Kompania Proton Technologies, e cila zhvillon një shërbim të sigurt për postë dhe VPN, njofton për hapjen e aplikacioneve klient për ProtonVPN për , , dhe (klientin hapur fillimisht). Kodi është hapur nën licencën GPLv3. Në të njëjtën kohë janë publikuar raporte për kryerjen e një auditi të pavarur të aplikacioneve përkatëse. Nuk u gjetën probleme që mund të çonin në dekodimin e trafikut VPN ose ngritjen e privilegjeve gjatë auditimit.
Kodi është hapur në kuadër të iniciativës për të siguruar transparencën e projektit që ekspertët e pavarur të mund të verifikojnë përputhshmërinë e kodit me specifikimet e deklaruara dhe të kontrollojnë saktësinë e auditit të sigurisë. Në kuadër të bashkëpunimit me Mozilla, e cila një shërbim pagese VPN, ingjinierët e Mozilla gjithashtu iu dhanë akses për audit të teknologjive të tjera të ProtonVPN. Përmendet se hapi i ardhshëm do të jetë kalimi në statusin e hapur të aplikacioneve të tjera të ProtonVPN.
Nga incidentet e mëparshme me ProtonVPN, mund të përmendim në aplikacionin për Windows, që i lejonte përdoruesit të rrisnin privilegjet e tyre në sistem deri në administrator (vulnerabiliteti u shkaktua nga interaksioni jo korrekt midis GUI-së së rrugës së pa privilegjuar dhe shërbimit sistemor).
Auditimi i kodit të aplikacionit për Windows, i cili përfundoi disa ditë më parë, zbuloi praninë e (dy nga ato me rrezik të mesëm dhe dy të parëndësishme): ruajtja e tokenëve sesion dhe kredencialeve në memorien e procesit, çelësat e serverit VPN të paracaktuar në skedarin e konfigurimit (nuk përdoren për autentifikim), përfshirja e informacionit të defektit dhe pranimi i lidhjeve në të gjitha ndërfaqet rrjet.
Në versione për nuk janë gjetur vulnerabilitete. Në versionin për iOS janë gjetur dy të parëndësishme (nuk përdoret lidhja e certifikatës SSL dhe nuk bllokohet funksionimi në pajisje pas jailbreak). Në versionin për Android janë katër probleme të parëndësishme (përfshirja e mesazheve të defektit, mungesa e bllokimit të backup-it përmes utilitarit ADB, enkriptimi i parametrave me një çelës të paracaktuar, mungesa e lidhjes së certifikatës SSL) dhe një vulnerabilitet i rrezikshëm (mungesa e plotë e përfundimit të sesionit që lejon ri përdorimin e tokenëve të sesionit).
Kujtojmë se kompania Proton Technologies është themeluar nga disa hulumtues nga CERN (Organizata Evropiane për Kërkime Nënësore) dhe është regjistruar në Zvicër, e cila ka legjislacion të rreptë për mbrojtjen e privatësisë, që nuk lejon shërbimet sekrete të kontrollojnë informacionin. Projekti ProtonVPN ofron një nivel të lartë mbrojtjeje të kanaleve të komunikimit (rrjedha kriptohet duke përdorur AES-256, shkëmbimi i çelësave kryhet mbi baza të çelësave RSA 2048-bitë dhe HMAC, për autentifikim përdoret SHA-256, ka mbrojtje ndaj sulmeve të bazuara në korelacionin e rrjedhave të të dhënave), refuzon të mbajë regjistra dhe orienton jo në fitim, por në rritjen e sigurisë dhe privatësisë në Web (projekti financohet nga fondi FONGIT, i mbështetur nga Komisioni Evropian).
Burimi: opennet.ru
