Se abre el código de las aplicaciones cliente de ProtonVPN

La empresa Proton Technologies, que desarrolla un servicio de correo protegido y VPN, anunció anuncia la apertura del código fuente de las aplicaciones cliente de ProtonVPN para Windows, macOS, Android y iOS (cliente de consola Linux se abrió originalmente). El código se encuentra bajo la licencia GPLv3. Al mismo tiempo, se publicaron informes sobre la realización de una auditoría independiente de dichas aplicaciones. No se encontraron problemas que pudieran llevar a la descifrado del tráfico VPN o a un aumento de privilegios durante la auditoría. El código se abre en el marco de una iniciativa para garantizar la transparencia del proyecto, para que los expertos independientes puedan verificar que el código cumple con las especificaciones declaradas y supervisar la corrección de la auditoría de seguridad. En colaboración con Mozilla, que

desarrolla un servicio VPN de pago, los ingenieros de Mozilla también tuvieron acceso a otras tecnologías de ProtonVPN para la auditoría. Se destaca que el siguiente paso será convertir en abiertos a las demás aplicaciones de ProtonVPN. De los incidentes anteriores con ProtonVPN, se puede mencionar

en la aplicación para Windows, que permitía al usuario elevar sus privilegios en el sistema a administrador (la vulnerabilidad fue causada por una interacción incorrecta entre el cliente GUI no privilegiado y el servicio del sistema). la detección una vulnerabilidad La auditoría reciente del código de la aplicación para Windows, que concluyó hace unos días, reveló la existencia de

4 vulnerabilidades (dos de gravedad media y dos menores): almacenamiento de los tokens de sesión y credenciales en la memoria del proceso, claves de servidor VPN predefinidas en el archivo de configuración (no se utilizan para autenticación), inclusión de información de depuración y recepción de conexiones en todas las interfaces de red. En la versión para

no se encontraron vulnerabilidades. En la versión para iOS se encontraron dos menores macOS (no se utiliza la vinculación del certificado SSL y no se bloquea el funcionamiento en dispositivos después del jailbreak). En la versión para Android una vulnerabilidad se encontraron cuatro problemas menores (activación de mensajes de depuración, falta de bloqueo de copias de seguridad mediante la utilidad ADB, cifrado de configuraciones con una clave predefinida, falta de vinculación del certificado SSL) y una vulnerabilidad de gravedad media (finalización incompleta de la sesión, lo que permite la reutilización de tokens de sesión). cuatro problemas menores (activación de mensajes de depuración, falta de bloqueo de respaldo mediante la herramienta ADB, cifrado de configuraciones con una clave predefinida, falta de vinculación del certificado SSL) y una vulnerabilidad de riesgo medio (finalización incompleta de sesión, lo que permite la reutilización de tokens de sesión).

Recordemos que la empresa Proton Technologies fue fundada por varios investigadores del CERN (Organización Europea para la Investigación Nuclear) y está registrada en Suiza, un país con una legislación estricta en materia de protección de la privacidad, que impide a los servicios de inteligencia controlar la información. El proyecto ProtonVPN ofrece un alto nivel de protección del canal de comunicación (el flujo se cifra utilizando AES-256, el intercambio de claves se realiza con claves RSA de 2048 bits y HMAC, se emplea SHA-256 para la autenticación, y existe protección contra ataques basados en la correlación de flujos de datos), no lleva registros y se enfoca no en la obtención de beneficios, sino en aumentar la seguridad y la privacidad en la web (el proyecto está financiado por el fondo FONGIT, respaldado por la Comisión Europea).

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster