Jurnal de securitate.
Publicăm descoperirile după ce sunt corectate și verificate — un scurt rezumat, niciodată o rețetă de exploit. Timpii de remediere stau lângă fiecare intrare.
Ce s-a întâmplat.
Revizuire internă înainte de lansarea programului
Pe 15 iulie 2026 am început o revizuire internă de securitate a CreateYourVPN. Corecțiile pe care le-am finalizat și reverificat sunt publicate mai jos; vor urma și altele, pe măsură ce sunt implementate și confirmate.
— Echipa CreateYourVPNAdăugată o protecție împotriva unei configurări cross-origin nesigure
Configurarea production actuală nu permitea origini arbitrare, însă codul permitea o combinație periculoasă de parametri dacă un operator o configura greșit. Această combinație este acum respinsă la pornire și acoperită de un test automatizat.
— Echipa CreateYourVPNRedusă suprafața publică a API-ului production
Documentația tehnică interactivă a API-ului era accesibilă fără autentificare. Nu oferea acces la date protejate, dar facilita studierea structurii interne a API-ului. În production documentația este acum dezactivată, rămânând disponibilă într-un mediu izolat pentru dezvoltare.
— Echipa CreateYourVPNCheile criptografice ale platformei separate în funcție de scop
O revizuire internă a constatat că un singur secret era folosit pentru două sarcini criptografice diferite. Aceasta nu crea o eludare directă, dar lărgea consecințele unei compromiteri a cheii. Cele două scopuri au fost separate și fiecare este acum rotit independent.
— Echipa CreateYourVPNGarantată ștergerea cheii de administrare după eliminarea serverului
Ștergerea cheii de administrare criptate se executa după operațiuni de rețea în fundal și putea să nu se repete dacă acele operațiuni eșuau. Am decuplat ștergerea cheii de cascada de rețea și am adăugat o reîncercare garantată. Scenariile de server inaccesibil și de proces întrerupt sunt acoperite de teste.
— Echipa CreateYourVPNEliminată o cale de autorizare neutilizată a API-ului pentru parteneri
API-ul accepta o cale de autorizare suplimentară bazată pe cookie de care arhitectura server-side actuală nu avea nevoie. Nu a fost găsit niciun atac cross-site în production, dar calea suplimentară lărgea suprafața pentru erori viitoare. API-ul folosește acum o singură metodă de autorizare definită explicit, acoperită de teste negative.
— Echipa CreateYourVPNA fost restricționat accesul la panoul de administrare a infrastructurii
Un cercetător extern a raportat că o interfață administrativă de gestionare a infrastructurii răspundea din internetul public. Interfața era protejată prin autentificare, urme de acces neautorizat nu au fost găsite. Raportul a fost acceptat, iar accesul restricționat.
Interfața este acum accesibilă doar de la adrese aprobate, cerințele de autentificare au fost întărite, iar componentele implicate actualizate. Rezultatul a fost verificat din afara rețelei noastre. Am revizuit suplimentar suprafața noastră publică și am introdus o verificare periodică. Recompensa a fost plătită la nivelul cel mai înalt.
— Gaurang MahetaAdresele de e-mail ale utilizatorilor vitrinelor nu mai sunt păstrate
O persoană își introduce e-mailul ca să intre în vitrina unui partener, dar adresa nu rămâne la noi: e-mailul cu codul pleacă, iar adresa este ștearsă imediat. Contul este recunoscut după o amprentă ireversibilă din care adresa nu poate fi recuperată, iar numele contului nu o conține nici el.
— Echipa CreateYourVPNUtilizatorul își poate reseta singur linkul de abonament
Linkul de abonament este un secret: cine îl are obține același acces ca titularul. Utilizatorul îl poate reseta singur din contul său: linkul anterior încetează să funcționeze, iar datele de acces din spatele lui sunt emise din nou. Un link închis astfel rămâne închis, inclusiv atunci când datele sunt restaurate dintr-o copie de rezervă.
— Echipa CreateYourVPNAnteturi de securitate pe paginile magazinelor
Magazinele partenerilor nu trimiteau anteturile de securitate pe care panoul și API-ul le trimiteau deja — printre ele și cel care interzice altor site-uri să afișeze pagina într-un iframe. Pe această cale nu se puteau citi date de cont sau sesiuni. Setul complet însoțește acum fiecare răspuns al magazinelor, iar afirmația SR-15 numește fiecare frontend pe care îl găzduim.
— Abhinav RajGestionarea sesiunilor și trimiterea codurilor de autentificare
În urma rapoartelor unui cercetător extern am revizuit două zone învecinate: ciclul de viață al unei sesiuni de partener și traseul e-mailului cu codul de autentificare. Niciuna dintre constatări nu oferea acces la conturi, la datele partenerilor sau la traficul utilizatorilor.
— Ganesh RKProtecție sporită pentru formularul public de asistență
Cercetătorul în securitate 0xVicky a descoperit că formularul nostru public de asistență putea fi folosit pentru a trimite un număr excesiv de solicitări. Am adăugat limite pentru fiecare vizitator și pentru traficul total, am protejat canalul intern de trimitere al formularului și am întărit verificarea atașamentelor. Mulțumim pentru raportarea responsabilă.
— 0xVickyEnabled DNSSEC
A researcher found that DNSSEC was not enabled for createyourvpn.com. We signed the DNS zone, published the DS record in .com, and verified the chain of trust.
— Waqar JamalSesiunile partenerilor pot fi acum revocate complet
Un cercetător în securitate a descoperit că o copie a tokenului unei sesiuni de partener putea rămâne activă după deconectare dacă fusese reînnoită separat. Am trecut sesiunile la o singură identitate pe server: deconectarea obișnuită revocă acum întreaga sesiune curentă, iar acțiunea „Deconectare de pe toate dispozitivele” încheie toate sesiunile active.
— A Sai VardhanMTA-STS și raportarea TLS au fost activate
Un cercetător în securitate a descoperit că MTA-STS și raportarea TLS nu erau configurate pentru mesajele primite de createyourvpn.com. Am publicat o politică MTA-STS și am activat raportarea TLS. Politica funcționează mai întâi în modul de testare cât timp verificăm calea de redirecționare a terțului; aplicarea va fi activată după rapoarte fără erori.
— A Sai VardhanAplicarea DMARC a fost activată
Un cercetător în securitate a descoperit că politica DMARC pentru createyourvpn.com funcționa doar în modul de monitorizare și nu impunea respingerea mesajelor care nu treceau validarea. Am activat p=reject pentru domeniul principal și sp=reject pentru subdomeniile sale care nu trimit mesaje. Mesajele tranzacționale rămân izolate pe subdomenii de expediere separate, cu propriile politici SPF, DKIM și DMARC.
— A Sai VardhanCe ajunge aici.
Rezumate și cronologii
Esența unei descoperiri, clasa de vulnerabilitate, data raportării și data corectării. Dacă o descoperire a infirmat o afirmație SR — o corectare publică a raportului.
Rețete de exploit
Instrucțiuni pas cu pas, cod PoC și detalii care ar ajuta la atacarea altor servere înainte ca toată lumea să actualizeze.
Ai găsit ceva?
Scrie-ne cu un proof of concept reproductibil. Răspundem în 72 de ore și gestionăm trierea intern.