Otwarty kod aplikacji klienckich ProtonVPN

Firma Proton Technologies, która rozwija zabezpieczoną usługę pocztową i VPN, ogłosiła ogłosiła źródeł otwarcie klientów ProtonVPN dla Windows, macOS, Android i iOS (klient konsolowy na Linuxa został otwarty początkowo). Kod jest udostępniony na licencji GPLv3. Jednocześnie opublikowano raporty z przeprowadzonego niezależnego audytu wskazanych aplikacji. W trakcie audytu nie znaleziono problemów mogących prowadzić do odszyfrowania ruchu VPN lub podwyższenia uprawnień. Kod został otwarty w ramach inicjatywy zapewniającej przejrzystość projektu, aby niezależni eksperci mogli zweryfikować zgodność kodu ze specyfikacjami oraz kontrolować poprawność przeprowadzenia audytu bezpieczeństwa. W ramach współpracy z Mozilla, która

jest płatną usługą VPN, inżynierowie Mozilla mieli również dostęp do innych technologii ProtonVPN w czasie auditu. Zauważono, że następnym krokiem będzie udostępnienie pozostałych aplikacji ProtonVPN. rozwija Z wcześniejszych incydentów z ProtonVPN można zauważyć

problem w aplikacji dla Windows, pozwalającej użytkownikowi na podniesienie własnych uprawnień w systemie do poziomu administratora (użyteczna była przez nieprawidłową interakcję między nieuprzywilejowanym klientem GUI a systemową usługą). identyfikacja vulnerablista Zakończony kilka dni temu audyt kodu aplikacji dla Windows ujawnił

4 podatności (dwie o średnim stopniu niebezpieczeństwa i dwie nieznaczne): przechowywanie tokenów sesyjnych i danych uwierzytelniających w pamięci procesu, wcześniej określone w pliku konfiguracyjnym klucze serwera VPN (nieużywane do autoryzacji), włączenie informacji debugujących oraz przyjmowanie połączeń na wszystkich interfejsach sieciowych. W wersji dla

nie ujawniono żadnych podatności. W wersji dla iOS znaleziono dwie nieznaczne macOS (brak użycia powiązania z certyfikatem SSL oraz brak blokady działania na urządzeniach po jailbreaku). W wersji dla Androida vulnerablista znaleziono cztery nieznaczne problemy (włączenie informacji debugujących, brak blokady kopii zapasowej przy użyciu narzędzia ADB, szyfrowanie ustawień z użyciem wcześniej określonego klucza, brak powiązania z certyfikatem SSL) i jedną podatność o średnim stopniu niebezpieczeństwa (niepełne zakończenie sesji, które umożliwia ponowne wykorzystanie tokenów sesyjnych). znaleziono cztery drobne problemy (włączenie komunikatów debugowania, brak blokady kopii zapasowej przy użyciu narzędzia ADB, szyfrowanie ustawień predefiniowanym kluczem, brak powiązania certyfikatu SSL) oraz jedna podatność o średnim stopniu niebezpieczeństwa (niepełne zakończenie sesji, umożliwiające ponowne użycie tokenów sesyjnych).

Przypominamy, że firma Proton Technologies została założona przez kilku badaczy z CERN (Europejskiej Organizacji Badań Jądrowych) i zarejestrowana w Szwajcarii, która ma rygorystyczne prawo dotyczące ochrony prywatności, uniemożliwiające służbom specjalnym kontrolowanie informacji. Projekt ProtonVPN zapewnia wysoki poziom ochrony kanału komunikacyjnego (strumień jest szyfrowany przy użyciu AES-256, wymiana kluczy odbywa się na podstawie 2048-bitowych kluczy RSA i HMAC, używa się SHA-256 do uwierzytelniania, a także istnieje ochrona przed atakami opartymi na korelacji strumieni danych), rezygnuje z prowadzenia logów i jest ukierunkowany nie na zysk, a na zwiększenie bezpieczeństwa i prywatności w sieci (projekt jest finansowany przez fundusz FONGIT wspierany przez Komisję Europejską).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster