Jurnal keselamatan.
Kami menerbitkan penemuan selepas ia dibetulkan dan disahkan — ringkasan pendek, tidak pernah resipi eksploitasi. Masa pembetulan berada di sebelah setiap entri.
Apa yang telah berlaku.
Semakan dalaman sebelum pelancaran program
Pada 15 Julai 2026 kami memulakan semakan keselamatan dalaman CreateYourVPN. Pembetulan yang telah kami siapkan dan sahkan semula diterbitkan di bawah; lebih banyak akan menyusul apabila ia digunakan dan disahkan.
— Pasukan CreateYourVPNDitambah pelindung terhadap konfigurasi cross-origin yang tidak selamat
Konfigurasi production semasa tidak membenarkan origin sewenang-wenangnya, tetapi kod itu membenarkan gabungan parameter yang berbahaya jika seseorang operator tersalah konfigurasi. Gabungan itu kini ditolak semasa permulaan dan diliputi oleh ujian automatik.
— Pasukan CreateYourVPNMengurangkan permukaan awam production API
Dokumentasi teknikal interaktif API boleh dicapai tanpa pengesahan. Ia tidak memberi akses kepada data terlindung, tetapi memudahkan pengkajian struktur dalaman API. Dalam production, dokumentasi kini dilumpuhkan, sambil kekal tersedia dalam persekitaran terpencil untuk pembangunan.
— Pasukan CreateYourVPNKunci kriptografi platform dipisahkan mengikut tujuan
Satu semakan dalaman mendapati bahawa satu rahsia digunakan untuk dua tugas kriptografi yang berbeza. Ini tidak mewujudkan pintasan langsung, tetapi meluaskan kesan sekiranya kunci terjejas. Kedua-dua tujuan telah dipisahkan dan setiap satu kini diputar secara bebas.
— Pasukan CreateYourVPNTerjamin pembersihan kunci pengurusan selepas pemadaman pelayan
Pembersihan kunci pengurusan tersulit dijalankan selepas operasi rangkaian di latar belakang dan mungkin gagal berulang jika operasi itu gagal. Kami mengasingkan pembersihan kunci daripada lata rangkaian dan menambah percubaan semula yang terjamin. Senario pelayan tidak boleh dicapai dan proses terganggu diliputi oleh ujian.
— Pasukan CreateYourVPNMembuang laluan kebenaran API rakan kongsi yang tidak digunakan
API menyokong satu laluan kebenaran tambahan berasaskan cookie yang tidak diperlukan oleh seni bina server-side semasa. Tiada serangan rentas tapak ditemui dalam production, tetapi laluan tambahan itu meluaskan permukaan bagi kesilapan pada masa hadapan. API kini menggunakan satu kaedah kebenaran yang ditakrifkan secara jelas, diliputi oleh ujian negatif.
— Pasukan CreateYourVPNCapaian ke panel pengurusan infrastruktur telah dihadkan
Seorang penyelidik luar melaporkan bahawa antara muka pentadbiran bagi pengurusan infrastruktur memberi respons dari internet awam. Antara muka itu dilindungi pengesahan dan tiada tanda capaian tanpa kebenaran ditemui. Laporan diterima dan capaian dihadkan.
Antara muka kini boleh dicapai hanya dari alamat yang diluluskan, keperluan pengesahan diperketat, dan komponen berkaitan dikemas kini. Hasilnya disahkan dari luar rangkaian kami. Selain itu kami meneliti permukaan awam kami dan menambah pemeriksaan berkala. Ganjaran dibayar pada tahap tertinggi.
— Gaurang MahetaAlamat e-mel pengguna etalase tidak lagi disimpan
Seseorang menaip e-melnya untuk log masuk ke etalase rakan kongsi, tetapi alamat itu tidak kekal pada kami: e-mel dengan kod dihantar dan alamatnya terus dipadam. Akaun dikenali melalui cap jari tak boleh balik yang alamatnya tidak boleh dipulihkan, dan nama akaun juga tidak mengandunginya.
— Pasukan CreateYourVPNPengguna boleh menetapkan semula pautan langganan sendiri
Pautan langganan ialah rahsia: sesiapa yang memilikinya mendapat akses yang sama seperti pemiliknya. Pengguna boleh menetapkannya semula sendiri dalam akaunnya: pautan terdahulu berhenti berfungsi dan kelayakan di sebaliknya dikeluarkan semula. Pautan yang ditutup begini kekal tertutup, termasuk apabila data dipulihkan daripada salinan sandaran.
— Pasukan CreateYourVPNPengepala keselamatan pada halaman kedai
Kedai rakan kongsi tidak menghantar pengepala keselamatan yang sudah dihantar panel dan API — termasuk pengepala yang melarang laman lain memaparkan halaman dalam bingkai. Data akaun atau sesi tidak dapat dibaca melalui jalan ini. Kini set lengkap menyertai setiap respons kedai, dan dakwaan SR-15 menamakan setiap frontend yang kami hoskan.
— Abhinav RajPengurusan sesi dan penghantaran kod log masuk
Berikutan laporan daripada seorang penyelidik luar, kami menyemak dua bidang bersebelahan: kitaran hayat sesi rakan kongsi dan laluan e-mel yang membawa kod log masuk. Tiada satu pun penemuan itu memberi akses kepada akaun, data rakan kongsi atau trafik pengguna.
— Ganesh RKPerlindungan lebih kukuh untuk borang sokongan awam
Penyelidik keselamatan 0xVicky mendapati borang sokongan awam kami boleh disalahgunakan untuk menghantar terlalu banyak permintaan. Kami menambah had bagi setiap pelawat dan trafik keseluruhan, melindungi saluran penghantaran dalaman borang serta mengukuhkan pemeriksaan lampiran. Terima kasih atas laporan yang bertanggungjawab.
— 0xVickyEnabled DNSSEC
A researcher found that DNSSEC was not enabled for createyourvpn.com. We signed the DNS zone, published the DS record in .com, and verified the chain of trust.
— Waqar JamalSesi rakan kongsi kini boleh dibatalkan sepenuhnya
Seorang penyelidik keselamatan mendapati bahawa salinan token sesi rakan kongsi boleh kekal aktif selepas log keluar jika diperbaharui secara berasingan. Kami memindahkan sesi kepada satu identiti pada pelayan: log keluar biasa kini membatalkan keseluruhan sesi semasa, manakala tindakan “Log keluar daripada semua peranti” menamatkan semua sesi aktif.
— A Sai VardhanMTA-STS dan pelaporan TLS diaktifkan
Seorang penyelidik keselamatan mendapati bahawa MTA-STS dan pelaporan TLS belum dikonfigurasikan untuk mel masuk di createyourvpn.com. Kami menerbitkan dasar MTA-STS dan mengaktifkan pelaporan TLS. Dasar ini pada mulanya berjalan dalam mod ujian sementara kami memeriksa laluan pemajuan pihak ketiga; penguatkuasaan akan diaktifkan selepas laporan bersih.
— A Sai VardhanPenguatkuasaan DMARC diaktifkan
Seorang penyelidik keselamatan mendapati bahawa dasar DMARC createyourvpn.com hanya berjalan dalam mod pemantauan dan tidak mewajibkan penolakan mesej yang gagal pengesahan. Kami mengaktifkan p=reject untuk domain utama dan sp=reject untuk subdomainnya yang tidak menghantar mel. Mel transaksi kekal diasingkan pada subdomain penghantaran berasingan dengan dasar SPF, DKIM dan DMARC masing-masing.
— A Sai VardhanApa yang masuk ke sini.
Ringkasan dan garis masa
Inti sesuatu penemuan, kelas kerentanannya, tarikh laporan dan tarikh pembetulan. Jika sesuatu penemuan menyangkal dakwaan SR — pembetulan awam terhadap laporan.
Resipi eksploitasi
Arahan langkah demi langkah, kod PoC, dan butiran yang akan membantu menyerang server lain sebelum semua orang mengemas kini.
Menemui sesuatu?
Tulislah kepada kami dengan bukti konsep yang boleh dihasilkan semula. Kami membalas dalam masa 72 jam dan mengendalikan triaj secara dalaman.