- PVSM.RU - https://www.pvsm.ru -

Открыт исходный код приложений ProtonVPN

Открыт исходный код приложений ProtonVPN - 1

Компания Proton Technologies, развивающая защищённый почтовый сервис и VPN, открыла исходные тексты [1] клиентских программ ProtonVPN для Windows [2], macOS [3], Android [4] и iOS [5], сообщает OpenNET [6]. Код открыт под лицензией GPLv3.

Также опубликованы отчёты о проведении независимого аудита указанных приложений. По его результатам проблем, которые могут привести к расшифровке VPN-трафика или повышению привилегий, не обнаружено.

Код открыт для того, чтобы независимые эксперты могли убедиться в его соответствии заявленным спецификациям и проконтролировать корректность проведения аудита безопасности. Следующим шагом станет перевод в разряд открытых остальных приложений ProtonVPN.

Ранее были выявлены [7] уязвимости в приложении для Windows, позволявшей пользователю поднять свои привилегии в системе до администратора (уязвимость была вызвана некорректным взаимодействием между непривилегированным GUI-клиентом и системным сервисом).

И хотя официально сообщается об отсутствии критичных проблем по результатам аудита, некоторые уязвимости всё же были найдены. Так, аудит кода приложения для Windows выявил наличие 4 уязвимостей [8] (две средней степени опасности и две незначительные): хранение в сессионных токенов и учётных данных в памяти процесса, предопределённые в файле конфигурации ключи VPN-сервера (не используются для аутентификации), включение отладочной информации и приём соединений на всех сетевых интерфейсах.

В версии для iOS также найдены две незначительные уязвимости [9] (не используется привязка SSL-сертификата и не блокируется работа на устройствах после jailbreak). В версии для Android обнаружены четыре незначительные проблемы [10] (включение отладочных сообщений, отсутствие блокировки бэкапа при помощи утилиты ADB, шифрование настроек предопределённым ключом, отсутствие привязки SSL-сертификата) и одна уязвимость средней степени опасности (неполное завершение сеанса, допускающее повторное использование сессионных токенов).

В версии для macOS уязвимостей не выявлено.

Компания Proton Technologies основана несколькими исследователями из ЦЕРН (Европейская организация по ядерным исследованиям) и зарегистрирована в Швейцарии, имеющей жёсткое законодательство в области защиты частной жизни, не позволяющее спецслужбам контролировать информацию. Проект ProtonVPN обеспечивает высокий уровень защиты канала связи (поток шифруется при помощи AES-256, обмен ключами осуществляется на основе 2048-битных RSA-ключей и HMAC, для аутентификации используется SHA-256, имеется защита от атак, основанных на корреляции потоков данных), отказывается от ведения логов и ориентирован не на получение прибыли, а на повышение безопасности и приватности в Web (проект финансируется фондом FONGIT, поддерживаемым Еврокомиссией).

Автор: ITSumma

Источник [11]


Сайт-источник PVSM.RU: https://www.pvsm.ru

Путь до страницы источника: https://www.pvsm.ru/open-source/344188

Ссылки в тексте:

[1] исходные тексты: https://github.com/ProtonVPN

[2] Windows: https://github.com/ProtonVPN/win-app

[3] macOS: https://github.com/ProtonVPN/mac-app

[4] Android: https://github.com/ProtonVPN/android-app

[5] iOS: https://github.com/ProtonVPN/ios-app

[6] OpenNET: https://www.opennet.ru/

[7] были выявлены: https://blog.talosintelligence.com/2018/09/vulnerability-spotlight-Multi-provider-VPN-Client-Privilege-Escalation.html

[8] 4 уязвимостей: https://protonvpn.com/blog/wp-content/uploads/2020/01/ProtonVPN-Windows-app-audit-report-2020.pdf

[9] две незначительные уязвимости: https://protonvpn.com/blog/wp-content/uploads/2020/01/ProtonVPN-iOS-app-audit-report-2020.pdf

[10] четыре незначительные проблемы: https://protonvpn.com/blog/wp-content/uploads/2020/01/ProtonVPN-Android-app-audit-report-2020.pdf

[11] Источник: https://habr.com/ru/post/485116/?utm_campaign=485116&utm_source=habrahabr&utm_medium=rss