सुरक्षा जर्नल

सुरक्षा जर्नल।

हम निष्कर्षों को ठीक किए जाने और सत्यापित किए जाने के बाद प्रकाशित करते हैं — एक संक्षिप्त सारांश, कभी कोई exploit नुस्खा नहीं। ठीक करने का समय हर प्रविष्टि के बगल में रहता है।

प्रविष्टियाँ

क्या-क्या हुआ है।

15 जुलाई 2026

प्रोग्राम लॉन्च से पहले आंतरिक समीक्षा

15 जुलाई 2026 को हमने CreateYourVPN की आंतरिक सुरक्षा समीक्षा शुरू की। जो सुधार हमने पूरे किए और दोबारा सत्यापित किए, वे नीचे प्रकाशित हैं; जैसे-जैसे और सुधार तैनात और पुष्ट होते जाएँगे, वे आते रहेंगे।

CreateYourVPN टीम
15 जुलाई 2026

असुरक्षित cross-origin कॉन्फ़िगरेशन के विरुद्ध एक सुरक्षा-उपाय जोड़ा गया

मौजूदा production कॉन्फ़िगरेशन मनमाने origins की अनुमति नहीं देती थी, पर यदि कोई ऑपरेटर इसे गलत तरीके से सेट कर देता तो कोड पैरामीटर के एक ख़तरनाक संयोजन की अनुमति देता था। अब वह संयोजन स्टार्टअप पर अस्वीकार कर दिया जाता है और एक स्वचालित टेस्ट से कवर है।

CreateYourVPN टीम
15 जुलाई 2026

production API की सार्वजनिक सतह घटाई गई

API का इंटरैक्टिव तकनीकी दस्तावेज़ बिना प्रमाणीकरण के पहुँच योग्य था। इससे संरक्षित डेटा तक पहुँच नहीं मिलती थी, पर API की आंतरिक संरचना का अध्ययन आसान हो जाता था। production में यह दस्तावेज़ अब बंद कर दिया गया है, जबकि विकास के लिए एक पृथक वातावरण में उपलब्ध रहता है।

CreateYourVPN टीम
15 जुलाई 2026

प्लेटफ़ॉर्म की क्रिप्टोग्राफ़िक कुंजियाँ उद्देश्य के अनुसार अलग की गईं

एक आंतरिक समीक्षा में पाया गया कि एक ही सीक्रेट दो अलग-अलग क्रिप्टोग्राफ़िक कार्यों के लिए इस्तेमाल हो रहा था। इससे कोई सीधा बायपास नहीं बनता था, पर कुंजी के समझौते का प्रभाव-क्षेत्र बढ़ जाता था। दोनों उद्देश्य अलग कर दिए गए हैं और अब प्रत्येक स्वतंत्र रूप से रोटेट होता है।

CreateYourVPN टीम
15 जुलाई 2026

सर्वर हटाने के बाद प्रबंधन कुंजी की सफ़ाई सुनिश्चित की गई

एन्क्रिप्टेड प्रबंधन कुंजी की सफ़ाई पृष्ठभूमि की नेटवर्क क्रियाओं के बाद चलती थी और उन क्रियाओं के विफल होने पर दोहरा नहीं पाती थी। हमने कुंजी की सफ़ाई को नेटवर्क कैस्केड से अलग कर दिया और एक सुनिश्चित पुनः-प्रयास जोड़ा। पहुँच से बाहर सर्वर और बाधित प्रक्रिया के परिदृश्य टेस्ट से कवर हैं।

CreateYourVPN टीम
15 जुलाई 2026

पार्टनर API का एक अप्रयुक्त प्राधिकरण मार्ग हटाया गया

API एक अतिरिक्त cookie-आधारित प्राधिकरण मार्ग का समर्थन करता था, जिसकी मौजूदा server-side आर्किटेक्चर को आवश्यकता नहीं थी। production में कोई क्रॉस-साइट हमला नहीं मिला, पर अतिरिक्त मार्ग भविष्य की गलतियों की सतह बढ़ाता था। अब API एक एकल, स्पष्ट रूप से परिभाषित प्राधिकरण विधि का उपयोग करता है, जो नकारात्मक टेस्ट से कवर है।

CreateYourVPN टीम
30 जुलाई 2026

इन्फ़्रास्ट्रक्चर प्रबंधन पैनल तक पहुँच सीमित की गई

एक बाहरी शोधकर्ता ने सूचित किया कि इन्फ़्रास्ट्रक्चर प्रबंधन का एक प्रशासनिक इंटरफ़ेस सार्वजनिक इंटरनेट से प्रतिक्रिया दे रहा था। इंटरफ़ेस प्रमाणीकरण से सुरक्षित था और अनधिकृत पहुँच का कोई संकेत नहीं मिला। रिपोर्ट स्वीकार की गई और पहुँच सीमित कर दी गई।

अब इंटरफ़ेस केवल स्वीकृत पतों से पहुँच योग्य है, प्रमाणीकरण की शर्तें कड़ी की गई हैं और संबंधित घटक अद्यतन किए गए हैं। परिणाम की जाँच हमारे नेटवर्क के बाहर से की गई। इसके अतिरिक्त हमने अपनी सार्वजनिक सतह की समीक्षा की और उसकी नियमित जाँच जोड़ी। पुरस्कार उच्चतम स्तर पर दिया गया।

Gaurang Maheta
13 अगस्त 2026

स्टोरफ़्रंट उपयोगकर्ताओं के ईमेल पते अब नहीं रखे जाते

कोई व्यक्ति साझेदार के स्टोरफ़्रंट में साइन इन करने के लिए अपना ईमेल दर्ज करता है, पर वह पता हमारे यहाँ नहीं ठहरता: कोड वाला ईमेल चला जाता है और पता तुरंत हटा दिया जाता है। खाता एक अपरिवर्तनीय छाप से पहचाना जाता है, जिससे पता वापस नहीं निकाला जा सकता, और खाते के नाम में भी पता नहीं होता।

CreateYourVPN टीम
13 अगस्त 2026

उपयोगकर्ता अपनी सदस्यता लिंक स्वयं रीसेट कर सकते हैं

सदस्यता लिंक एक गोपनीय जानकारी है: जिसके पास यह होती है, उसे वही पहुँच मिल जाती है जो इसके स्वामी को है। उपयोगकर्ता इसे अपने खाते में स्वयं रीसेट कर सकते हैं — पिछली लिंक काम करना बंद कर देती है और उसके पीछे की एक्सेस जानकारी नए सिरे से जारी की जाती है। इस तरह बंद की गई लिंक बंद ही रहती है, भले ही बैकअप से डेटा बहाल किया जाए।

CreateYourVPN टीम
14 अगस्त 2026

स्टोरफ़्रंट पेजों पर सुरक्षा हेडर

पार्टनर स्टोरफ़्रंट वे सुरक्षा हेडर नहीं भेज रहे थे जो पैनल और API पहले से भेजते थे — इनमें वह हेडर भी है जो दूसरी साइटों को पेज फ़्रेम में दिखाने से रोकता है। इस रास्ते से खाता डेटा या सत्र पढ़ा नहीं जा सकता था। अब पूरा सेट हर स्टोरफ़्रंट प्रतिक्रिया के साथ जाता है, और दावा SR-15 हमारे हर होस्ट किए गए फ़्रंटेंड का नाम लेता है।

Abhinav Raj
23 अगस्त 2026

सत्र प्रबंधन और लॉगिन कोड की डिलीवरी

एक बाहरी शोधकर्ता की रिपोर्टों के बाद हमने दो निकटवर्ती हिस्सों की समीक्षा की: पार्टनर सत्र का जीवनचक्र और लॉगिन कोड वाले ईमेल का रास्ता। इनमें से किसी भी निष्कर्ष से खातों, पार्टनर डेटा या उपयोगकर्ता ट्रैफ़िक तक पहुँच नहीं मिलती थी।

Ganesh RK
31 अगस्त 2026

सार्वजनिक सहायता फ़ॉर्म के लिए बेहतर सुरक्षा

सुरक्षा शोधकर्ता 0xVicky ने पाया कि हमारे सार्वजनिक सहायता फ़ॉर्म का उपयोग बहुत अधिक अनुरोध भेजने के लिए किया जा सकता था। हमने प्रत्येक विज़िटर और कुल ट्रैफ़िक के लिए सीमाएँ जोड़ीं, फ़ॉर्म के आंतरिक सबमिशन चैनल को सुरक्षित किया और अटैचमेंट की जाँच मजबूत की। ज़िम्मेदार रिपोर्ट के लिए धन्यवाद।

0xVicky
1 सितंबर 2026

Enabled DNSSEC

A researcher found that DNSSEC was not enabled for createyourvpn.com. We signed the DNS zone, published the DS record in .com, and verified the chain of trust.

Waqar Jamal
1 सितंबर 2026

पार्टनर सत्र अब पूरी तरह रद्द किए जा सकते हैं

एक सुरक्षा शोधकर्ता ने पाया कि पार्टनर सत्र के टोकन की कॉपी अलग से रीफ़्रेश होने पर साइन आउट के बाद भी सक्रिय रह सकती थी। हमने सत्रों को एक सर्वर-साइड पहचान पर स्थानांतरित किया: अब सामान्य साइन आउट पूरे मौजूदा सत्र को रद्द करता है, जबकि “सभी डिवाइस से साइन आउट” सभी सक्रिय सत्रों को समाप्त करता है।

A Sai Vardhan
2 सितंबर 2026

MTA-STS और TLS रिपोर्टिंग सक्षम

एक सुरक्षा शोधकर्ता ने पाया कि createyourvpn.com पर आने वाले मेल के लिए MTA-STS और TLS रिपोर्टिंग कॉन्फ़िगर नहीं थे। हमने MTA-STS नीति प्रकाशित की और TLS रिपोर्टिंग सक्षम की। तृतीय-पक्ष फ़ॉरवर्डिंग पथ की जाँच के दौरान नीति पहले परीक्षण मोड में चलेगी; साफ़ रिपोर्ट मिलने के बाद प्रवर्तन सक्षम किया जाएगा।

A Sai Vardhan
3 सितंबर 2026

DMARC प्रवर्तन सक्षम

एक सुरक्षा शोधकर्ता ने पाया कि createyourvpn.com की DMARC नीति केवल निगरानी मोड में चल रही थी और सत्यापन में विफल संदेशों को अस्वीकार करना आवश्यक नहीं बनाती थी। हमने मुख्य डोमेन के लिए p=reject और उसके मेल न भेजने वाले सबडोमेन के लिए sp=reject सक्षम किया। लेन-देन संबंधी मेल अपने SPF, DKIM और DMARC नियमों वाले अलग भेजने वाले सबडोमेन पर पृथक रहता है।

A Sai Vardhan
जर्नल कैसे पढ़ें

इसमें क्या जाता है।

हम प्रकाशित करते हैं

सारांश और समयरेखाएँ

किसी निष्कर्ष का सार, भेद्यता का वर्ग, रिपोर्ट की तारीख़ और फ़िक्स की तारीख़। यदि किसी निष्कर्ष ने किसी SR दावे का खंडन किया — तो रिपोर्ट में एक सार्वजनिक सुधार।

हम प्रकाशित नहीं करते

Exploit नुस्खे

चरण-दर-चरण निर्देश, PoC कोड और वे विवरण जो सबके अपडेट करने से पहले अन्य सर्वरों पर हमला करने में मदद करें।

कुछ मिला?

एक पुनरुत्पादनीय proof of concept के साथ हमें लिखें। हम 72 घंटों के भीतर जवाब देते हैं और triage अंदरूनी तौर पर करते हैं।

security@createyourvpn.com90 दिन की चुप्पी · safe harborइनाम आपके CreateYourVPN खाते के बैलेंस में आता है — भुगतान का यही एकमात्र तरीका है।