Kompania ExpressVPN shpalli hapjen e kodit burimor tĂ« protokollit Lightway, tĂ« zhvilluar pĂ«r tĂ« arritur kohĂ«n minimale tĂ« lidhjes, duke ruajtur njĂ« nivel tĂ« lartĂ« sigurie dhe besueshmĂ«rie. Kodi Ă«shtĂ« shkruar nĂ« gjuhĂ«n C dhe shpĂ«rndahet nĂ«n licencĂ«n GPLv2. Zbatimi Ă«shtĂ« shumĂ« kompakt dhe Ă«shtĂ« pĂ«rfshirĂ« nĂ« dy mijĂ« linja kodi. ĂshtĂ« deklaruar mbĂ«shtetje pĂ«r platformat Linux, Windows, macOS, iOS, Android, routera (Asus, Netgear, Linksys) dhe shfletuesit. PĂ«r ndĂ«rtimin kĂ«rkohet pĂ«rdorimi i sistemeve tĂ« ndĂ«rtimit Earthly dhe Ceedling. Zbatimi Ă«shtĂ« formatizuar si njĂ« bibliotekĂ« qĂ« mund tĂ« pĂ«rdoret pĂ«r integrimin e funksioneve tĂ« klientit dhe serverit VPN nĂ« aplikacionet e saj.
Kodi përfshin funksione të verifikuara të kriptografisë, të ofruara nga biblioteka wolfSSL, e përdorur tashmë në zgjidhjet që kanë marrë certifikatën FIPS 140-2. Në mënyrë standarde, protokolli përdor UDP për transferimin e të dhënave dhe DTLS për të krijuar një kanal të enkriptuar komunikimi. Si një opsion për të siguruar funksionimin në rrjetet e paqëndrueshme ose kufizuese të UDP, serverin siguron një mënyrë më të besueshme, por më të ngadalshme, të transmetimit që lejon dërgimin e të dhënave përmes TCP dhe TLSv1.3.
Testet e kryera nga ExpressVPN treguan se krahasuar me protokollet e vjetra (ExpressVPN mbështet L2TP/IPSec, OpenVPN, IKEv2, PPTP, WireGuard dhe SSTP, por nuk jep detaje se me cilat protokolle është bërë krahasimi), kalimi në Lightway ka lejuar reduktimin e kohës së lidhjes në mesatare me 2.5 herë (në më shumë se gjysmën e rasteve, lidhja krijohet përkatësisht për më pak se një sekondë). Protokolli i ri gjithashtu siguroi një ulje prej 40% të ndarjeve të lidhjeve në rrjetet mobile jostabile, që kanë probleme me cilësinë e lidhjes.
Zhvillimi i implementimit standard të protokollit do të bëhet në GitHub me mundësinë për përfshirjen e përfaqësuesve të komunitetit në zhvillim (për dërgimin e ndryshimeve kërkohet nënshkrimi i një marrëveshjeje CLA që transferon të drejtat mbi kodin). Të tjerët ofrues VPN gjithashtu ftohen për bashkëpunim, të cilët mund ta përdorin protokollin e propozuar pa asnjë kufizim.
Siguria e implementimit është konfirmuar nga rezultati i një auditi të pavarur, të kryer nga kompania Cure53, e cila njëkohësisht ka kryer audite për NTPsec, SecureDrop, Cryptocat, F-Droid dhe Dovecot. Auditi përfshinte shqyrtimin e kodit burimor dhe përfshinte kryerjen e testeve për të identifikuar mundësitë për cenime (çështjet lidhur me kriptografinë nuk u shqyrtuan). Në përgjithësi, cilësia e kodit u vlerësua si e lartë, megjithatë, verifikimi zbuloi tri cenime që mund të çojnë në refuzimin e shërbimit, si dhe një cenim që lejon përdorimin e protokollit si një forcues të trafikut në realizimin e sulmeve DDoS. Problemet e cekura tashmë janë zgjidhur dhe vërejtjet e shprehura për përmirësimin e kodit janë marrë parasysh. Gjatë auditit u kushtua gjithashtu vëmendje cenimeve dhe problemeve të njohura në komponentët e përfshirë të palëve të treta, siç janë libdnet, WolfSSL, Unity, Libuv dhe lua-crypt. Në përgjithësi problemet ishin të parëndësishme, përveç MITM në WolfSSL (CVE-2021-3336).
Burimi: opennet.ru
