ProtonVPN müştəri tətbiqlərinin kodu açılıb

Proton Technologies, inkişaf etdirən qorunan e-poçt xidməti və VPN, elan etdi açılmasını mənbə kodları ProtonVPN müştəri proqramları üçün Windows, macOS, AndroidiOS (konsol Linux müştərisi ilk əvvəl açılmışdır). Kod GPLv3 lisenziyası altında açıqdır. Həmin tətbiqlərin müstəqil auditi ilə bağlı hesabatlar da yayımlanmışdır. Auditi zamanı VPN trafiki və ya artırılmış imtiyazlara gətirib çıxara biləcək problemlər aşkar edilməmişdir.

Kod proyektin şəffaflığını təmin etmək təşəbbüsü çərçivəsində açıqdır ki, müstəqil mütəxəssislər kodun əmrlərə uyğunluğunu təsdiqləyə və təhlükəsizlik auditinin düzgünlüyünü yoxlaya bilsinlər. Mozilla ilə əməkdaşlıq çərçivəsində, hansı ki, pul ödəmə VPN xidməti inkişaf etdirir, auditoriya üçün Mozilla mühəndislərinə ProtonVPN-in digər texnologiyalarına da daxil olmaq imkanı verilmişdir. Növbəti addımın ProtonVPN-in digər tətbiqlərinin də açıq kod statusuna keçməsi olacağı qeyd edilir. ProtonVPN ilə bağlı əvvəlcə baş vermiş hadisələrdən birini qeyd etmək olar

Windows üçün tətbiqdə, istifadəçiyə sistemdəki imtiyazlarını administrator səviyyəsinə qaldırma imkanı verən (hücum, imtiyazı olmayan GUI müştərisi ilə sistem xidmətləri arasında düzgün olmayan əlaqədən meydana gəldi). aşkar etmə təhlükəsizlik zəifliyi Bir neçə gün əvvəl bitən Windows tətbiqinin kod auditində

4 təhlükəsizlik açığı aşkarlanmışdır (iki orta dərəcədə təhlükəli və iki əhəmiyyətsiz): proses yaddaşında sessiya tokenlərinin və istifadəçi məlumatlarının saxlanması, konfiqurasiya faylında əvvəlcədən təyin olunmuş VPN-server açarları (autentifikasiya üçün istifadə olunmur), debug məlumatlarının daxil edilməsi və bütün şəbəkə interfeyslərində əlaqələrin qəbul edilməsi. MacOS versiyasında

açıq təhlükəsizlik açığı aşkarlanmamışdır. iOS versiyasında iki əhəmiyyətsiz macOS (SSL sertifikatının bağlanmaması və jailbreak sonrası cihazlarda fəaliyyətin dayandırılmaması) aşkarlanmışdır. Android versiyasında təhlükəsizlik zəifliyi dörd əhəmiyyətsiz problem (debug mesajlarının daxil edilməsi, ADB vasitəsilə backup-un bloklanmaması, əvvəlcədən təyin olunmuş açar ilə konfiqurasiyanın şifrələnməsi, SSL sertifikatının bağlanmaması) və bir orta dərəcədə təhlükəli açıq (sessiyanın tam başa çatmaması, sessiya tokenlərinin təkrar istifadəsini mümkün edir). tapılmışdır четыре незначительные проблемы (включение отладочных сообщений, отсутствие блокировки бэкапа при помощи утилиты ADB, шифрование настроек предопределённым ключом, отсутствие привязки SSL-сертификата) и одна уязвимость средней степени опасности (неполное завершение сеанса, допускающее повторное использование сессионных токенов).

Xatırladaq ki, Proton Technologies şirkəti CERN (Avropa Nüvə Tədqiqatları Təşkilatı) tərəfindən yaradılmış bir neçə tədqiqatçı tərəfindən təsis edilib və xüsusi xidmətlərin məlumatlara nəzarət etməsinə imkan verməyən ciddi məxfilik qanunvericiliyinə malik İsveçrə ölkəsində qeydiyyata alınıb. ProtonVPN layihəsi əlaqə kanalının yüksək səviyyədə qorunmasını təmin edir (axın AES-256 ilə şifrələnir, açarların mübadiləsi 2048-bit RSA açarları və HMAC əsasında həyata keçirilir, autentifikasiya üçün SHA-256 istifadə edilir, məlumat axınlarının korrelyasiyasına əsaslanan hücumlara qarşı mühafizə var), logların saxlanmasından imtina edir və mənfəət əldə etmədən, Web-də təhlükəsizlik və məxfilik səviyyəsini artırmağa yönəlmişdir (layihə Avropa Komissiyası tərəfindən dəstəklənən FONGIT fondu tərəfindən maliyyələşdirilir).

Mənbə: opennet.ru

DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster