Avas ProtonVPNi kliendi rakenduste kood.

Proton Technologies, mis arendab turvalist e-posti teenust ja VPN-i, teatas kuulutas vĂ€lja allika koodeksid ProtonVPN kliendiprogrammi jaoks Windows, macOS, Android ja iOS (konsol Linux klient avatakse algselt). Kood on avatud GPLv3 litsentsi alusel. Samuti on avaldatud aruanded iseseisva auditi kohta nimetatud rakendustes. Auditi kĂ€igus ei leitud probleeme, mis vĂ”iksid viia VPN-i liikluse dekrĂŒpteerimise vĂ”i privileegide suurendamiseni.

Kood avati projekti lÀbipaistvuse tagamise algatuse raames, et iseseisvad eksperdid saaksid veenduda koodi vastavuses esitatud spetsifikatsioonidele ja kontrollida turvaauditi korrektsust. Koostöös Mozilla'ga, mille standardi C raamatukogu tasuline VPN-teenus, sai Mozilla inseneridele juurdepÀÀs ka teistele tehnoloogiatele ProtonVPNis. Juhin tÀhelepanu, et jÀrgmine samm on teiste ProtonVPN rakenduste avamine.

Eelnevatest juhtumitest ProtonVPN-is vĂ”ib mainida tuvastamine haavatavuse Windowsi rakenduses avanenud vĂ”imalust, mis lubas kasutajal tĂ”sta oma privileege sĂŒsteemis administraatoriks (haavatavus tekkis mitteprivileegitud GUI-klientide ja sĂŒsteemiteenuse vale koostöö tĂ”ttu).

MĂ”ni pĂ€ev tagasi lĂ”ppenud Windowsi rakenduse koodi audit tuvastas 4 haavatavust (kaks mÔÔduka ja kaks vĂ€ikest ohtu): seanssikoodide ja kasutajateandmete hoidmine protsessi mĂ€lus, konfiguratsioonifailis eelnevalt mÀÀratud VPN-serveri vĂ”tmed (mida ei kasutata autentimiseks), silumise infoteabe lubamine ja ĂŒhenduste vastuvĂ”tmine kĂ”igil vĂ”rgu liidestel.

Versioonis macOS ei leitud haavatavusi. iOS-i versioonis leiti kaks vĂ€ikest haavatavuse (SSL-sertifikaadi sidumist ei kasutata ja töö ebaĂ”nnestub seadmetes peale jailbreak'i). Androidi versioonis leidnud tugevaid probleeme (silumise sĂ”numite lubamine, ADB tööriista abil tagasiteenuse blokeerimise puudumine, seadete krĂŒpteerimine eelnevalt mÀÀratud vĂ”tmega, SSL-sertifikaadi sidumise puudumine) ja ĂŒks mÔÔduka ohu haavatavus (incomplete session closure, allowing session tokens to be reused).

Tuletana, et ettevĂ”te Proton Technologies on asutatud mitmete teadlaste poolt CERN-is (Euroopa Tuumauuringute Organisatsioon) ja registreeritud Ć veitsis, kus kehtivad ranged isikuandmete kaitse seadused, mis takistavad julgestusteenistustel teabe jĂ€lgimist. Projekt ProtonVPN tagab kĂ”rge taseme sidekanali kaitsmisel (voog on krĂŒpteeritud AES-256 abil, vĂ”tmevahetus toimub 2048-bitiste RSA-vĂ”tmete ja HMAC-i alusel, autentimiseks kasutatakse SHA-256, on olemas kaitse korrelatsiooni rĂŒnnakute vastu), loobub logide pidamisest ning keskendub mitte kasumi teenimisele, vaid veebis turvalisuse ja privaatsuse tĂ”stmisele (projekti rahastab FONGIT fond, mille toetab Euroopa Komisjon).

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster