Güvenlik günlüğü.
Bulguları, düzeltilip doğrulandıktan sonra yayımlarız — kısa bir özet, asla bir istismar tarifi değil. Düzeltme süreleri her kaydın yanında yer alır.
Neler oldu.
Program başlamadan önce dahili inceleme
15 Temmuz 2026'da CreateYourVPN'in dahili bir güvenlik incelemesine başladık. Tamamlayıp yeniden doğruladığımız düzeltmeler aşağıda yayımlanmıştır; dağıtıldıkça ve doğrulandıkça daha fazlası eklenecektir.
— CreateYourVPN ekibiGüvensiz cross-origin yapılandırmasına karşı bir koruma eklendi
Mevcut production yapılandırması rastgele origin'lere izin vermiyordu, ancak bir operatör yanlış yapılandırırsa kod tehlikeli bir parametre birleşimine izin veriyordu. Bu birleşim artık başlangıçta reddediliyor ve otomatik bir testle kapsanıyor.
— CreateYourVPN ekibiproduction API'nin herkese açık yüzeyi küçültüldü
API'nin etkileşimli teknik belgeleri kimlik doğrulaması olmadan erişilebiliyordu. Bu, korunan verilere erişim sağlamıyordu, ancak API'nin iç yapısını incelemeyi kolaylaştırıyordu. production'da belgeler artık devre dışı bırakıldı; geliştirme için ise yalıtılmış bir ortamda erişilebilir kalıyor.
— CreateYourVPN ekibiPlatformun kriptografik anahtarları amaca göre ayrıldı
Bir dahili inceleme, tek bir gizli anahtarın iki farklı kriptografik iş için kullanıldığını buldu. Bu, doğrudan bir atlatma oluşturmuyordu, ancak bir anahtarın ele geçirilmesinin etki alanını genişletiyordu. İki amaç birbirinden ayrıldı ve her biri artık bağımsız olarak döndürülüyor.
— CreateYourVPN ekibiSunucu silindikten sonra yönetim anahtarının temizlenmesi garanti altına alındı
Şifreli yönetim anahtarının temizlenmesi, arka plandaki ağ işlemlerinden sonra çalışıyordu ve bu işlemler başarısız olursa yinelenmeyebiliyordu. Anahtar temizlemeyi ağ zincirinden ayırdık ve garantili bir yeniden deneme ekledik. Erişilemeyen sunucu ve kesintiye uğrayan süreç senaryoları testlerle kapsanıyor.
— CreateYourVPN ekibiKullanılmayan bir iş ortağı API yetkilendirme yolu kaldırıldı
API, mevcut server-side mimarisinin ihtiyaç duymadığı, cookie tabanlı ek bir yetkilendirme yolunu destekliyordu. production'da herhangi bir siteler arası saldırı bulunmadı, ancak fazladan yol gelecekteki hatalar için yüzeyi genişletiyordu. API artık açıkça tanımlanmış tek bir yetkilendirme yöntemi kullanıyor ve negatif testlerle kapsanıyor.
— CreateYourVPN ekibiAltyapı yönetim paneline erişim kısıtlandı
Harici bir araştırmacı, altyapı yönetimine ait bir arayüzün genel internetten yanıt verdiğini bildirdi. Arayüz kimlik doğrulama ile korunuyordu ve yetkisiz erişime dair bir ize rastlanmadı. Bildirim kabul edildi ve erişim kısıtlandı.
Arayüze artık yalnızca onaylı adreslerden erişilebiliyor, kimlik doğrulama gereksinimleri güçlendirildi ve ilgili bileşenler güncellendi. Sonuç ağımızın dışından doğrulandı. Ayrıca genel yüzeyimizi gözden geçirdik ve düzenli bir kontrol ekledik. Ödül en üst kademeden ödendi.
— Gaurang MahetaVitrin kullanıcılarının e-posta adresleri artık saklanmıyor
Bir kişi bir iş ortağının vitrinine giriş yapmak için e-postasını yazar, ama adres bizde kalmaz: kodu içeren e-posta gider ve adres hemen silinir. Hesap, adresin geri elde edilemeyeceği geri döndürülemez bir parmak iziyle tanınır; hesap adı da adresi içermez.
— CreateYourVPN ekibiKullanıcı abonelik bağlantısını kendisi sıfırlayabilir
Abonelik bağlantısı bir sırdır: bağlantıyı ele geçiren kişi, sahibiyle aynı erişimi elde eder. Kullanıcı bunu kendi hesabından sıfırlayabilir: önceki bağlantı çalışmayı bırakır ve arkasındaki erişim bilgileri yeniden oluşturulur. Bu şekilde kapatılan bağlantı, veriler yedekten geri yüklense de kapalı kalır.
— CreateYourVPN ekibiMağaza sayfalarında güvenlik başlıkları
İş ortaklarının mağazaları, panel ile API'nin çoktan gönderdiği güvenlik başlıklarını göndermiyordu; bunların arasında başka sitelerin sayfayı çerçeve içinde göstermesini engelleyen başlık da vardı. Bu yolla hesap verileri veya oturumlar okunamıyordu. Artık başlıkların tamamı her mağaza yanıtıyla gönderiliyor ve SR-15 ifadesi barındırdığımız her ön yüzü tek tek anıyor.
— Abhinav RajOturum yönetimi ve giriş kodu gönderimi
Bir dış araştırmacının raporları üzerine iki komşu alanı gözden geçirdik: ortak oturumunun yaşam döngüsü ve giriş kodu e-postasının izlediği yol. Bulguların hiçbiri hesaplara, ortak verilerine veya kullanıcı trafiğine erişim sağlamıyordu.
— Ganesh RKHerkese açık destek formu için daha güçlü koruma
Güvenlik araştırmacısı 0xVicky, herkese açık destek formumuzun aşırı sayıda istek göndermek için kötüye kullanılabileceğini keşfetti. Ziyaretçi başına ve toplam trafik için sınırlar ekledik, formun dahili gönderim kanalını korumaya aldık ve ek dosya denetimini güçlendirdik. Sorumlu bildirim için teşekkür ederiz.
— 0xVickyEnabled DNSSEC
A researcher found that DNSSEC was not enabled for createyourvpn.com. We signed the DNS zone, published the DS record in .com, and verified the chain of trust.
— Waqar JamalPartner oturumları artık tamamen iptal edilebiliyor
Bir güvenlik araştırmacısı, ayrı olarak yenilenmiş bir partner oturumu token kopyasının çıkış yapıldıktan sonra etkin kalabildiğini keşfetti. Oturumları tek bir sunucu kimliğine taşıdık: normal çıkış artık mevcut oturumun tamamını iptal ederken “Tüm cihazlardan çıkış yap” işlemi tüm etkin oturumları sonlandırıyor.
— A Sai VardhanMTA-STS ve TLS raporlaması etkinleştirildi
Bir güvenlik araştırmacısı, createyourvpn.com gelen postası için MTA-STS ve TLS raporlamasının yapılandırılmadığını keşfetti. Bir MTA-STS politikası yayımladık ve TLS raporlamasını etkinleştirdik. Üçüncü taraf yönlendirme yolunu doğrularken politika önce test modunda çalışacak; temiz raporların ardından yaptırım etkinleştirilecek.
— A Sai VardhanDMARC yaptırımı etkinleştirildi
Bir güvenlik araştırmacısı, createyourvpn.com DMARC politikasının yalnızca izleme modunda çalıştığını ve doğrulamadan geçemeyen iletilerin reddedilmesini zorunlu kılmadığını keşfetti. Ana alan adı için p=reject, posta göndermeyen alt alan adları için sp=reject ayarını etkinleştirdik. İşlemsel posta, kendi SPF, DKIM ve DMARC politikaları bulunan ayrı gönderim alt alan adlarında yalıtılmış kalıyor.
— A Sai VardhanBuraya ne girer.
Özetler ve zaman çizelgeleri
Bir bulgunun özü, güvenlik açığı sınıfı, bildirim tarihi ve düzeltme tarihi. Bir bulgu bir SR iddiasını çürüttüyse — rapora herkese açık bir düzeltme.
İstismar tarifleri
Herkes güncellemeden önce başka sunuculara saldırmaya yardımcı olabilecek adım adım talimatlar, PoC kodu ve ayrıntılar.
Bir şey mi buldunuz?
Yeniden üretilebilir bir kavram kanıtıyla bize yazın. 72 saat içinde yanıt veririz ve değerlendirmeyi kurum içinde yaparız.