सुरक्षा जर्नल।
हम निष्कर्षों को ठीक किए जाने और सत्यापित किए जाने के बाद प्रकाशित करते हैं — एक संक्षिप्त सारांश, कभी कोई exploit नुस्खा नहीं। ठीक करने का समय हर प्रविष्टि के बगल में रहता है।
क्या-क्या हुआ है।
प्रोग्राम लॉन्च से पहले आंतरिक समीक्षा
15 जुलाई 2026 को हमने CreateYourVPN की आंतरिक सुरक्षा समीक्षा शुरू की। जो सुधार हमने पूरे किए और दोबारा सत्यापित किए, वे नीचे प्रकाशित हैं; जैसे-जैसे और सुधार तैनात और पुष्ट होते जाएँगे, वे आते रहेंगे।
— CreateYourVPN टीमअसुरक्षित cross-origin कॉन्फ़िगरेशन के विरुद्ध एक सुरक्षा-उपाय जोड़ा गया
मौजूदा production कॉन्फ़िगरेशन मनमाने origins की अनुमति नहीं देती थी, पर यदि कोई ऑपरेटर इसे गलत तरीके से सेट कर देता तो कोड पैरामीटर के एक ख़तरनाक संयोजन की अनुमति देता था। अब वह संयोजन स्टार्टअप पर अस्वीकार कर दिया जाता है और एक स्वचालित टेस्ट से कवर है।
— CreateYourVPN टीमproduction API की सार्वजनिक सतह घटाई गई
API का इंटरैक्टिव तकनीकी दस्तावेज़ बिना प्रमाणीकरण के पहुँच योग्य था। इससे संरक्षित डेटा तक पहुँच नहीं मिलती थी, पर API की आंतरिक संरचना का अध्ययन आसान हो जाता था। production में यह दस्तावेज़ अब बंद कर दिया गया है, जबकि विकास के लिए एक पृथक वातावरण में उपलब्ध रहता है।
— CreateYourVPN टीमप्लेटफ़ॉर्म की क्रिप्टोग्राफ़िक कुंजियाँ उद्देश्य के अनुसार अलग की गईं
एक आंतरिक समीक्षा में पाया गया कि एक ही सीक्रेट दो अलग-अलग क्रिप्टोग्राफ़िक कार्यों के लिए इस्तेमाल हो रहा था। इससे कोई सीधा बायपास नहीं बनता था, पर कुंजी के समझौते का प्रभाव-क्षेत्र बढ़ जाता था। दोनों उद्देश्य अलग कर दिए गए हैं और अब प्रत्येक स्वतंत्र रूप से रोटेट होता है।
— CreateYourVPN टीमसर्वर हटाने के बाद प्रबंधन कुंजी की सफ़ाई सुनिश्चित की गई
एन्क्रिप्टेड प्रबंधन कुंजी की सफ़ाई पृष्ठभूमि की नेटवर्क क्रियाओं के बाद चलती थी और उन क्रियाओं के विफल होने पर दोहरा नहीं पाती थी। हमने कुंजी की सफ़ाई को नेटवर्क कैस्केड से अलग कर दिया और एक सुनिश्चित पुनः-प्रयास जोड़ा। पहुँच से बाहर सर्वर और बाधित प्रक्रिया के परिदृश्य टेस्ट से कवर हैं।
— CreateYourVPN टीमपार्टनर API का एक अप्रयुक्त प्राधिकरण मार्ग हटाया गया
API एक अतिरिक्त cookie-आधारित प्राधिकरण मार्ग का समर्थन करता था, जिसकी मौजूदा server-side आर्किटेक्चर को आवश्यकता नहीं थी। production में कोई क्रॉस-साइट हमला नहीं मिला, पर अतिरिक्त मार्ग भविष्य की गलतियों की सतह बढ़ाता था। अब API एक एकल, स्पष्ट रूप से परिभाषित प्राधिकरण विधि का उपयोग करता है, जो नकारात्मक टेस्ट से कवर है।
— CreateYourVPN टीमइन्फ़्रास्ट्रक्चर प्रबंधन पैनल तक पहुँच सीमित की गई
एक बाहरी शोधकर्ता ने सूचित किया कि इन्फ़्रास्ट्रक्चर प्रबंधन का एक प्रशासनिक इंटरफ़ेस सार्वजनिक इंटरनेट से प्रतिक्रिया दे रहा था। इंटरफ़ेस प्रमाणीकरण से सुरक्षित था और अनधिकृत पहुँच का कोई संकेत नहीं मिला। रिपोर्ट स्वीकार की गई और पहुँच सीमित कर दी गई।
अब इंटरफ़ेस केवल स्वीकृत पतों से पहुँच योग्य है, प्रमाणीकरण की शर्तें कड़ी की गई हैं और संबंधित घटक अद्यतन किए गए हैं। परिणाम की जाँच हमारे नेटवर्क के बाहर से की गई। इसके अतिरिक्त हमने अपनी सार्वजनिक सतह की समीक्षा की और उसकी नियमित जाँच जोड़ी। पुरस्कार उच्चतम स्तर पर दिया गया।
— Gaurang Mahetaस्टोरफ़्रंट उपयोगकर्ताओं के ईमेल पते अब नहीं रखे जाते
कोई व्यक्ति साझेदार के स्टोरफ़्रंट में साइन इन करने के लिए अपना ईमेल दर्ज करता है, पर वह पता हमारे यहाँ नहीं ठहरता: कोड वाला ईमेल चला जाता है और पता तुरंत हटा दिया जाता है। खाता एक अपरिवर्तनीय छाप से पहचाना जाता है, जिससे पता वापस नहीं निकाला जा सकता, और खाते के नाम में भी पता नहीं होता।
— CreateYourVPN टीमउपयोगकर्ता अपनी सदस्यता लिंक स्वयं रीसेट कर सकते हैं
सदस्यता लिंक एक गोपनीय जानकारी है: जिसके पास यह होती है, उसे वही पहुँच मिल जाती है जो इसके स्वामी को है। उपयोगकर्ता इसे अपने खाते में स्वयं रीसेट कर सकते हैं — पिछली लिंक काम करना बंद कर देती है और उसके पीछे की एक्सेस जानकारी नए सिरे से जारी की जाती है। इस तरह बंद की गई लिंक बंद ही रहती है, भले ही बैकअप से डेटा बहाल किया जाए।
— CreateYourVPN टीमस्टोरफ़्रंट पेजों पर सुरक्षा हेडर
पार्टनर स्टोरफ़्रंट वे सुरक्षा हेडर नहीं भेज रहे थे जो पैनल और API पहले से भेजते थे — इनमें वह हेडर भी है जो दूसरी साइटों को पेज फ़्रेम में दिखाने से रोकता है। इस रास्ते से खाता डेटा या सत्र पढ़ा नहीं जा सकता था। अब पूरा सेट हर स्टोरफ़्रंट प्रतिक्रिया के साथ जाता है, और दावा SR-15 हमारे हर होस्ट किए गए फ़्रंटेंड का नाम लेता है।
— Abhinav Rajसत्र प्रबंधन और लॉगिन कोड की डिलीवरी
एक बाहरी शोधकर्ता की रिपोर्टों के बाद हमने दो निकटवर्ती हिस्सों की समीक्षा की: पार्टनर सत्र का जीवनचक्र और लॉगिन कोड वाले ईमेल का रास्ता। इनमें से किसी भी निष्कर्ष से खातों, पार्टनर डेटा या उपयोगकर्ता ट्रैफ़िक तक पहुँच नहीं मिलती थी।
— Ganesh RKसार्वजनिक सहायता फ़ॉर्म के लिए बेहतर सुरक्षा
सुरक्षा शोधकर्ता 0xVicky ने पाया कि हमारे सार्वजनिक सहायता फ़ॉर्म का उपयोग बहुत अधिक अनुरोध भेजने के लिए किया जा सकता था। हमने प्रत्येक विज़िटर और कुल ट्रैफ़िक के लिए सीमाएँ जोड़ीं, फ़ॉर्म के आंतरिक सबमिशन चैनल को सुरक्षित किया और अटैचमेंट की जाँच मजबूत की। ज़िम्मेदार रिपोर्ट के लिए धन्यवाद।
— 0xVickyEnabled DNSSEC
A researcher found that DNSSEC was not enabled for createyourvpn.com. We signed the DNS zone, published the DS record in .com, and verified the chain of trust.
— Waqar Jamalपार्टनर सत्र अब पूरी तरह रद्द किए जा सकते हैं
एक सुरक्षा शोधकर्ता ने पाया कि पार्टनर सत्र के टोकन की कॉपी अलग से रीफ़्रेश होने पर साइन आउट के बाद भी सक्रिय रह सकती थी। हमने सत्रों को एक सर्वर-साइड पहचान पर स्थानांतरित किया: अब सामान्य साइन आउट पूरे मौजूदा सत्र को रद्द करता है, जबकि “सभी डिवाइस से साइन आउट” सभी सक्रिय सत्रों को समाप्त करता है।
— A Sai VardhanMTA-STS और TLS रिपोर्टिंग सक्षम
एक सुरक्षा शोधकर्ता ने पाया कि createyourvpn.com पर आने वाले मेल के लिए MTA-STS और TLS रिपोर्टिंग कॉन्फ़िगर नहीं थे। हमने MTA-STS नीति प्रकाशित की और TLS रिपोर्टिंग सक्षम की। तृतीय-पक्ष फ़ॉरवर्डिंग पथ की जाँच के दौरान नीति पहले परीक्षण मोड में चलेगी; साफ़ रिपोर्ट मिलने के बाद प्रवर्तन सक्षम किया जाएगा।
— A Sai VardhanDMARC प्रवर्तन सक्षम
एक सुरक्षा शोधकर्ता ने पाया कि createyourvpn.com की DMARC नीति केवल निगरानी मोड में चल रही थी और सत्यापन में विफल संदेशों को अस्वीकार करना आवश्यक नहीं बनाती थी। हमने मुख्य डोमेन के लिए p=reject और उसके मेल न भेजने वाले सबडोमेन के लिए sp=reject सक्षम किया। लेन-देन संबंधी मेल अपने SPF, DKIM और DMARC नियमों वाले अलग भेजने वाले सबडोमेन पर पृथक रहता है।
— A Sai Vardhanइसमें क्या जाता है।
सारांश और समयरेखाएँ
किसी निष्कर्ष का सार, भेद्यता का वर्ग, रिपोर्ट की तारीख़ और फ़िक्स की तारीख़। यदि किसी निष्कर्ष ने किसी SR दावे का खंडन किया — तो रिपोर्ट में एक सार्वजनिक सुधार।
Exploit नुस्खे
चरण-दर-चरण निर्देश, PoC कोड और वे विवरण जो सबके अपडेट करने से पहले अन्य सर्वरों पर हमला करने में मदद करें।
कुछ मिला?
एक पुनरुत्पादनीय proof of concept के साथ हमें लिखें। हम 72 घंटों के भीतर जवाब देते हैं और triage अंदरूनी तौर पर करते हैं।