È stato reso pubblico il codice delle applicazioni client di ProtonVPN

Proton Technologies, che sviluppa un servizio di email sicuro e un VPN, ha annunciato ha annunciato l'apertura dei codici sorgente dei programmi client di ProtonVPN per Windows, macOS, Android e iOS (il client console Linux è stato aperto inizialmente). Il codice è pubblicato sotto licenza GPLv3. Sono stati pubblicati anche rapporti su un audit indipendente delle suddette applicazioni. Non sono stati trovati problemi che possano portare alla decrittazione del traffico VPN o all'innalzamento dei privilegi durante l'audit. открыт изначально). Код открыт под лицензией GPLv3. Одновременно опубликованы отчёты о проведении независимого аудита указанных приложений. Проблем, которые могут привести к расшифровке VPN-трафика или повышению привилегий, в ходе аудита не найдено.

Il codice è stato aperto nell'ambito di un'iniziativa per garantire la trasparenza del progetto, affinché esperti indipendenti possano verificare la conformità del codice alle specifiche dichiarate e controllare l'accuratezza dell'audit di sicurezza. Nell'ambito della collaborazione con Mozilla, che sviluppa è un servizio VPN a pagamento, gli ingegneri di Mozilla hanno anche avuto accesso ad altre tecnologie di ProtonVPN per l'audit. Si segnala che il prossimo passo sarà la pubblicazione sotto licenza open source delle restanti applicazioni di ProtonVPN.

Tra gli incidenti avvenuti in precedenza con ProtonVPN, si può notare scoperta vulnerabilità nell'applicazione per Windows, che consentiva all'utente di elevare i propri privilegi di sistema a quelli di amministratore (la vulnerabilità era causata da un'interazione incorretta tra un client GUI non privilegiato e un servizio di sistema).

L'audit del codice dell'applicazione per Windows, concluso qualche giorno fa, ha rivelato la presenza di 4 vulnerabilità (due di gravità media e due minori): memorizzazione di token di sessione e credenziali nella memoria del processo, chiavi del server VPN predefinite nel file di configurazione (non utilizzate per l'autenticazione), inclusione di informazioni di debug e accettazione di connessioni su tutte le interfacce di rete.

Nella versione per macOS non sono state rilevate vulnerabilità. Nella versione per iOS sono state trovate due vulnerabilità minori vulnerabilità (non è utilizzato il binding del certificato SSL e non viene bloccato il funzionamento sui dispositivi dopo il jailbreak). Nella versione per Android è stata trovata quattro problemi minori (inclusione di messaggi di debug, assenza di bloccaggio del backup tramite lo strumento ADB, crittografia delle impostazioni con una chiave predefinita, assenza di associazione del certificato SSL) e una vulnerabilità di media gravità (fine di sessione incompleta, che consente il riutilizzo dei token di sessione).

Ricordiamo che l'azienda Proton Technologies è stata fondata da alcuni ricercatori del CERN (Organizzazione Europea per la Ricerca Nucleare) ed è registrata in Svizzera, paese con leggi rigorose sulla protezione della privacy che non consentono ai servizi segreti di controllare le informazioni. Il progetto ProtonVPN offre un alto livello di protezione del canale di comunicazione (il flusso è crittografato con AES-256, lo scambio di chiavi avviene sulla base di chiavi RSA a 2048 bit e HMAC, per l'autenticazione viene utilizzato SHA-256, è presente una protezione contro attacchi basati sulla correlazione dei flussi di dati), non tiene registri e non è orientato al profitto ma al miglioramento della sicurezza e della privacy nel Web (il progetto è finanziato dal fondo FONGIT, sostenuto dalla Commissione Europea).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster