Proton Technologies, mis arendab turvalist e-posti teenust ja VPN-i, kuulutas vĂ€lja ProtonVPN kliendiprogrammi jaoks , , ja (konsol avatakse algselt). Kood on avatud GPLv3 litsentsi alusel. Samuti on avaldatud aruanded iseseisva auditi kohta nimetatud rakendustes. Auditi kĂ€igus ei leitud probleeme, mis vĂ”iksid viia VPN-i liikluse dekrĂŒpteerimise vĂ”i privileegide suurendamiseni.
Kood avati projekti lÀbipaistvuse tagamise algatuse raames, et iseseisvad eksperdid saaksid veenduda koodi vastavuses esitatud spetsifikatsioonidele ja kontrollida turvaauditi korrektsust. Koostöös Mozilla'ga, mille tasuline VPN-teenus, sai Mozilla inseneridele juurdepÀÀs ka teistele tehnoloogiatele ProtonVPNis. Juhin tÀhelepanu, et jÀrgmine samm on teiste ProtonVPN rakenduste avamine.
Eelnevatest juhtumitest ProtonVPN-is vĂ”ib mainida Windowsi rakenduses avanenud vĂ”imalust, mis lubas kasutajal tĂ”sta oma privileege sĂŒsteemis administraatoriks (haavatavus tekkis mitteprivileegitud GUI-klientide ja sĂŒsteemiteenuse vale koostöö tĂ”ttu).
MĂ”ni pĂ€ev tagasi lĂ”ppenud Windowsi rakenduse koodi audit tuvastas (kaks mÔÔduka ja kaks vĂ€ikest ohtu): seanssikoodide ja kasutajateandmete hoidmine protsessi mĂ€lus, konfiguratsioonifailis eelnevalt mÀÀratud VPN-serveri vĂ”tmed (mida ei kasutata autentimiseks), silumise infoteabe lubamine ja ĂŒhenduste vastuvĂ”tmine kĂ”igil vĂ”rgu liidestel.
Versioonis ei leitud haavatavusi. iOS-i versioonis leiti kaks vĂ€ikest (SSL-sertifikaadi sidumist ei kasutata ja töö ebaĂ”nnestub seadmetes peale jailbreak'i). Androidi versioonis tugevaid probleeme (silumise sĂ”numite lubamine, ADB tööriista abil tagasiteenuse blokeerimise puudumine, seadete krĂŒpteerimine eelnevalt mÀÀratud vĂ”tmega, SSL-sertifikaadi sidumise puudumine) ja ĂŒks mÔÔduka ohu haavatavus (incomplete session closure, allowing session tokens to be reused).
Tuletana, et ettevĂ”te Proton Technologies on asutatud mitmete teadlaste poolt CERN-is (Euroopa Tuumauuringute Organisatsioon) ja registreeritud Ć veitsis, kus kehtivad ranged isikuandmete kaitse seadused, mis takistavad julgestusteenistustel teabe jĂ€lgimist. Projekt ProtonVPN tagab kĂ”rge taseme sidekanali kaitsmisel (voog on krĂŒpteeritud AES-256 abil, vĂ”tmevahetus toimub 2048-bitiste RSA-vĂ”tmete ja HMAC-i alusel, autentimiseks kasutatakse SHA-256, on olemas kaitse korrelatsiooni rĂŒnnakute vastu), loobub logide pidamisest ning keskendub mitte kasumi teenimisele, vaid veebis turvalisuse ja privaatsuse tĂ”stmisele (projekti rahastab FONGIT fond, mille toetab Euroopa Komisjon).
Allikas: opennet.ru
