttaa, eikä tilin nimikään sisällä sitä.

CreateYourVPN-tiimi
13. elokuuta 2026

Käyttäjä voi nollata tilauslinkkinsä itse

Tilauslinkki on salaisuus: sen haltija saa saman pääsyn kuin linkin omistaja. Käyttäjä voi nollata sen itse omalla tilillään: aiempi linkki lakkaa toimimasta ja sen takana olevat käyttöoikeudet luodaan uudelleen. Näin suljettu linkki pysyy suljettuna myös silloin, kun tiedot palautetaan varmuuskopiosta.

CreateYourVPN-tiimi
14. elokuuta 2026

Tietoturvaotsakkeet kauppojen sivuilla

Kumppanien kaupat eivät lähettäneet niitä tietoturvaotsakkeita, joita paneeli ja API jo lähettivät — mukaan lukien otsake, joka estää muita sivustoja näyttämästä sivua kehyksessä. Tilitietoja tai istuntoja ei tätä kautta voinut lukea. Täysi joukko kulkee nyt jokaisen kaupan vastauksen mukana, ja väite SR-15 nimeää jokaisen ylläpitämämme frontendin.

Abhinav Raj
23. elokuuta 2026

Istuntojen hallinta ja kirjautumiskoodien lähetys

Ulkoisen tutkijan raporttien pohjalta kävimme läpi kaksi vierekkäistä aluetta: kumppani-istunnon elinkaaren ja kirjautumiskoodin sisältävän sähköpostin reitin. Kumpikaan havainto ei antanut pääsyä tileihin, kumppanien tietoihin eikä käyttäjien liikenteeseen.

Ganesh RK
31. elokuuta 2026

Julkisen tukilomakkeen vahvempi suojaus

Tietoturvatutkija 0xVicky havaitsi, että julkista tukilomakettamme voitiin käyttää liian monien pyyntöjen lähettämiseen. Lisäsimme rajat kävijäkohtaisesti ja kokonaisliikenteelle, suojasimme lomakkeen sisäisen lähetyskanavan ja vahvistimme liitteiden tarkistusta. Kiitos vastuullisesta ilmoituksesta.

0xVicky
1. syyskuuta 2026

Enabled DNSSEC

A researcher found that DNSSEC was not enabled for createyourvpn.com. We signed the DNS zone, published the DS record in .com, and verified the chain of trust.

Waqar Jamal
1. syyskuuta 2026

Kumppani-istunnot voidaan nyt peruuttaa kokonaan

Tietoturvatutkija havaitsi, että kumppani-istunnon tokenin kopio saattoi jäädä aktiiviseksi uloskirjautumisen jälkeen, jos se oli uusittu erikseen. Siirsimme istunnot käyttämään yhtä palvelinpuolen tunnistetta: tavallinen uloskirjautuminen peruuttaa nyt koko nykyisen istunnon, ja ”Kirjaudu ulos kaikilla laitteilla” päättää kaikki aktiiviset istunnot.

A Sai Vardhan
2. syyskuuta 2026

MTA-STS ja TLS-raportointi otettu käyttöön

Tietoturvatutkija havaitsi, ettei createyourvpn.comin saapuvalle postille ollut määritetty MTA-STS:ää eikä TLS-raportointia. Julkaisimme MTA-STS-käytännön ja otimme TLS-raportoinnin käyttöön. Käytäntö toimii aluksi testaustilassa, kun tarkistamme kolmannen osapuolen edelleenlähetysreittiä; pakotus otetaan käyttöön virheettömien raporttien jälkeen.

A Sai Vardhan
3. syyskuuta 2026

DMARC-pakotus otettu käyttöön

Tietoturvatutkija havaitsi, että createyourvpn.comin DMARC-käytäntö toimi vain valvontatilassa eikä vaatinut hylkäämään viestejä, jotka eivät läpäisseet tarkistusta. Otimme pääverkkotunnukselle käyttöön p=reject-asetuksen ja sen postia lähettämättömille aliverkkotunnuksille sp=reject-asetuksen. Tapahtumaviestit pysyvät erillisillä lähetysaliverkkotunnuksilla, joilla on omat SPF-, DKIM- ja DMARC-käytäntönsä.

A Sai Vardhan
miten päiväkirjaa luetaan

Mitä tänne tulee.

julkaisemme

Yhteenvedot ja aikajanat

Löydöksen ydin, haavoittuvuusluokka, raportointipäivä ja korjauspäivä. Jos löydös kumosi SR-väitteen — julkinen korjaus raporttiin.

emme julkaise

Hyväksikäytön ohjeet

Vaihe vaiheelta -ohjeet, PoC-koodi ja yksityiskohdat, jotka auttaisivat hyökkäämään muihin palvelimiin ennen kuin kaikki päivittävät.

Löysitkö jotain?

Kirjoita meille ja liitä mukaan toistettava proof of concept. Vastaamme 72 tunnin kuluessa ja hoidamme triagen itse.

security@createyourvpn.com90 päivää hiljaisuutta · safe harborPalkkio tulee CreateYourVPN-tilisi saldoon — muuta maksutapaa ei ole.