Le code des applications client de ProtonVPN est ouvert

L'entreprise Proton Technologies, qui développe un service de messagerie sécurisé et un VPN, a annoncé annonce l'ouverture des codes sources des programmes clients ProtonVPN pour Windows, macOS, Android et iOS (client en ligne de commande Linux ouvert à l'origine). Le code est sous licence GPLv3. Des rapports sur un audit indépendant des applications mentionnées ont également été publiés. Aucune problème pouvant entraîner le déchiffrement du trafic VPN ou une élévation de privilèges n'a été trouvé lors de l'audit. Le code est ouvert dans le cadre d'une initiative visant à assurer la transparence du projet afin que des experts indépendants puissent vérifier que le code correspond aux spécifications annoncées et contrôler la validité de l'audit de sécurité. Dans le cadre d'une collaboration avec Mozilla, qui

fournit un service VPN payant, les ingénieurs de Mozilla ont également eu accès à d'autres technologies de ProtonVPN pour l'audit. Il est noté que la prochaine étape sera de rendre les autres applications de ProtonVPN également open source. développe Parmi les incidents précédemment survenus avec ProtonVPN, on peut noter

dans l'application Windows, qui permettait à l'utilisateur d'élever ses privilèges dans le système jusqu'à l'administrateur (la vulnérabilité était causée par une interaction incorrecte entre le client GUI non privilégié et le service système). détection une vulnérabilité L'audit du code de l'application Windows, qui vient de se terminer, a révélé la présence de

4 vulnérabilités (deux de gravité moyenne et deux mineures) : stockage de jetons de session et d'identifiants dans la mémoire du processus, clés VPN prédéfinies dans le fichier de configuration (non utilisées pour l'authentification), inclusion d'informations de débogage et réception de connexions sur toutes les interfaces réseau. Dans la version pour

aucune vulnérabilité n'a été trouvée. Dans la version pour iOS, deux vulnérabilités mineures ont été détectées macOS (aucune liaison avec le certificat SSL et non blocage de l'exécution sur les appareils après un jailbreak). Dans la version pour Android, une vulnérabilité quatre problèmes mineurs ont été identifiés (inclusion de messages de débogage, absence de blocage de la sauvegarde par l'outil ADB, cryptage des paramètres avec une clé prédéfinie, absence de liaison avec le certificat SSL) et une vulnérabilité de gravité moyenne (fin de session incomplète, permettant la réutilisation des jetons de session). trouvé quatre problèmes mineurs (inclusion de messages de débogage, absence de blocage de la sauvegarde par l'outil ADB, cryptage des paramètres avec une clé prédéfinie, absence de liaison avec le certificat SSL) et une vulnérabilité de gravité moyenne (fin de session incomplète, permettant la réutilisation des jetons de session).

Rappelons que la société Proton Technologies a été fondée par plusieurs chercheurs du CERN (Organisation européenne pour la recherche nucléaire) et est enregistrée en Suisse, qui a une législation stricte sur la protection de la vie privée, empêchant les agences de renseignement de contrôler les informations. Le projet ProtonVPN offre un haut niveau de protection de la connexion (le flux est chiffré avec AES-256, l'échange de clés est basé sur des clés RSA de 2048 bits et HMAC, pour l'authentification, SHA-256 est utilisé, une protection contre les attaques basées sur la corrélation des flux de données est incluse), ne conserve pas de journaux et est orienté non pas vers le profit, mais vers l'augmentation de la sécurité et de la vie privée sur le Web (le projet est financé par le fonds FONGIT, soutenu par la Commission européenne).

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster