L'entreprise Proton Technologies, qui développe un service de messagerie sécurisé et un VPN, annonce l'ouverture des programmes clients ProtonVPN pour , , et (client en ligne de commande Le code est ouvert dans le cadre d'une initiative visant à assurer la transparence du projet afin que des experts indépendants puissent vérifier que le code correspond aux spécifications annoncées et contrôler la validité de l'audit de sécurité. Dans le cadre d'une collaboration avec Mozilla, qui
fournit un service VPN payant, les ingénieurs de Mozilla ont également eu accès à d'autres technologies de ProtonVPN pour l'audit. Il est noté que la prochaine étape sera de rendre les autres applications de ProtonVPN également open source. Parmi les incidents précédemment survenus avec ProtonVPN, on peut noter
dans l'application Windows, qui permettait à l'utilisateur d'élever ses privilèges dans le système jusqu'à l'administrateur (la vulnérabilité était causée par une interaction incorrecte entre le client GUI non privilégié et le service système). L'audit du code de l'application Windows, qui vient de se terminer, a révélé la présence de
4 vulnérabilités Dans la version pour
aucune vulnérabilité n'a été trouvée. Dans la version pour iOS, deux vulnérabilités mineures ont été détectées (aucune liaison avec le certificat SSL et non blocage de l'exécution sur les appareils après un jailbreak). Dans la version pour Android, quatre problèmes mineurs ont été identifiés (inclusion de messages de débogage, absence de blocage de la sauvegarde par l'outil ADB, cryptage des paramètres avec une clé prédéfinie, absence de liaison avec le certificat SSL) et une vulnérabilité de gravité moyenne (fin de session incomplète, permettant la réutilisation des jetons de session). quatre problèmes mineurs (inclusion de messages de débogage, absence de blocage de la sauvegarde par l'outil ADB, cryptage des paramètres avec une clé prédéfinie, absence de liaison avec le certificat SSL) et une vulnérabilité de gravité moyenne (fin de session incomplète, permettant la réutilisation des jetons de session).
Rappelons que la société Proton Technologies a été fondée par plusieurs chercheurs du CERN (Organisation européenne pour la recherche nucléaire) et est enregistrée en Suisse, qui a une législation stricte sur la protection de la vie privée, empêchant les agences de renseignement de contrôler les informations. Le projet ProtonVPN offre un haut niveau de protection de la connexion (le flux est chiffré avec AES-256, l'échange de clés est basé sur des clés RSA de 2048 bits et HMAC, pour l'authentification, SHA-256 est utilisé, une protection contre les attaques basées sur la corrélation des flux de données est incluse), ne conserve pas de journaux et est orienté non pas vers le profit, mais vers l'augmentation de la sécurité et de la vie privée sur le Web (le projet est financé par le fonds FONGIT, soutenu par la Commission européenne).
Source : opennet.ru
