güvenlik günlüğü

Güvenlik günlüğü.

Bulguları, düzeltilip doğrulandıktan sonra yayımlarız — kısa bir özet, asla bir istismar tarifi değil. Düzeltme süreleri her kaydın yanında yer alır.

kayıtlar

Neler oldu.

15 Temmuz 2026

Program başlamadan önce dahili inceleme

15 Temmuz 2026'da CreateYourVPN'in dahili bir güvenlik incelemesine başladık. Tamamlayıp yeniden doğruladığımız düzeltmeler aşağıda yayımlanmıştır; dağıtıldıkça ve doğrulandıkça daha fazlası eklenecektir.

CreateYourVPN ekibi
15 Temmuz 2026

Güvensiz cross-origin yapılandırmasına karşı bir koruma eklendi

Mevcut production yapılandırması rastgele origin'lere izin vermiyordu, ancak bir operatör yanlış yapılandırırsa kod tehlikeli bir parametre birleşimine izin veriyordu. Bu birleşim artık başlangıçta reddediliyor ve otomatik bir testle kapsanıyor.

CreateYourVPN ekibi
15 Temmuz 2026

production API'nin herkese açık yüzeyi küçültüldü

API'nin etkileşimli teknik belgeleri kimlik doğrulaması olmadan erişilebiliyordu. Bu, korunan verilere erişim sağlamıyordu, ancak API'nin iç yapısını incelemeyi kolaylaştırıyordu. production'da belgeler artık devre dışı bırakıldı; geliştirme için ise yalıtılmış bir ortamda erişilebilir kalıyor.

CreateYourVPN ekibi
15 Temmuz 2026

Platformun kriptografik anahtarları amaca göre ayrıldı

Bir dahili inceleme, tek bir gizli anahtarın iki farklı kriptografik iş için kullanıldığını buldu. Bu, doğrudan bir atlatma oluşturmuyordu, ancak bir anahtarın ele geçirilmesinin etki alanını genişletiyordu. İki amaç birbirinden ayrıldı ve her biri artık bağımsız olarak döndürülüyor.

CreateYourVPN ekibi
15 Temmuz 2026

Sunucu silindikten sonra yönetim anahtarının temizlenmesi garanti altına alındı

Şifreli yönetim anahtarının temizlenmesi, arka plandaki ağ işlemlerinden sonra çalışıyordu ve bu işlemler başarısız olursa yinelenmeyebiliyordu. Anahtar temizlemeyi ağ zincirinden ayırdık ve garantili bir yeniden deneme ekledik. Erişilemeyen sunucu ve kesintiye uğrayan süreç senaryoları testlerle kapsanıyor.

CreateYourVPN ekibi
15 Temmuz 2026

Kullanılmayan bir iş ortağı API yetkilendirme yolu kaldırıldı

API, mevcut server-side mimarisinin ihtiyaç duymadığı, cookie tabanlı ek bir yetkilendirme yolunu destekliyordu. production'da herhangi bir siteler arası saldırı bulunmadı, ancak fazladan yol gelecekteki hatalar için yüzeyi genişletiyordu. API artık açıkça tanımlanmış tek bir yetkilendirme yöntemi kullanıyor ve negatif testlerle kapsanıyor.

CreateYourVPN ekibi
30 Temmuz 2026

Altyapı yönetim paneline erişim kısıtlandı

Harici bir araştırmacı, altyapı yönetimine ait bir arayüzün genel internetten yanıt verdiğini bildirdi. Arayüz kimlik doğrulama ile korunuyordu ve yetkisiz erişime dair bir ize rastlanmadı. Bildirim kabul edildi ve erişim kısıtlandı.

Arayüze artık yalnızca onaylı adreslerden erişilebiliyor, kimlik doğrulama gereksinimleri güçlendirildi ve ilgili bileşenler güncellendi. Sonuç ağımızın dışından doğrulandı. Ayrıca genel yüzeyimizi gözden geçirdik ve düzenli bir kontrol ekledik. Ödül en üst kademeden ödendi.

Gaurang Maheta
13 Ağustos 2026

Vitrin kullanıcılarının e-posta adresleri artık saklanmıyor

Bir kişi bir iş ortağının vitrinine giriş yapmak için e-postasını yazar, ama adres bizde kalmaz: kodu içeren e-posta gider ve adres hemen silinir. Hesap, adresin geri elde edilemeyeceği geri döndürülemez bir parmak iziyle tanınır; hesap adı da adresi içermez.

CreateYourVPN ekibi
13 Ağustos 2026

Kullanıcı abonelik bağlantısını kendisi sıfırlayabilir

Abonelik bağlantısı bir sırdır: bağlantıyı ele geçiren kişi, sahibiyle aynı erişimi elde eder. Kullanıcı bunu kendi hesabından sıfırlayabilir: önceki bağlantı çalışmayı bırakır ve arkasındaki erişim bilgileri yeniden oluşturulur. Bu şekilde kapatılan bağlantı, veriler yedekten geri yüklense de kapalı kalır.

CreateYourVPN ekibi
14 Ağustos 2026

Mağaza sayfalarında güvenlik başlıkları

İş ortaklarının mağazaları, panel ile API'nin çoktan gönderdiği güvenlik başlıklarını göndermiyordu; bunların arasında başka sitelerin sayfayı çerçeve içinde göstermesini engelleyen başlık da vardı. Bu yolla hesap verileri veya oturumlar okunamıyordu. Artık başlıkların tamamı her mağaza yanıtıyla gönderiliyor ve SR-15 ifadesi barındırdığımız her ön yüzü tek tek anıyor.

Abhinav Raj
23 Ağustos 2026

Oturum yönetimi ve giriş kodu gönderimi

Bir dış araştırmacının raporları üzerine iki komşu alanı gözden geçirdik: ortak oturumunun yaşam döngüsü ve giriş kodu e-postasının izlediği yol. Bulguların hiçbiri hesaplara, ortak verilerine veya kullanıcı trafiğine erişim sağlamıyordu.

Ganesh RK
31 Ağustos 2026

Herkese açık destek formu için daha güçlü koruma

Güvenlik araştırmacısı 0xVicky, herkese açık destek formumuzun aşırı sayıda istek göndermek için kötüye kullanılabileceğini keşfetti. Ziyaretçi başına ve toplam trafik için sınırlar ekledik, formun dahili gönderim kanalını korumaya aldık ve ek dosya denetimini güçlendirdik. Sorumlu bildirim için teşekkür ederiz.

0xVicky
1 Eylül 2026

Enabled DNSSEC

A researcher found that DNSSEC was not enabled for createyourvpn.com. We signed the DNS zone, published the DS record in .com, and verified the chain of trust.

Waqar Jamal
1 Eylül 2026

Partner oturumları artık tamamen iptal edilebiliyor

Bir güvenlik araştırmacısı, ayrı olarak yenilenmiş bir partner oturumu token kopyasının çıkış yapıldıktan sonra etkin kalabildiğini keşfetti. Oturumları tek bir sunucu kimliğine taşıdık: normal çıkış artık mevcut oturumun tamamını iptal ederken “Tüm cihazlardan çıkış yap” işlemi tüm etkin oturumları sonlandırıyor.

A Sai Vardhan
2 Eylül 2026

MTA-STS ve TLS raporlaması etkinleştirildi

Bir güvenlik araştırmacısı, createyourvpn.com gelen postası için MTA-STS ve TLS raporlamasının yapılandırılmadığını keşfetti. Bir MTA-STS politikası yayımladık ve TLS raporlamasını etkinleştirdik. Üçüncü taraf yönlendirme yolunu doğrularken politika önce test modunda çalışacak; temiz raporların ardından yaptırım etkinleştirilecek.

A Sai Vardhan
3 Eylül 2026

DMARC yaptırımı etkinleştirildi

Bir güvenlik araştırmacısı, createyourvpn.com DMARC politikasının yalnızca izleme modunda çalıştığını ve doğrulamadan geçemeyen iletilerin reddedilmesini zorunlu kılmadığını keşfetti. Ana alan adı için p=reject, posta göndermeyen alt alan adları için sp=reject ayarını etkinleştirdik. İşlemsel posta, kendi SPF, DKIM ve DMARC politikaları bulunan ayrı gönderim alt alan adlarında yalıtılmış kalıyor.

A Sai Vardhan
günlük nasıl okunur

Buraya ne girer.

yayımladıklarımız

Özetler ve zaman çizelgeleri

Bir bulgunun özü, güvenlik açığı sınıfı, bildirim tarihi ve düzeltme tarihi. Bir bulgu bir SR iddiasını çürüttüyse — rapora herkese açık bir düzeltme.

yayımlamadıklarımız

İstismar tarifleri

Herkes güncellemeden önce başka sunuculara saldırmaya yardımcı olabilecek adım adım talimatlar, PoC kodu ve ayrıntılar.

Bir şey mi buldunuz?

Yeniden üretilebilir bir kavram kanıtıyla bize yazın. 72 saat içinde yanıt veririz ve değerlendirmeyi kurum içinde yaparız.

security@createyourvpn.com90 gün sessizlik · güvenli limanÖdül, CreateYourVPN hesabınızın bakiyesine geçer — tek ödeme yolu budur.