журнал безопасности

Журнал безопасности.

Мы публикуем находки после того, как они исправлены и проверены — краткое резюме, никогда не рецепт эксплойта. Сроки исправления указаны рядом с каждой записью.

записи

Что произошло.

15 июля 2026 г.

Внутренняя проверка перед запуском программы

15 июля 2026 года мы начали внутреннюю проверку безопасности CreateYourVPN. Исправления, которые мы завершили и перепроверили, опубликованы ниже; остальные появятся по мере развёртывания и подтверждения.

Команда CreateYourVPN
15 июля 2026 г.

Добавлена защита от небезопасной конфигурации междоменного доступа

Текущая production-конфигурация не разрешала произвольные источники, однако код допускал опасное сочетание параметров при ошибке оператора. Теперь такая конфигурация отклоняется при запуске и покрыта автоматическим тестом.

Команда CreateYourVPN
15 июля 2026 г.

Сокращена публичная поверхность production API

Интерактивная техническая документация API была доступна без аутентификации. Это не давало доступа к защищённым данным, но облегчало изучение внутренней структуры API. В production документация теперь отключена, а для разработки остаётся доступна в изолированной среде.

Команда CreateYourVPN
15 июля 2026 г.

Разделены криптографические ключи платформы

Внутренняя проверка обнаружила, что один секрет использовался для двух разных криптографических задач. Прямого обхода защиты это не создавало, однако увеличивало последствия компрометации ключа. Назначения разделены и получили независимую ротацию.

Команда CreateYourVPN
15 июля 2026 г.

Гарантирована очистка управляющего ключа после удаления сервера

Очистка зашифрованного управляющего ключа выполнялась после фоновых сетевых операций и могла не повториться при их сбое. Мы отделили очистку ключа от сетевого каскада и добавили гарантированное повторение. Сценарии недоступного сервера и прерывания процесса покрыты тестами.

Команда CreateYourVPN
15 июля 2026 г.

Удалён неиспользуемый способ авторизации партнёрского API

API поддерживал дополнительный cookie-путь авторизации, который не требовался текущей server-side архитектуре. Подтверждённой межсайтовой атаки в production не обнаружено, однако лишний путь увеличивал поверхность будущих ошибок. API переведён на один явно определённый способ авторизации и покрыт негативными тестами.

Команда CreateYourVPN
30 июля 2026 г.

Ограничен доступ к панели управления инфраструктурой

Внешний исследователь сообщил, что административный интерфейс управления инфраструктурой отвечал из публичной сети. Интерфейс был защищён аутентификацией, признаков несанкционированного доступа не обнаружено. Отчёт принят, доступ ограничен.

Сейчас интерфейс доступен только с разрешённых адресов, требования к аутентификации усилены, задействованные компоненты обновлены. Результат проверен из внешней сети. Дополнительно пересмотрена публично доступная поверхность и добавлена её регулярная проверка. Награда выплачена по высшему уровню.

Gaurang Maheta
13 августа 2026 г.

Адреса пользователей витрин больше не хранятся

Человек вводит свой email, чтобы войти в витрину партнёра, но у нас этот адрес не оседает: письмо с кодом уходит, и адрес сразу удаляется. Аккаунт узнаётся по необратимому отпечатку, из которого адрес не восстановить, а имя аккаунта его не содержит.

Команда CreateYourVPN
13 августа 2026 г.

Пользователь может сам сбросить свою ссылку подписки

Ссылка подписки — это секрет: тот, у кого она есть, получает такой же доступ, как её владелец. Пользователь может сбросить её сам в личном кабинете — прежняя ссылка перестаёт работать, а доступы за ней выпускаются заново. Закрытая так ссылка остаётся закрытой, в том числе при восстановлении данных из резервной копии.

Команда CreateYourVPN
14 августа 2026 г.

Security-заголовки на страницах витрин

Витрины партнёров не отдавали security-заголовки, которые панель и API отдавали давно, — в том числе тот, что запрещает чужим сайтам показывать страницу во фрейме. Прочитать так данные аккаунта или сессию было нельзя. Сейчас витрины отдают весь набор, а в тексте SR-15 перечислены все наши фронтенды.

Abhinav Raj
23 августа 2026 г.

Управление сессиями и отправка кодов входа

По отчётам внешнего исследователя мы пересмотрели два смежных участка: жизненный цикл партнёрской сессии и путь письма с кодом входа. Доступа к аккаунтам, данным партнёров или трафику пользователей ни одна из находок не давала.

Ganesh RK
31 августа 2026 г.

Усилили защиту публичной формы поддержки

Исследователь 0xVicky обнаружил, что публичную форму поддержки можно было использовать для массовой отправки обращений. Мы добавили ограничения для каждого посетителя и общего потока, защитили внутренний канал отправки и усилили проверку вложений. Спасибо за ответственное сообщение.

0xVicky
1 сентября 2026 г.

Включили DNSSEC

Исследователь обнаружил отсутствие DNSSEC для createyourvpn.com. Мы подписали DNS-зону, опубликовали DS-запись в .com и подтвердили цепочку доверия.

Waqar Jamal
1 сентября 2026 г.

Партнёрские сессии теперь можно отозвать полностью

Исследователь обнаружил, что копия токена партнёрской сессии могла остаться активной после выхода, если была отдельно обновлена. Мы перевели сессии на единый серверный идентификатор: теперь обычный выход отзывает всю текущую сессию, а действие «Выйти на всех устройствах» завершает все активные сессии.

A Sai Vardhan
2 сентября 2026 г.

Включены MTA-STS и TLS-отчёты

Исследователь обнаружил, что для входящей почты createyourvpn.com не были настроены MTA-STS и TLS-отчёты. Мы опубликовали MTA-STS-политику и включили TLS-отчёты. Сначала политика работает в режиме testing, пока мы проверяем сторонний маршрут пересылки; enforce включим после чистых отчётов.

A Sai Vardhan
3 сентября 2026 г.

Включено принудительное применение DMARC

Исследователь обнаружил, что DMARC-политика createyourvpn.com работала только в режиме мониторинга и не требовала отклонять письма, не прошедшие проверку. Мы включили p=reject для основного домена и sp=reject для его неотправляющих поддоменов. Транзакционные письма по-прежнему изолированы на отдельных отправляющих поддоменах со своими политиками SPF, DKIM и DMARC.

A Sai Vardhan
как читать журнал

Что сюда попадает.

публикуем

Резюме и сроки

Суть находки, класс уязвимости, дата отчёта и дата исправления. Если находка опровергла SR-утверждение — публичная поправка к отчёту.

не публикуем

Рецепты эксплойтов

Пошаговые инструкции, PoC-код и детали, которые помогли бы атаковать другие серверы, пока все не обновятся.

Что-то нашли?

Напишите нам с воспроизводимым proof of concept. Отвечаем в течение 72 часов, триаж ведём сами.

security@createyourvpn.com90 дней тишины · безопасная гаваньНаграда приходит на баланс вашего аккаунта CreateYourVPN — это единственный способ выплаты.