Kompania ExpressVPN ka publikuar arritjet që lidhen me protokollin VPN Lightway.

Kompania ExpressVPN njoftoi hapjen e kodit burimor tĂ« implementimit tĂ« protokollit Lightway, i zhvilluar pĂ«r arritjen e kohĂ«s minimale tĂ« lidhjes, ndĂ«rkohĂ« qĂ« ruan njĂ« nivel tĂ« lartĂ« sigurie dhe qĂ«ndrueshmĂ«rie. Kodi Ă«shtĂ« shkruar nĂ« gjuhĂ«n C dhe shpĂ«rndahet nĂ«n licencĂ«n GPLv2. Implementimi Ă«shtĂ« shumĂ« kompakt dhe Ă«shtĂ« pĂ«rfshirĂ« brenda dy mijĂ« linjave tĂ« kodit. ËshtĂ« deklaruar mbĂ«shtetje pĂ«r platformat Linux, Windows, macOS, iOS, Android, routerĂ«t (Asus, Netgear, Linksys) dhe shfletuesit. PĂ«r ndĂ«rtimin e tij kĂ«rkohet pĂ«rdorimi i sistemeve tĂ« ndĂ«rtimit Earthly dhe Ceedling. Implementimi Ă«shtĂ« formatuar si njĂ« bibliotekĂ« qĂ« mund tĂ« pĂ«rdoret pĂ«r integrimin e funksioneve tĂ« klientit dhe serverit. VPN nĂ« aplikacionet e tij.

Në kod janë përdorur funksione të provuara kriptografike, të ofruara nga biblioteka wolfSSL, që tashmë përdoret në zgjidhje që kanë marr certifikimin FIPS 140-2. Në mënyrë standarde, protokolli përdor UDP për transferimin e të dhënave dhe DTLS për krijimin e një kanali të enkriptuar të komunikimit. Si opsion për të siguruar funksionimin në rrjetet UDP që janë të pasigurta ose kufizuese, server ofrohet një modalitet më i besueshëm, por më pak i shpejtë, që lejon transferimin e të dhënave përmes TCP dhe TLSv1.3.

Testet e realizuara nga ExpressVPN treguan se krahasuar me protokollet e vjetra (ExpressVPN mbështet L2TP/IPSec, OpenVPN, IKEv2, PPTP, WireGuard dhe SSTP, por nuk jepen detaje se me çfarë është bërë krahasimi), kalimi në Lightway rriti kohën e lidhjes mesatarisht me 2.5 herë (në më shumë se gjysmën e rasteve, kanali i komunikimit krijohet për më pak se një sekondë). Protokolli i ri gjithashtu mundësoi një ulje prej 40% të numrit të shkëputjeve të lidhjeve në rrjetet mobile të pasigurta, që kanë probleme me cilësinë e komunikimit.

Zhvillimi i realizimit referencë të protokollit do të bëhet në GitHub me mundësinë e pjesëmarrjes të përfaqësuesve të komunitetit (për të paraqitur ndryshimet, kërkohet nënshkrimi i marrëveshjes CLA për transferimin e të drejtave pronësore mbi kodin). Në bashkëpunim, ftohen gjithashtu edhe ofrues të tjerë të VPN, të cilët mund ta përdorin protokollin e propozuar pa kufizime.

Siguria e implementimit është e konfirmuar nga rezultati i një auditimi të pavarur, të kryer nga kompania Cure53, e cila ka bërë auditimin e NTPsec, SecureDrop, Cryptocat, F-Droid dhe Dovecot. Auditi përfshinte verifikimin e kodit burimor dhe përfshinte kryerjen e testeve për identifikimin e mundshmeve të dobësive (çështjet e lidhura me kriptografinë nuk u shqyrtuan). Në përgjithësi, cilësia e kodit u vlerësua si e lartë, megjithatë, kontrolli identifikoi tre dobësi që mund të çojnë në refuzim shërbimi, dhe një dobësi që lejon të përdoret protokolli si një amplifikues trafiku gjatë sulmeve DDoS. Problemet e përmendura tashmë janë zgjidhur, dhe komentet e dhëna për përmirësimin e kodit janë marrë parasysh. Gjatë auditimit, u dha vëmendje edhe dobësive dhe problemeve të njohura në komponentët e palëve të treta të angazhuar, të tilla si libdnet, WolfSSL, Unity, Libuv dhe lua-crypt. Në përgjithësi, problemet janë të parëndësishme, përveç MITM në WolfSSL (CVE-2021-3336).

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster