jurnal de securitate

Jurnal de securitate.

Publicăm descoperirile după ce sunt corectate și verificate — un scurt rezumat, niciodată o rețetă de exploit. Timpii de remediere stau lângă fiecare intrare.

intrări

Ce s-a întâmplat.

15 iulie 2026

Revizuire internă înainte de lansarea programului

Pe 15 iulie 2026 am început o revizuire internă de securitate a CreateYourVPN. Corecțiile pe care le-am finalizat și reverificat sunt publicate mai jos; vor urma și altele, pe măsură ce sunt implementate și confirmate.

Echipa CreateYourVPN
15 iulie 2026

Adăugată o protecție împotriva unei configurări cross-origin nesigure

Configurarea production actuală nu permitea origini arbitrare, însă codul permitea o combinație periculoasă de parametri dacă un operator o configura greșit. Această combinație este acum respinsă la pornire și acoperită de un test automatizat.

Echipa CreateYourVPN
15 iulie 2026

Redusă suprafața publică a API-ului production

Documentația tehnică interactivă a API-ului era accesibilă fără autentificare. Nu oferea acces la date protejate, dar facilita studierea structurii interne a API-ului. În production documentația este acum dezactivată, rămânând disponibilă într-un mediu izolat pentru dezvoltare.

Echipa CreateYourVPN
15 iulie 2026

Cheile criptografice ale platformei separate în funcție de scop

O revizuire internă a constatat că un singur secret era folosit pentru două sarcini criptografice diferite. Aceasta nu crea o eludare directă, dar lărgea consecințele unei compromiteri a cheii. Cele două scopuri au fost separate și fiecare este acum rotit independent.

Echipa CreateYourVPN
15 iulie 2026

Garantată ștergerea cheii de administrare după eliminarea serverului

Ștergerea cheii de administrare criptate se executa după operațiuni de rețea în fundal și putea să nu se repete dacă acele operațiuni eșuau. Am decuplat ștergerea cheii de cascada de rețea și am adăugat o reîncercare garantată. Scenariile de server inaccesibil și de proces întrerupt sunt acoperite de teste.

Echipa CreateYourVPN
15 iulie 2026

Eliminată o cale de autorizare neutilizată a API-ului pentru parteneri

API-ul accepta o cale de autorizare suplimentară bazată pe cookie de care arhitectura server-side actuală nu avea nevoie. Nu a fost găsit niciun atac cross-site în production, dar calea suplimentară lărgea suprafața pentru erori viitoare. API-ul folosește acum o singură metodă de autorizare definită explicit, acoperită de teste negative.

Echipa CreateYourVPN
30 iulie 2026

A fost restricționat accesul la panoul de administrare a infrastructurii

Un cercetător extern a raportat că o interfață administrativă de gestionare a infrastructurii răspundea din internetul public. Interfața era protejată prin autentificare, urme de acces neautorizat nu au fost găsite. Raportul a fost acceptat, iar accesul restricționat.

Interfața este acum accesibilă doar de la adrese aprobate, cerințele de autentificare au fost întărite, iar componentele implicate actualizate. Rezultatul a fost verificat din afara rețelei noastre. Am revizuit suplimentar suprafața noastră publică și am introdus o verificare periodică. Recompensa a fost plătită la nivelul cel mai înalt.

Gaurang Maheta
13 august 2026

Adresele de e-mail ale utilizatorilor vitrinelor nu mai sunt păstrate

O persoană își introduce e-mailul ca să intre în vitrina unui partener, dar adresa nu rămâne la noi: e-mailul cu codul pleacă, iar adresa este ștearsă imediat. Contul este recunoscut după o amprentă ireversibilă din care adresa nu poate fi recuperată, iar numele contului nu o conține nici el.

Echipa CreateYourVPN
13 august 2026

Utilizatorul își poate reseta singur linkul de abonament

Linkul de abonament este un secret: cine îl are obține același acces ca titularul. Utilizatorul îl poate reseta singur din contul său: linkul anterior încetează să funcționeze, iar datele de acces din spatele lui sunt emise din nou. Un link închis astfel rămâne închis, inclusiv atunci când datele sunt restaurate dintr-o copie de rezervă.

Echipa CreateYourVPN
14 august 2026

Anteturi de securitate pe paginile magazinelor

Magazinele partenerilor nu trimiteau anteturile de securitate pe care panoul și API-ul le trimiteau deja — printre ele și cel care interzice altor site-uri să afișeze pagina într-un iframe. Pe această cale nu se puteau citi date de cont sau sesiuni. Setul complet însoțește acum fiecare răspuns al magazinelor, iar afirmația SR-15 numește fiecare frontend pe care îl găzduim.

Abhinav Raj
23 august 2026

Gestionarea sesiunilor și trimiterea codurilor de autentificare

În urma rapoartelor unui cercetător extern am revizuit două zone învecinate: ciclul de viață al unei sesiuni de partener și traseul e-mailului cu codul de autentificare. Niciuna dintre constatări nu oferea acces la conturi, la datele partenerilor sau la traficul utilizatorilor.

Ganesh RK
31 august 2026

Protecție sporită pentru formularul public de asistență

Cercetătorul în securitate 0xVicky a descoperit că formularul nostru public de asistență putea fi folosit pentru a trimite un număr excesiv de solicitări. Am adăugat limite pentru fiecare vizitator și pentru traficul total, am protejat canalul intern de trimitere al formularului și am întărit verificarea atașamentelor. Mulțumim pentru raportarea responsabilă.

0xVicky
1 septembrie 2026

Enabled DNSSEC

A researcher found that DNSSEC was not enabled for createyourvpn.com. We signed the DNS zone, published the DS record in .com, and verified the chain of trust.

Waqar Jamal
1 septembrie 2026

Sesiunile partenerilor pot fi acum revocate complet

Un cercetător în securitate a descoperit că o copie a tokenului unei sesiuni de partener putea rămâne activă după deconectare dacă fusese reînnoită separat. Am trecut sesiunile la o singură identitate pe server: deconectarea obișnuită revocă acum întreaga sesiune curentă, iar acțiunea „Deconectare de pe toate dispozitivele” încheie toate sesiunile active.

A Sai Vardhan
2 septembrie 2026

MTA-STS și raportarea TLS au fost activate

Un cercetător în securitate a descoperit că MTA-STS și raportarea TLS nu erau configurate pentru mesajele primite de createyourvpn.com. Am publicat o politică MTA-STS și am activat raportarea TLS. Politica funcționează mai întâi în modul de testare cât timp verificăm calea de redirecționare a terțului; aplicarea va fi activată după rapoarte fără erori.

A Sai Vardhan
3 septembrie 2026

Aplicarea DMARC a fost activată

Un cercetător în securitate a descoperit că politica DMARC pentru createyourvpn.com funcționa doar în modul de monitorizare și nu impunea respingerea mesajelor care nu treceau validarea. Am activat p=reject pentru domeniul principal și sp=reject pentru subdomeniile sale care nu trimit mesaje. Mesajele tranzacționale rămân izolate pe subdomenii de expediere separate, cu propriile politici SPF, DKIM și DMARC.

A Sai Vardhan
cum să citești jurnalul

Ce ajunge aici.

publicăm

Rezumate și cronologii

Esența unei descoperiri, clasa de vulnerabilitate, data raportării și data corectării. Dacă o descoperire a infirmat o afirmație SR — o corectare publică a raportului.

nu publicăm

Rețete de exploit

Instrucțiuni pas cu pas, cod PoC și detalii care ar ajuta la atacarea altor servere înainte ca toată lumea să actualizeze.

Ai găsit ceva?

Scrie-ne cu un proof of concept reproductibil. Răspundem în 72 de ore și gestionăm trierea intern.

security@createyourvpn.com90 de zile de tăcere · safe harborRecompensa ajunge în soldul contului tău CreateYourVPN — este singura modalitate de plată.