Kompania Proton Technologies, që zhvillon një shërbim të sigurt të postës elektronike dhe VPN, lajmëroi për hapjen e kodit burimor të aplikacioneve klient për ProtonVPN për , , dhe (klienti konsolë u hapur fillimisht). Kodi është i hapur nën licencën GPLv3. Në të njëjtën kohë janë publikuar raportet e auditeve të pavarura për aplikacionet e përmendura. Gjatë auditit nuk janë gjetur probleme që mund të çojnë në dekodimin e trafikëve VPN ose rritjen e privilegjeve.
Kodi është hapur në kuadër të iniciativës për të siguruar transparencën e projektit, për të lejuar ekspertët e pavarur të sigurohen mbi përputhshmërinë e kodit me specifikimet e deklaruara dhe të kontrollojnë saktësinë e procesit të auditimit të sigurisë. Në kuadër të bashkëpunimit me Mozilla, e cila shërbimi VPN me pagesë, inxhinierët e Mozilla gjithashtu morën qasje në teknologjitë e tjera të ProtonVPN për auditim. Theksohet se hapi tjetër do të jetë hapja e aplikacioneve të tjera të ProtonVPN.
Nga incidentet e mëparshme me ProtonVPN mund të përmendim në aplikacionin për Windows, i cili lejonte përdoruesin të rrisë privilegjet e tij në sistem në administrator (vulnerabiliteti u shkaktua nga ndërveprimi i papërshtatshëm midis GUI klientit të pa privilegjuar dhe shërbimit sistemik).
Auditimi i përfunduar disa ditë më parë i kodit të aplikacionit për Windows zbuloi (dy të rrezikshme dhe dy të vogla): ruajtja e sesioneve dhe të dhënave të identifikimit në memorien e procesit, çelësat e VPN serverit të përcaktuar në skedarin e konfigurimit (nuk përdoren për autentifikim), përfshirja e informacionit të debugging dhe pranimi i lidhjeve në të gjitha ndërfaqet rrjetë.
Në versionin për nuk janë gjetur vulnerabilitete. Në versionin për iOS janë identifikuar dy vulnerabilitete të vogla (nuk ka për lidhjen e certifikatës SSL dhe nuk bllokohet funksionimi në pajisjet pas jailbreak). Në versionin për Android gjetëm katër probleme të vogla (përfshirja e mesazheve të debugging, mungesa e bllokimit të backup-it përmes utilitarit ADB, enkriptimi i konfigurimeve me një çelës të përcaktuar, mungesa e lidhjes me certifikatën SSL) dhe një vulnerabilitet të rrezikshëm të mesëm (përfundimi i pamjaftueshëm i sesionit, që lejon riciklimin e sesioneve).
Kujtojmë se kompania Proton Technologies është themeluar nga disa kërkues nga CERN (Organizata Evropiane për Kërkimin Bërthamor) dhe është e regjistruar në Zvicër, e cila ka një legjislacion të rreptë në fushën e mbrojtjes së privatësisë, që nuk lejon shërbimet sekrete të kontrollojnë informacionin. Projekti ProtonVPN siguron një nivel të lartë sigurie të kanalit të komunikimit (rrjedha e enkriptuar me AES-256, shkëmbimi i çelësave bazohet në çelësa RSA 2048-bit dhe HMAC, për autentifikim përdoret SHA-256, ka mbrojtje nga sulmet e bazuara në korrelacionet e rrjedhave të dhënash), refuzon të mbajë regjistrat dhe është orientuar jo për fitim, por për rritjen e sigurisë dhe privatësisë në Web (projekti financohet nga fondi FONGIT, i mbështetur nga Komisioni Evropian).
Burimi: opennet.ru
