Firma Proton Technologies, która rozwija zabezpieczoną usługę pocztową i VPN, ogłosiła otwarcie klientów ProtonVPN dla , , i (klient konsolowy Kod został otwarty w ramach inicjatywy zapewniającej przejrzystość projektu, aby niezależni eksperci mogli zweryfikować zgodność kodu ze specyfikacjami oraz kontrolować poprawność przeprowadzenia audytu bezpieczeństwa. W ramach współpracy z Mozilla, która
jest płatną usługą VPN, inżynierowie Mozilla mieli również dostęp do innych technologii ProtonVPN w czasie auditu. Zauważono, że następnym krokiem będzie udostępnienie pozostałych aplikacji ProtonVPN. Z wcześniejszych incydentów z ProtonVPN można zauważyć
problem w aplikacji dla Windows, pozwalającej użytkownikowi na podniesienie własnych uprawnień w systemie do poziomu administratora (użyteczna była przez nieprawidłową interakcję między nieuprzywilejowanym klientem GUI a systemową usługą). Zakończony kilka dni temu audyt kodu aplikacji dla Windows ujawnił
4 podatności W wersji dla
nie ujawniono żadnych podatności. W wersji dla iOS znaleziono dwie nieznaczne (brak użycia powiązania z certyfikatem SSL oraz brak blokady działania na urządzeniach po jailbreaku). W wersji dla Androida znaleziono cztery nieznaczne problemy (włączenie informacji debugujących, brak blokady kopii zapasowej przy użyciu narzędzia ADB, szyfrowanie ustawień z użyciem wcześniej określonego klucza, brak powiązania z certyfikatem SSL) i jedną podatność o średnim stopniu niebezpieczeństwa (niepełne zakończenie sesji, które umożliwia ponowne wykorzystanie tokenów sesyjnych). cztery drobne problemy (włączenie komunikatów debugowania, brak blokady kopii zapasowej przy użyciu narzędzia ADB, szyfrowanie ustawień predefiniowanym kluczem, brak powiązania certyfikatu SSL) oraz jedna podatność o średnim stopniu niebezpieczeństwa (niepełne zakończenie sesji, umożliwiające ponowne użycie tokenów sesyjnych).
Przypominamy, że firma Proton Technologies została założona przez kilku badaczy z CERN (Europejskiej Organizacji Badań Jądrowych) i zarejestrowana w Szwajcarii, która ma rygorystyczne prawo dotyczące ochrony prywatności, uniemożliwiające służbom specjalnym kontrolowanie informacji. Projekt ProtonVPN zapewnia wysoki poziom ochrony kanału komunikacyjnego (strumień jest szyfrowany przy użyciu AES-256, wymiana kluczy odbywa się na podstawie 2048-bitowych kluczy RSA i HMAC, używa się SHA-256 do uwierzytelniania, a także istnieje ochrona przed atakami opartymi na korelacji strumieni danych), rezygnuje z prowadzenia logów i jest ukierunkowany nie na zysk, a na zwiększenie bezpieczeństwa i prywatności w sieci (projekt jest finansowany przez fundusz FONGIT wspierany przez Komisję Europejską).
Źródło: opennet.ru
