ProtonVPN klientrakenduste kood on avatud

Proton Technologies, mis arendab kaitstud meiliteenust ja VPN-i, teatas teatas allika koodidest ProtonVPN kliendiprogrammide avamisest Windows, macOS, Android ja iOS (konsol Linuxi klient oli algselt avatud). Kood on avaldatud GPLv3 litsentsi alusel. Samuti on avaldatud aruanded sõltumatute auditite läbiviimise kohta nende rakenduste osas. Auditi käigus ei leitud probleeme, mis võiksid viia VPN-i liikluse dekrüpteerimise või õiguste tõstmise juurde.

Kood on avatud projekti läbipaistvuse tagamise algatuse raames, et sõltumatud eksperdid saaksid veenduda koodi vastavuses väljakuulutatud spetsifikatsioonidega ja kontrollida turvaauditi korrektsust. Koostöös Mozilla'ga, millele arendab on tasuline VPN-teenus, anti Mozilla inseneridele juurdepääs ka teistele tehnoloogiatele, mis on seotud ProtonVPN-iga. Täheldatakse, et järgmine samm on avada ka muud ProtonVPN rakendused.

Eelmiste häirete tõttu ProtonVPN-is võib märkida tuvastamist haavatavusest Windowsi rakenduses, mis võimaldas kasutajal tõsta oma õigusi süsteemis administraatoriks (haavatavus tulenes ebaõigest suhtlemisest privileegideta GUI-klienti ja süsteemi teenuse vahel).

Mõned päevad tagasi lõpetatud Windowsi rakenduste koodi audit tuvastas 4 haavatavust (kaks mõõduka ohtlikkusega ja kaks väikese riskiga): seansi tokenite ja kasutajaandmete salvestamine protsessi mällu, eesmägitud VPN-serveri konfiguratsioonifailis, laadimisel ei kasutata autentimiseks, ja debug-infot ning kõigi võrgu liidesete ühenduste lubamine.

Versioonis macOS haavatavusi ei leitud. iOS versioonis leiti kaks väikese riskiga haavatavusest (SSL-sertifikaadi sidumist ei kasutata ja seadmete töö blokeerimise pärast jailbreaki ei takistata). Androidi versioonis leiti neli ebaolukorras probleem (silumislogide lubamine, varukoopia mittetõkestamine ADB tööriista abil, seadete krüptimine eelkonfigureeritud võtmega, SSL-sertifikaadi sidumise puudumine) ja üks mõõduka tõsidusega haavatavus (puudulik sessiooni lõpetamine, mis võimaldab sessioonitokenite taaskasutamist).

Tuletame meelde, et Proton Technologies on asutatud mitme teadlase poolt CERNis (Euroopa Tuumauuringute Organisatsioon) ja registreeritud Šveitsis, kus kehtib range seadusandlus eraelu kaitse osas, mis ei luba luureteenustel teavet kontrollida. ProtonVPN projekt tagab kõrge taseme sidekanali kaitse (voog krüptitakse AES-256 abil, võtmete vahetus toimub 2048-bitiste RSA-võtmete ja HMAC põhjal, autentimiseks kasutatakse SHA-256, on kaitse andmevoo korrelatsiooni rünnakute vastu), loobub logide pidamisest ja on suunatud mitte kasumi teenimisele, vaid veebis julguse ja privaatsuse parandamisele (projekti rahastab FONGIT fond, mida toetab Euroopa Komisjon).

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster