安全日志

安全日志。

我们在发现被修复并验证之后才会公开——只是一段简短摘要,绝不会给出可利用的操作步骤。每条条目旁都标有修复用时。

条目

发生过什么。

2026年7月15日

计划启动前的内部审查

2026 年 7 月 15 日,我们启动了对 CreateYourVPN 的内部安全审查。我们已完成并复核的修复发布于下;随着更多修复的部署与确认,还会陆续公布。

CreateYourVPN 团队
2026年7月15日

针对不安全的 cross-origin 配置增加了防护

当前的 production 配置并不允许任意来源(origin),但如果运维人员配置有误,代码会容许一种危险的参数组合。现在该组合会在启动时被拒绝,并有一项自动化测试加以覆盖。

CreateYourVPN 团队
2026年7月15日

缩减了 production API 的公开面

API 的交互式技术文档此前无需认证即可访问。它并未提供对受保护数据的访问,但使研究 API 的内部结构更为容易。在 production 中该文档现已停用,同时在一个隔离环境中仍可供开发使用。

CreateYourVPN 团队
2026年7月15日

按用途分离了平台的加密密钥

一次内部审查发现,同一个密钥被用于两项不同的加密任务。这并未造成直接的绕过,但会扩大密钥泄露的影响范围。两种用途已被分离,现各自独立轮换。

CreateYourVPN 团队
2026年7月15日

保证在删除服务器后清除管理密钥

加密的管理密钥的清除此前在后台网络操作之后执行,若这些操作失败便可能无法重试。我们已将密钥清除与网络级联操作解耦,并加入了有保证的重试。服务器不可达与进程中断这两种情形均有测试覆盖。

CreateYourVPN 团队
2026年7月15日

移除了合作伙伴 API 中一条未使用的授权路径

该 API 此前支持一条基于 cookie 的额外授权路径,而当前的 server-side 架构并不需要它。在 production 中未发现跨站攻击,但这条多余路径扩大了未来出错的面。现在 API 使用单一、明确定义的授权方式,并有负向测试覆盖。

CreateYourVPN 团队
2026年7月30日

已限制基础设施管理面板的访问

一位外部研究者报告称,一个用于基础设施管理的管理界面可从公共互联网响应。该界面有身份验证保护,未发现未授权访问的痕迹。我们受理了该报告并限制了访问。

目前该界面仅可从许可地址访问,身份验证要求已加强,相关组件已更新。结果已在自有网络之外验证。此外,我们复查了对外公开的范围,并引入了定期检查。奖励已按最高档发放。

Gaurang Maheta
2026年8月13日

不再保存店铺用户的邮箱地址

用户输入邮箱以登录合作伙伴的店铺,但这个地址不会留在我们这里:验证码邮件发出后,地址随即被删除。账户通过不可逆的指纹来识别,无法据此还原地址,账户名中也不含地址。

CreateYourVPN 团队
2026年8月13日

用户可以自行重置订阅链接

订阅链接是一项机密:拿到链接的人与链接所有者拥有同样的访问权限。用户可以在自己的账户中自行重置:先前的链接停止工作,其背后的凭据会重新签发。以此方式关闭的链接会保持关闭,即使从备份中恢复数据也是如此。

CreateYourVPN 团队
2026年8月14日

店面页面的安全响应头

合作伙伴店面未发送面板与 API 早已发送的安全响应头,其中包括禁止其他站点在框架中显示页面的那一条。通过这一途径无法读取账户数据或会话。现在完整的响应头随店面的每一次响应发送,SR-15 声明也明确列出我们托管的每一个前端。

Abhinav Raj
2026年8月23日

会话管理与登录码发送

根据一位外部研究者的报告,我们复核了两个相邻环节:合作伙伴会话的生命周期,以及登录码邮件的投递路径。两项发现都不能访问账户、合作伙伴数据或用户流量。

Ganesh RK
2026年8月31日

加强公共支持表单的保护

安全研究员 0xVicky 发现,我们的公共支持表单可能被滥用于发送过量请求。我们增加了按访客和整体流量的限制,保护了表单的内部提交通道,并加强了附件验证。感谢负责任的报告。

0xVicky
2026年9月1日

Enabled DNSSEC

A researcher found that DNSSEC was not enabled for createyourvpn.com. We signed the DNS zone, published the DS record in .com, and verified the chain of trust.

Waqar Jamal
2026年9月1日

现在可以完全撤销合作伙伴会话

一名安全研究人员发现,如果合作伙伴会话令牌的副本被单独刷新,它可能会在退出登录后继续有效。我们将会话迁移到统一的服务器端身份:现在,普通退出登录会撤销整个当前会话,而“在所有设备上退出”会终止所有活动会话。

A Sai Vardhan
2026年9月2日

已启用 MTA-STS 和 TLS 报告

一名安全研究人员发现,createyourvpn.com 的入站邮件尚未配置 MTA-STS 和 TLS 报告。我们发布了 MTA-STS 策略并启用了 TLS 报告。策略首先以测试模式运行,以便我们检查第三方转发路径;收到无异常的报告后再启用强制执行。

A Sai Vardhan
2026年9月3日

已启用 DMARC 强制策略

一名安全研究人员发现,createyourvpn.com 的 DMARC 策略仅运行在监控模式,并不要求拒绝未通过验证的邮件。我们为主域名启用了 p=reject,并为不发送邮件的子域名启用了 sp=reject。事务邮件仍隔离在独立的发送子域名上,并使用各自的 SPF、DKIM 和 DMARC 策略。

A Sai Vardhan
如何阅读日志

这里会写什么。

我们会公开

摘要与时间线

一个发现的要点、漏洞类别、报告日期和修复日期。如果某个发现反驳了一条 SR 主张——那就是对报告的一次公开更正。

我们不会公开

可利用的操作步骤

会帮助在所有人更新之前攻击其他服务器的分步说明、PoC 代码和细节。

有所发现?

带上可复现的概念验证写信给我们。我们会在 72 小时内回复,并在内部分级评估。

security@createyourvpn.com90 天保密 · 安全港奖励会进入您的 CreateYourVPN 账户余额——这是唯一的支付方式。