Compania ExpressVPN a anunțat deschiderea codului sursă pentru implementarea protocolului Lightway, dezvoltat pentru a atinge un timp minim de conectare, păstrând în același timp un nivel înalt de securitate și fiabilitate. Codul este scris în limbajul C și este distribuit sub licența GPLv2. Implementarea este foarte compactă și se încadrează în două mii de linii de cod. Se declară suport pentru platformele Linux, Windows, macOS, iOS, Android, routere (Asus, Netgear, Linksys) și browsere. Pentru compilare, este necesară utilizarea sistemelor de compilare Earthly și Ceedling. Implementarea este realizată sub formă de bibliotecă, care poate fi utilizată pentru a integra funcțiile clientului și serverului. VPN în aplicațiile sale.
În cod sunt folosite funcții criptografice dovedite, furnizate de biblioteca wolfSSL, deja utilizată în soluții certificate FIPS 140-2. În mod normal, protocolul folosește UDP pentru transmiterea datelor și DTLS pentru crearea unui canal de comunicare criptat. Ca opțiune pentru a asigura funcționarea în rețelele UDP nesigure sau restrictive, serverul se oferă un mod de transmisie mai fiabil, dar mai lent, care permite transmiterea datelor peste TCP și TLSv1.3.
Testele efectuate de compania ExpressVPN au arătat că, comparativ cu vechile protocoale (ExpressVPN suportă L2TP/IPSec, OpenVPN, IKEv2, PPTP, WireGuard și SSTP, dar nu se detaliază cu ce anume s-a realizat comparația), trecerea la Lightway a redus timpul de conectare în medie cu 2.5 ori (în mai mult de jumătate din cazuri, canalul de comunicație se stabilește în mai puțin de o secundă). Noul protocol a permis, de asemenea, reducerea numărului de întreruperi ale conexiunilor în rețele mobile nesigure, având probleme cu calitatea semnalului, cu 40%.
Dezvoltarea implementării de referință a protocolului va avea loc pe GitHub, oferind oportunitatea de participare la dezvoltare reprezentanților comunității (pentru a transmite modificările, este necesară semnarea unui acord CLA de transfer al drepturilor de proprietate asupra codului). De asemenea, sunt invitați la colaborare alți furnizori de VPN, care pot utiliza protocolul propus fără restricții.
Securitatea implementării este confirmată de rezultatul unui audit independent efectuat de compania Cure53, care a realizat anterior audituri pentru NTPsec, SecureDrop, Cryptocat, F-Droid și Dovecot. Auditul a implicat verificarea codului sursă și a inclus desfășurarea de teste pentru identificarea posibilelor vulnerabilități (întrebările legate de criptografie nu au fost analizate). În general, calitatea codului a fost evaluată ca fiind ridicată, însă, auditul a identificat trei vulnerabilități care pot duce la refuzul serviciului și o vulnerabilitate care permite utilizarea protocolului ca amplificator de trafic în atacurile DDoS. Problemele menționate au fost deja rezolvate, iar comentariile formulate pentru îmbunătățirea codului au fost luate în considerare. Auditul a mai arătat și asupra vulnerabilităților și problemelor cunoscute în componentele terță parte, cum ar fi libdnet, WolfSSL, Unity, Libuv și lua-crypt. În principal, problemele sunt nesemnificative, cu excepția MITM în WolfSSL (CVE-2021-3336).
Sursa: opennet.ro
