安全日誌

安全日誌。

我們在發現被修復並驗證之後才會公開——只是一段簡短摘要,絕不會給出可利用的操作步驟。每條條目旁都標有修復所用時間。

條目

發生過什麼。

2026年7月15日

計畫啟動前的內部審查

2026 年 7 月 15 日,我們啟動了對 CreateYourVPN 的內部安全審查。我們已完成並複核的修復發布於下;隨著更多修復的部署與確認,還會陸續公布。

CreateYourVPN 團隊
2026年7月15日

針對不安全的 cross-origin 設定增加了防護

目前的 production 設定並不允許任意來源(origin),但如果維運人員設定有誤,程式碼會容許一種危險的參數組合。現在該組合會在啟動時被拒絕,並有一項自動化測試加以涵蓋。

CreateYourVPN 團隊
2026年7月15日

縮減了 production API 的公開面

API 的互動式技術文件先前無需認證即可存取。它並未提供對受保護資料的存取,但使研究 API 的內部結構更為容易。在 production 中該文件現已停用,同時在一個隔離環境中仍可供開發使用。

CreateYourVPN 團隊
2026年7月15日

依用途分離了平台的加密金鑰

一次內部審查發現,同一個金鑰被用於兩項不同的加密工作。這並未造成直接的繞過,但會擴大金鑰外洩的影響範圍。兩種用途已被分離,現各自獨立輪替。

CreateYourVPN 團隊
2026年7月15日

保證在刪除伺服器後清除管理金鑰

加密的管理金鑰的清除先前在背景網路作業之後執行,若這些作業失敗便可能無法重試。我們已將金鑰清除與網路串接作業解耦,並加入了有保證的重試。伺服器無法連線與行程中斷這兩種情形皆有測試涵蓋。

CreateYourVPN 團隊
2026年7月15日

移除了合作夥伴 API 中一條未使用的授權路徑

該 API 先前支援一條基於 cookie 的額外授權路徑,而目前的 server-side 架構並不需要它。在 production 中未發現跨站攻擊,但這條多餘路徑擴大了未來出錯的面。現在 API 使用單一、明確定義的授權方式,並有負向測試涵蓋。

CreateYourVPN 團隊
2026年7月30日

已限制基礎設施管理面板的存取

一位外部研究者回報,一個用於基礎設施管理的管理介面可從公開網際網路回應。該介面有身分驗證保護,未發現未授權存取的痕跡。我們受理了該回報並限制了存取。

目前該介面僅可從許可位址存取,身分驗證要求已加強,相關元件已更新。結果已在自有網路之外驗證。此外,我們複查了對外公開的範圍,並導入定期檢查。獎勵已依最高級距發放。

Gaurang Maheta
2026年8月13日

不再保存店面使用者的電子郵件地址

使用者輸入電子郵件以登入合作夥伴的店面,但這個地址不會留在我們這裡:驗證碼郵件寄出後,地址隨即被刪除。帳戶透過不可逆的指紋來辨識,無法據此還原地址,帳戶名稱中也不含地址。

CreateYourVPN 團隊
2026年8月13日

使用者可以自行重設訂閱連結

訂閱連結是一項機密:取得連結的人與連結擁有者擁有相同的存取權限。使用者可以在自己的帳戶中自行重設:先前的連結停止運作,其背後的憑證會重新簽發。以此方式關閉的連結會保持關閉,即使從備份還原資料也是如此。

CreateYourVPN 團隊
2026年8月14日

店面頁面的安全標頭

合作夥伴店面未送出面板與 API 早已送出的安全標頭,其中包括禁止其他網站以框架顯示頁面的那一項。透過這個途徑無法讀取帳號資料或工作階段。現在完整標頭隨店面的每一次回應送出,SR-15 聲明也明確列出我們代管的每一個前端。

Abhinav Raj
2026年8月23日

工作階段管理與登入碼寄送

根據一位外部研究者的回報,我們複查了兩個相鄰環節:合作夥伴工作階段的生命週期,以及登入碼郵件的寄送路徑。兩項發現都無法存取帳戶、合作夥伴資料或使用者流量。

Ganesh RK
2026年8月31日

加強公開支援表單的保護

安全研究員 0xVicky 發現,我們的公開支援表單可能被濫用來傳送過量請求。我們新增了按訪客及整體流量的限制,保護表單的內部提交通道,並加強附件驗證。感謝負責任的通報。

0xVicky
2026年9月1日

Enabled DNSSEC

A researcher found that DNSSEC was not enabled for createyourvpn.com. We signed the DNS zone, published the DS record in .com, and verified the chain of trust.

Waqar Jamal
2026年9月1日

現在可以完全撤銷合作夥伴工作階段

一名安全研究人員發現,如果合作夥伴工作階段權杖的副本被個別更新,它可能會在登出後繼續有效。我們將工作階段遷移到統一的伺服器端身分:現在,一般登出會撤銷整個目前的工作階段,而「在所有裝置上登出」會終止所有使用中的工作階段。

A Sai Vardhan
2026年9月2日

已啟用 MTA-STS 和 TLS 報告

一名安全研究人員發現,createyourvpn.com 的入站郵件尚未設定 MTA-STS 和 TLS 報告。我們發布了 MTA-STS 政策並啟用 TLS 報告。政策首先以測試模式運行,以便我們檢查第三方轉寄路徑;收到沒有異常的報告後再啟用強制執行。

A Sai Vardhan
2026年9月3日

已啟用 DMARC 強制政策

一名安全研究人員發現,createyourvpn.com 的 DMARC 政策僅在監控模式下運作,並不要求拒絕未通過驗證的郵件。我們為主網域啟用了 p=reject,並為不傳送郵件的子網域啟用了 sp=reject。交易郵件仍隔離在獨立的寄件子網域上,並使用各自的 SPF、DKIM 和 DMARC 政策。

A Sai Vardhan
如何閱讀日誌

這裡會寫什麼。

我們會公開

摘要與時間線

一個發現的要點、漏洞類別、報告日期和修復日期。如果某個發現反駁了一條 SR 主張——那就是對報告的一次公開更正。

我們不會公開

可利用的操作步驟

會幫助在所有人更新之前攻擊其他伺服器的分步說明、PoC 程式碼和細節。

有所發現?

帶上可重現的概念驗證寫信給我們。我們會在 72 小時內回覆,並在內部分級評估。

security@createyourvpn.com90 天保密 · 安全港獎勵會進入您的 CreateYourVPN 帳戶餘額——這是唯一的支付方式。