Kompania ExpressVPN ka hapur zhvillimet e saj në lidhje me protokollin VPN Lightway

Kompania ExpressVPN shpalli hapjen e kodit burimor të protokollit Lightway, të zhvilluar për të arritur kohën minimale të lidhjes, duke ruajtur një nivel të lartë sigurie dhe besueshmërie. Kodi është shkruar në gjuhën C dhe shpërndahet nën licencën GPLv2. Zbatimi është shumë kompakt dhe është përfshirë në dy mijë linja kodi. Është deklaruar mbështetje për platformat Linux, Windows, macOS, iOS, Android, routera (Asus, Netgear, Linksys) dhe shfletuesit. Për ndërtimin kërkohet përdorimi i sistemeve të ndërtimit Earthly dhe Ceedling. Zbatimi është formatizuar si një bibliotekë që mund të përdoret për integrimin e funksioneve të klientit dhe serverit VPN në aplikacionet e saj.

Kodi përfshin funksione të verifikuara të kriptografisë, të ofruara nga biblioteka wolfSSL, e përdorur tashmë në zgjidhjet që kanë marrë certifikatën FIPS 140-2. Në mënyrë standarde, protokolli përdor UDP për transferimin e të dhënave dhe DTLS për të krijuar një kanal të enkriptuar komunikimi. Si një opsion për të siguruar funksionimin në rrjetet e paqëndrueshme ose kufizuese të UDP, serverin siguron një mënyrë më të besueshme, por më të ngadalshme, të transmetimit që lejon dërgimin e të dhënave përmes TCP dhe TLSv1.3.

Testet e kryera nga ExpressVPN treguan se krahasuar me protokollet e vjetra (ExpressVPN mbështet L2TP/IPSec, OpenVPN, IKEv2, PPTP, WireGuard dhe SSTP, por nuk jep detaje se me cilat protokolle është bërë krahasimi), kalimi në Lightway ka lejuar reduktimin e kohës së lidhjes në mesatare me 2.5 herë (në më shumë se gjysmën e rasteve, lidhja krijohet përkatësisht për më pak se një sekondë). Protokolli i ri gjithashtu siguroi një ulje prej 40% të ndarjeve të lidhjeve në rrjetet mobile jostabile, që kanë probleme me cilësinë e lidhjes.

Zhvillimi i implementimit standard të protokollit do të bëhet në GitHub me mundësinë për përfshirjen e përfaqësuesve të komunitetit në zhvillim (për dërgimin e ndryshimeve kërkohet nënshkrimi i një marrëveshjeje CLA që transferon të drejtat mbi kodin). Të tjerët ofrues VPN gjithashtu ftohen për bashkëpunim, të cilët mund ta përdorin protokollin e propozuar pa asnjë kufizim.

Siguria e implementimit është konfirmuar nga rezultati i një auditi të pavarur, të kryer nga kompania Cure53, e cila njëkohësisht ka kryer audite për NTPsec, SecureDrop, Cryptocat, F-Droid dhe Dovecot. Auditi përfshinte shqyrtimin e kodit burimor dhe përfshinte kryerjen e testeve për të identifikuar mundësitë për cenime (çështjet lidhur me kriptografinë nuk u shqyrtuan). Në përgjithësi, cilësia e kodit u vlerësua si e lartë, megjithatë, verifikimi zbuloi tri cenime që mund të çojnë në refuzimin e shërbimit, si dhe një cenim që lejon përdorimin e protokollit si një forcues të trafikut në realizimin e sulmeve DDoS. Problemet e cekura tashmë janë zgjidhur dhe vërejtjet e shprehura për përmirësimin e kodit janë marrë parasysh. Gjatë auditit u kushtua gjithashtu vëmendje cenimeve dhe problemeve të njohura në komponentët e përfshirë të palëve të treta, siç janë libdnet, WolfSSL, Unity, Libuv dhe lua-crypt. Në përgjithësi problemet ishin të parëndësishme, përveç MITM në WolfSSL (CVE-2021-3336).

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster