Proton Technologies, mis arendab kaitstud meiliteenust ja VPN-i, teatas ProtonVPN kliendiprogrammide avamisest , , ja (konsol oli algselt avatud). Kood on avaldatud GPLv3 litsentsi alusel. Samuti on avaldatud aruanded sõltumatute auditite läbiviimise kohta nende rakenduste osas. Auditi käigus ei leitud probleeme, mis võiksid viia VPN-i liikluse dekrüpteerimise või õiguste tõstmise juurde.
Kood on avatud projekti läbipaistvuse tagamise algatuse raames, et sõltumatud eksperdid saaksid veenduda koodi vastavuses väljakuulutatud spetsifikatsioonidega ja kontrollida turvaauditi korrektsust. Koostöös Mozilla'ga, millele on tasuline VPN-teenus, anti Mozilla inseneridele juurdepääs ka teistele tehnoloogiatele, mis on seotud ProtonVPN-iga. Täheldatakse, et järgmine samm on avada ka muud ProtonVPN rakendused.
Eelmiste häirete tõttu ProtonVPN-is võib märkida Windowsi rakenduses, mis võimaldas kasutajal tõsta oma õigusi süsteemis administraatoriks (haavatavus tulenes ebaõigest suhtlemisest privileegideta GUI-klienti ja süsteemi teenuse vahel).
Mõned päevad tagasi lõpetatud Windowsi rakenduste koodi audit tuvastas (kaks mõõduka ohtlikkusega ja kaks väikese riskiga): seansi tokenite ja kasutajaandmete salvestamine protsessi mällu, eesmägitud VPN-serveri konfiguratsioonifailis, laadimisel ei kasutata autentimiseks, ja debug-infot ning kõigi võrgu liidesete ühenduste lubamine.
Versioonis haavatavusi ei leitud. iOS versioonis leiti kaks väikese riskiga (SSL-sertifikaadi sidumist ei kasutata ja seadmete töö blokeerimise pärast jailbreaki ei takistata). Androidi versioonis neli ebaolukorras probleem (silumislogide lubamine, varukoopia mittetõkestamine ADB tööriista abil, seadete krüptimine eelkonfigureeritud võtmega, SSL-sertifikaadi sidumise puudumine) ja üks mõõduka tõsidusega haavatavus (puudulik sessiooni lõpetamine, mis võimaldab sessioonitokenite taaskasutamist).
Tuletame meelde, et Proton Technologies on asutatud mitme teadlase poolt CERNis (Euroopa Tuumauuringute Organisatsioon) ja registreeritud Šveitsis, kus kehtib range seadusandlus eraelu kaitse osas, mis ei luba luureteenustel teavet kontrollida. ProtonVPN projekt tagab kõrge taseme sidekanali kaitse (voog krüptitakse AES-256 abil, võtmete vahetus toimub 2048-bitiste RSA-võtmete ja HMAC põhjal, autentimiseks kasutatakse SHA-256, on kaitse andmevoo korrelatsiooni rünnakute vastu), loobub logide pidamisest ja on suunatud mitte kasumi teenimisele, vaid veebis julguse ja privaatsuse parandamisele (projekti rahastab FONGIT fond, mida toetab Euroopa Komisjon).
Allikas: opennet.ru
