Proton होमपेज

Venak Security के झूठे दावों का विश्लेषण

पढ़ने का समय
0 मिनट
श्रेणी
सुरक्षा व निजता

2014 से Proton एक सार्वजनिक बग बाउंटी प्रोग्राम चला रहा है, जो सुरक्षा शोधकर्ताओं को Proton सॉफ्टवेयर में कमज़ोरियां ढूंढने के लिए प्रोत्साहित करता है और जो वे ढूंढकर हमें रिपोर्ट करते हैं, उसके बदले नकद इनाम कमाने देता है। जितने ज़्यादा लोग हमारे ओपन सोर्स कोड की जांच करेंगे, उतनी ही तेज़ी से हम संभावित समस्याओं को पहचान कर उनके समाधान लागू करके अपने उपयोगकर्ताओं की सुरक्षा कर पाएंगे।

जो विशेषज्ञ दुनिया भर में इस प्रोग्राम में योगदान देते हैं, हम उनके बेहद आभारी हैं। लेकिन दुर्भाग्य से, कभी-कभी हमें ऐसे बग बाउंटी दावे भी मिलते हैं जो जांच में खरे नहीं उतरते, अक्सर तकनीकी समझ की कमी के कारण।

कम्युनिटी के सवालों के जवाब में, आज हम Venak Security के Proton Pass और Proton VPN के बारे में दावों को स्पष्ट कर रहे हैं। जब हमने उनका बग बाउंटी अस्वीकार किया था, तब हमने Venak शोधकर्ताओं को समझा चुके थे कि उनके दावे क्यों झूठे हैं, फिर भी Venak ने बाद में वो दावे प्रकाशित कर दिए, जिससे स्थिति को स्पष्ट करना हमारे लिए ज़रूरी हो गया।

सबसे ज़रूरी बात से शुरूआत करते हैं: Venak का समग्र दावा — “Proton VPN और Proton Pass मेमोरी प्रोटेक्शन से जूझ रहे हैं, उपयोगकर्ता डाटा खतरे में है!”— झूठा है। ये जानने के लिए कि क्यों, आइए हर दावे को अधिक जानकारी के साथ तोड़कर समझें।

Proton Pass

दावा 1

“Proton पासवर्ड मैनेजर कमज़ोरी: असुरक्षित क्रेडिट कार्ड डाटा खतरे में!”

हकीकत: Proton Pass में, किसी भी अन्य पासवर्ड मैनेजर की तरह, जब कोई उपयोगकर्ता किसी आइटम (जैसे, क्रेडिट कार्ड नंबर) को देख रहा होता है, तो वो डाटा मेमोरी में एन्क्रिप्शन के बिना स्टोर किया जाना चाहिए। मेमोरी में डाटा को एन्क्रिप्ट नहीं किया जा सकता, वरना एप्लीकेशन चलते समय डाटा का इस्तेमाल नहीं कर पाएगी। डाटा को मेमोरी में स्टोर किए बिना उपयोगकर्ता को दिखाने का कोई तरीका नहीं है। हर पासवर्ड मैनेजर इसी तरह काम करता है और ये बग नहीं है।

Proton Pass में, क्रेडिट कार्ड नंबरों समेत सारा संवेदनशील डाटा, उपयोग में न होने पर डिस्क पे एन्क्रिप्ट किया हुआ रहता है। हम अतिरिक्त सावधानी बरतते हैं और मेमोरी में संवेदनशील डाटा को छिपाकर रखते हैं, और जब कोई उपयोगकर्ता साफ़ तौर पर किसी आइटम को देखने का अनुरोध करता है, तभी उस डाटा को साफ़ करते हैं।

Proton VPN

दावा 2

“स्टैटिक निजी चाबियां उपयोगकर्ता के डाटा को MITM हमलों के खतरे में डाल सकती हैं!”

हकीकत: निजी चाबियों तक एक्सेस का दावा करने के बावजूद, Venak ने ये कभी नहीं दिखाया; बल्कि, पोस्ट में लिखा है, “मेमोरी से निकाली गई सार्वजनिक चाबियों के कुछ स्क्रीनशॉट यहां हैं”। हालांकि, सार्वजनिक चाबियां संवेदनशील नहीं होतीं, वे सार्वजनिक होने के लिए ही होती हैं। नामों से साफ है कि सार्वजनिक और निजी चाबियां एक नहीं हैं। इसके अलावा, अगर निजी चाबियां मेमोरी से निकाली भी जाएं, तो वे स्टैटिक नहीं होतीं, बल्कि हर लॉगइन पे हर उपयोगकर्ता डिवाइस के लिए उत्पन्न होती हैं। इसका मतलब ये है कि इन चाबियों तक एक्सेस होने पर भी हमलावर उपयोगकर्ता का ट्रैफिक डीक्रिप्ट नहीं कर पाएगा।

दावा 3

“कोई बुरा इरादा रखने वाला आसानी से डाटा निकालकर, मेमोरी में या MITM हमले का इस्तेमाल करके ट्रैफिक को डीक्रिप्ट कर सकता है।”

हकीकत: यहां दावा ये है कि मेमोरी में स्टोर की गई निजी चाबियों का इस्तेमाल उपयोगकर्ता के ट्रैफिक को डीक्रिप्ट करने के लिए किया जा सकता है। हालांकि, Proton VPN का इस्तेमाल किया हुआ ओपन सोर्स WireGuard® VPN प्रोटोकॉल इस तरह काम नहीं करता। WireGuard “perfect forward secrecy” देता है(नई विंडो), यानी अभी राज़ों में छेड़छाड़ करने से पहले से एन्क्रिप्ट किए गए ट्रैफिक या भविष्य के किसी ट्रैफिक को किसी भी तरह खतरा नहीं होता।

निजी चाबियां हासिल करने वाला हमलावर संभवतः उपयोगकर्ता के रूप में सत्यापन कर सकता है, लेकिन किसी ट्रैफिक को डीक्रिप्ट नहीं कर पाएगा। VPN ट्रैफिक एक अलग “सत्र कुंजी” से एन्क्रिप्ट किया जाता है, जो हर दो मिनट में अपने आप रोटेट हो जाती है। Venak के दावे के विपरीत, ये निजी चाबी से एन्क्रिप्ट नहीं किया जाता। संक्षेप में, दावा की गई कमज़ोरी मौजूद ही नहीं है। बेशक, उपयोगकर्ता के डिवाइस तक एडमिन एक्सेस रखने वाला हमलावर नुकसान कर सकता है, लेकिन उससे कोई भी VPN नहीं बचा सकता।

दावा 4

“Proton ने हर सर्वर के लिए स्टैटिक मान इस्तेमाल करने का फैसला किया, जिसे चाबी उत्पन्न होते समय मेमोरी से आसानी से निकाला जा सकता है।”

हकीकत: ऊपर समझाए अनुसार, हमारे VPN सर्वरों की सार्वजनिक चाबियां नहीं बदलतीं और सार्वजनिक रूप से उपलब्ध हैं, क्योंकि वे सार्वजनिक चाबियां हैं। ये सुरक्षा की समस्या नहीं है।

तो क्या आपका डाटा सच में खतरे में है?

नहीं, रिपोर्ट की गई “कमज़ोरियां” बिना किसी आधार के हैं, इसीलिए हमारी बग बाउंटी टीम ने उन्हें अस्वीकार किया।

हम अपने प्रोडक्ट्स पे डटे रहते हैं और हमेशा अपने उपयोगकर्ताओं की निजता और सुरक्षा को प्राथमिकता देते हैं। हम हमेशा सुरक्षा कम्युनिटी से टिप्पणियों और जुड़ाव का स्वागत करते हैं, चाहे सीधे हमारे ओपन सोर्स सॉफ्टवेयर प्रोजेक्ट(नई विंडो) के ज़रिए हो या हमारे बग बाउंटी प्रोग्राम के ज़रिए। हम अपने बग बाउंटी प्रोग्राम के प्रति प्रतिबद्ध हैं, और योग्य कमज़ोरियों के लिए इनाम देना जारी रखने की उम्मीद करते हैं।

क्या आपको वह नहीं मिला जो आप ढूंढ रहे थे?

सामान्य संपर्कcontact@proton.me
मीडिया संपर्कmedia@proton.me
कानूनी संपर्कlegal@proton.me
साझेदारी संपर्कpartners@proton.me