セキュリティジャーナル。
当社は、修正され検証された後に発見内容を公開します — 簡潔な要約であり、エクスプロイトの手順ではありません。修正までの時間は、各記録の横に示されます。
これまでの出来事。
プログラム公開前の内部レビュー
2026年7月15日、私たちは CreateYourVPN の内部セキュリティレビューを開始しました。完了して再検証した修正は以下に公開しています。今後も、展開と確認が済み次第、順次追加していきます。
— CreateYourVPNチーム安全でない cross-origin 構成に対するガードレールを追加
現行の production 構成は任意のオリジンを許可していませんでしたが、運用者が設定を誤った場合、コードは危険なパラメータの組み合わせを許してしまう状態でした。この組み合わせは現在、起動時に拒否され、自動テストでカバーされています。
— CreateYourVPNチームproduction API の公開面を縮小
API の対話型の技術ドキュメントが認証なしで到達可能でした。これは保護されたデータへのアクセスを与えるものではありませんでしたが、API の内部構造の把握を容易にしていました。production ではドキュメントを現在無効化し、開発用には隔離された環境で引き続き利用できるようにしています。
— CreateYourVPNチームプラットフォームの暗号鍵を用途ごとに分離
内部レビューにより、単一の秘密が二つの異なる暗号処理に使われていたことが判明しました。これは直接的な回避を生むものではありませんでしたが、鍵が侵害された際の影響範囲を広げていました。二つの用途を分離し、それぞれを独立してローテーションするようにしました。
— CreateYourVPNチームサーバー削除後の管理鍵の消去を保証
暗号化された管理鍵の消去はバックグラウンドのネットワーク処理のあとに実行されており、それらが失敗すると再実行されないことがありました。鍵の消去をネットワークのカスケードから切り離し、保証された再試行を追加しました。到達不能なサーバーおよび処理中断のシナリオはテストでカバーしています。
— CreateYourVPNチームパートナー API の未使用の認可経路を削除
API は、現行の server-side アーキテクチャには不要な、cookie ベースの追加の認可経路をサポートしていました。production でクロスサイト攻撃は確認されませんでしたが、余分な経路は将来のミスの余地を広げていました。API は現在、明示的に定義された単一の認可方式を使用し、ネガティブテストでカバーしています。
— CreateYourVPNチームインフラ管理パネルへのアクセスを制限しました
外部の研究者から、インフラ管理用のインターフェースがインターネットから応答しているとの報告を受けました。当該インターフェースは認証で保護されており、不正アクセスの痕跡は確認されていません。報告を受理し、アクセスを制限しました。
現在、当該インターフェースは許可されたアドレスからのみ到達可能で、認証の要件を強化し、関係するコンポーネントを更新しました。結果は自社ネットワークの外から検証しています。あわせて公開範囲を見直し、定期的な点検を導入しました。報奨金は最上位の等級で支払いました。
— Gaurang Mahetaストアフロント利用者のメールアドレスを保存しなくなりました
パートナーのストアフロントにログインする際、利用者はメールアドレスを入力しますが、そのアドレスは当社に残りません。コードのメールを送信した時点でアドレスは削除されます。アカウントは不可逆な指紋で識別され、そこからアドレスは復元できません。アカウント名にもアドレスは含まれません。
— CreateYourVPNチーム利用者が自分でサブスクリプションリンクをリセットできるようになりました
サブスクリプションリンクは秘密情報であり、入手した人は所有者と同じアクセス権を得ます。利用者はアカウントから自分でリセットでき、以前のリンクは動作しなくなり、その背後の認証情報は再発行されます。この方法で閉じたリンクは、バックアップからデータを復元した場合も閉じたままです。
— CreateYourVPNチームストアフロントのページにセキュリティヘッダー
パートナーのストアフロントが、パネルと API では既に送信していたセキュリティヘッダー——他サイトによるフレーム表示を禁じるものを含む——を送っていませんでした。この経路でアカウント情報やセッションを読み取ることはできません。現在は一式がストアフロントのすべての応答に付与され、主張 SR-15 は当社がホストする各フロントエンドを明示します。
— Abhinav Rajセッション管理とログインコードの配信
外部研究者からの報告を受け、隣接する 2 つの領域を見直しました。パートナーセッションのライフサイクルと、ログインコードを含むメールの経路です。いずれの指摘も、アカウント、パートナーのデータ、利用者の通信へのアクセスを与えるものではありませんでした。
— Ganesh RK公開サポートフォームの保護を強化
セキュリティ研究者の0xVicky氏は、公開サポートフォームが大量の問い合わせ送信に悪用される可能性を発見しました。訪問者ごと、および全体の通信量に制限を設け、フォームの内部送信経路を保護し、添付ファイルの検証を強化しました。責任ある報告に感謝します。
— 0xVickyEnabled DNSSEC
A researcher found that DNSSEC was not enabled for createyourvpn.com. We signed the DNS zone, published the DS record in .com, and verified the chain of trust.
— Waqar Jamalパートナーセッションを完全に取り消せるようになりました
セキュリティ研究者は、パートナーセッションのトークンのコピーが個別に更新されていた場合、サインアウト後も有効なままになる可能性があることを発見しました。セッションを単一のサーバー側IDに移行し、通常のサインアウトで現在のセッション全体を取り消し、「すべての端末からサインアウト」で有効なすべてのセッションを終了できるようにしました。
— A Sai VardhanMTA-STSとTLSレポートを有効化
セキュリティ研究者は、createyourvpn.comの受信メールにMTA-STSとTLSレポートが設定されていないことを発見しました。私たちはMTA-STSポリシーを公開し、TLSレポートを有効にしました。まずはテストモードでサードパーティーの転送経路を確認し、問題のないレポートを確認した後に強制モードを有効にします。
— A Sai VardhanDMARC強制ポリシーを有効化
セキュリティ研究者は、createyourvpn.comのDMARCポリシーが監視モードのみで動作し、検証に失敗したメールの拒否を求めていないことを発見しました。メインドメインにp=reject、メールを送信しないサブドメインにsp=rejectを有効にしました。トランザクションメールは引き続き、独自のSPF、DKIM、DMARCポリシーを持つ別の送信サブドメインに分離されています。
— A Sai Vardhanここに載るもの。
要約とタイムライン
発見の要点、脆弱性の分類、報告日と修正日。発見がSR主張を反証した場合は、レポートへの公開の訂正。
エクスプロイトの手順
手順を追った説明、PoCコード、そして皆が更新する前に他のサーバーを攻撃する助けとなる詳細。
何か見つけましたか?
再現可能な概念実証(PoC)を添えてご連絡ください。72時間以内に応答し、トリアージは社内で行います。