Kodi i aplikacioneve klient të ProtonVPN është hapur

Kompania Proton Technologies, që zhvillon një shërbim të sigurt të postës elektronike dhe VPN, njoftoi lajmëroi për hapjen kodet burimore e kodit burimor të aplikacioneve klient për ProtonVPN për macOS, Mac Catalyst, Fare OS dhe iOS (klienti konsolë Linux ishte i hapur që nga fillimi). Kodi është i hapur sipas licencës GPLv3. Njëkohësisht janë publikuar raportet e një auditimi të pavarur të këtyre aplikacioneve. Gjetjet që mund të çonin në dekriptimin e trafikëve VPN ose në rritjen e privilegjeve nuk u identifikuan gjatë auditimit. u hapur fillimisht). Kodi është i hapur nën licencën GPLv3. Në të njëjtën kohë janë publikuar raportet e auditeve të pavarura për aplikacionet e përmendura. Gjatë auditit nuk janë gjetur probleme që mund të çojnë në dekodimin e trafikëve VPN ose rritjen e privilegjeve.

Kodi është hapur në kuadër të iniciativës për të siguruar transparencën e projektit, për të lejuar ekspertët e pavarur të sigurohen mbi përputhshmërinë e kodit me specifikimet e deklaruara dhe të kontrollojnë saktësinë e procesit të auditimit të sigurisë. Në kuadër të bashkëpunimit me Mozilla, e cila po zhvillon shërbimi VPN me pagesë, inxhinierët e Mozilla gjithashtu morën qasje në teknologjitë e tjera të ProtonVPN për auditim. Theksohet se hapi tjetër do të jetë hapja e aplikacioneve të tjera të ProtonVPN.

Nga incidentet e mëparshme me ProtonVPN mund të përmendim identifikimi dobësinë në aplikacionin për Windows, i cili lejonte përdoruesin të rrisë privilegjet e tij në sistem në administrator (vulnerabiliteti u shkaktua nga ndërveprimi i papërshtatshëm midis GUI klientit të pa privilegjuar dhe shërbimit sistemik).

Auditimi i përfunduar disa ditë më parë i kodit të aplikacionit për Windows zbuloi 4 vulnerabilitete (dy të rrezikshme dhe dy të vogla): ruajtja e sesioneve dhe të dhënave të identifikimit në memorien e procesit, çelësat e VPN serverit të përcaktuar në skedarin e konfigurimit (nuk përdoren për autentifikim), përfshirja e informacionit të debugging dhe pranimi i lidhjeve në të gjitha ndërfaqet rrjetë.

Në versionin për Mac Catalyst nuk janë gjetur vulnerabilitete. Në versionin për iOS janë identifikuar dy vulnerabilitete të vogla dobësinë (nuk ka për lidhjen e certifikatës SSL dhe nuk bllokohet funksionimi në pajisjet pas jailbreak). Në versionin për Android u gjetën gjetëm katër probleme të vogla (përfshirja e mesazheve të debugging, mungesa e bllokimit të backup-it përmes utilitarit ADB, enkriptimi i konfigurimeve me një çelës të përcaktuar, mungesa e lidhjes me certifikatën SSL) dhe një vulnerabilitet të rrezikshëm të mesëm (përfundimi i pamjaftueshëm i sesionit, që lejon riciklimin e sesioneve).

Kujtojmë se kompania Proton Technologies është themeluar nga disa kërkues nga CERN (Organizata Evropiane për Kërkimin Bërthamor) dhe është e regjistruar në Zvicër, e cila ka një legjislacion të rreptë në fushën e mbrojtjes së privatësisë, që nuk lejon shërbimet sekrete të kontrollojnë informacionin. Projekti ProtonVPN siguron një nivel të lartë sigurie të kanalit të komunikimit (rrjedha e enkriptuar me AES-256, shkëmbimi i çelësave bazohet në çelësa RSA 2048-bit dhe HMAC, për autentifikim përdoret SHA-256, ka mbrojtje nga sulmet e bazuara në korrelacionet e rrjedhave të dhënash), refuzon të mbajë regjistrat dhe është orientuar jo për fitim, por për rritjen e sigurisë dhe privatësisë në Web (projekti financohet nga fondi FONGIT, i mbështetur nga Komisioni Evropian).

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster