ExpressVPN teatas, et nad on avatud Lightway protokolli allika koodid, mis on loodud minimeerima ühenduse loomise aega, säilitades samal ajal kõrge turvalisuse ja usaldusväärsuse. Kood on kirjutatud C keeles ja levitatakse GPLv2 litsentsi all. Implementatsioon on väga kompaktne ja mahub kahe tuhande koodi sisse. Teatatakse, et toetatakse platvorme Linux, Windows, macOS, iOS, Android, ruutereid (Asus, Netgear, Linksys) ja brausereid. Koodihalduseks on vajalik Earthly ja Ceedling ehitussüsteemide kasutamine. Teostus on koostatud teegina, mida saab kasutada kliendi ja serveri funktsioonide integreerimiseks. VPN oma rakendustes.
Koodis kasutatakse valmis, testitud krüptograafilisi funktsioone, mida pakub wolfSSL teek, mida juba kasutatakse FIPS 140-2 sertifikaadi saanud lahendustes. Tavaolukorras kasutab protokoll andmete edastamiseks UDP-d ja DTLS-i krüpteeritud kommunikatsioonikanali loomiseks. Valikuliselt, et tagada töö ebausaldusväärsetes või UDP-d piiravates võrkudes, serveriga on saadaval usaldusväärsem, kuid aeglasem voog, mis võimaldab andmete edastamist TCP ja TLSv1.3 peal.
ExpressVPNi läbiviidud testid on näidanud, et võrreldes vanade protokollidega (ExpressVPN toetab L2TP/IPSec, OpenVPN, IKEv2, PPTP, WireGuard ja SSTP, kuid ei täpsusta, millega täpselt võrreldakse) on üleminek Lightway protokollile võimaldanud keskmiselt vähendada ühenduse loomise aega 2,5 korda (rohkem kui pooltel juhtudest luuakse sidet vähem kui sekundiga). Uus protokoll on samuti võimaldanud 40% võrra vähendada ühenduste katkestamiste arvu ebatavalistes mobiilivõrkudes, kus on kvaliteediprobleeme.
Protokolli standardse rakenduse arendamine toimub GitHubis, pakkudes võimalust kogukonna esindajatele osaleda arenduses (muudatuste edastamiseks peab allkirjastama CLA-lepingu, mis käsitleb koodi omandiõiguste ülekandmist). Koostööle on kutsutud ka teised VPN-teenuse pakkujad, kes saavad piiranguteta kasutada pakutud protokolli.
Rakenduse turvalisus on kinnitatud Cure53 poolt läbi viidud sõltumatu auditi tulemusega, kus varem on auditeeritud ka NTPsec, SecureDrop, Cryptocat, F-Droid ja Dovecot. Audit puudutas lähtekoodide kontrollimist ning hõlmas testimist võimalike haavatavuste tuvastamiseks (kryptograafia küsimusi ei käsitletud). Üldiselt hinnati koodi kvaliteet heaks, kuid siiski tuvastati kolm haavatavust, mis võivad põhjustada teenuse katkestamise, ja üks haavatavus, mis võimaldab protokolli kasutada DDoS-rünnakute käigus liikluse suurendamiseks. Tuvastatud probleemid on juba lahendatud ja koodi parendamise ettepanekud on arvesse võetud. Auditisse on samuti kaasatud tuntud haavatavusi ja probleeme seotud kolmandate osapoolte komponentides, nagu libdnet, WolfSSL, Unity, Libuv ja lua-crypt. Peamiselt on probleemid ebaolulised, välja arvatud WolfSSL-i MITM (CVE-2021-3336).
Allikas: opennet.ru
