La empresa Proton Technologies, que desarrolla un servicio de correo protegido y VPN, anuncia la apertura de las aplicaciones cliente de ProtonVPN para , , y (cliente de consola El código se abre en el marco de una iniciativa para garantizar la transparencia del proyecto, para que los expertos independientes puedan verificar que el código cumple con las especificaciones declaradas y supervisar la corrección de la auditoría de seguridad. En colaboración con Mozilla, que
desarrolla De los incidentes anteriores con ProtonVPN, se puede mencionar
en la aplicación para Windows, que permitía al usuario elevar sus privilegios en el sistema a administrador (la vulnerabilidad fue causada por una interacción incorrecta entre el cliente GUI no privilegiado y el servicio del sistema). La auditoría reciente del código de la aplicación para Windows, que concluyó hace unos días, reveló la existencia de
4 vulnerabilidades En la versión para
no se encontraron vulnerabilidades. En la versión para iOS se encontraron dos menores (no se utiliza la vinculación del certificado SSL y no se bloquea el funcionamiento en dispositivos después del jailbreak). En la versión para Android se encontraron cuatro problemas menores (activación de mensajes de depuración, falta de bloqueo de respaldo mediante la herramienta ADB, cifrado de configuraciones con una clave predefinida, falta de vinculación del certificado SSL) y una vulnerabilidad de riesgo medio (finalización incompleta de sesión, lo que permite la reutilización de tokens de sesión).
Recordemos que la empresa Proton Technologies fue fundada por varios investigadores del CERN (Organización Europea para la Investigación Nuclear) y está registrada en Suiza, un país con una legislación estricta en materia de protección de la privacidad, que impide a los servicios de inteligencia controlar la información. El proyecto ProtonVPN ofrece un alto nivel de protección del canal de comunicación (el flujo se cifra utilizando AES-256, el intercambio de claves se realiza con claves RSA de 2048 bits y HMAC, se emplea SHA-256 para la autenticación, y existe protección contra ataques basados en la correlación de flujos de datos), no lleva registros y se enfoca no en la obtención de beneficios, sino en aumentar la seguridad y la privacidad en la web (el proyecto está financiado por el fondo FONGIT, respaldado por la Comisión Europea).
Fuente: opennet.ru
