O analiză a afirmațiilor false ale Venak Security
- Lectură
- 4 min
- Categorie
- Securitate și intimitate
Din 2014, Proton desfășoară un program public de recompense pentru remedierea erorilor care încurajează cercetătorii în domeniul securității să caute vulnerabilități în software-ul Proton și să câștige recompense în bani pentru ceea ce găsesc și ne raportează. Cu cât mai mulți oameni ne examinează codul sursă public, cu atât mai rapid putem identifica potențialele probleme și aplica remedieri pentru a ne proteja utilizatorii.
Suntem profund recunoscători comunității globale de experți care contribuie la acest program. Din păcate însă, din când în când, primim cereri de recompense pentru remedierea erorilor care nu rezistă unei analize riguroase, adesea ca urmare a unei înțelegeri tehnice insuficiente.
Ca răspuns la întrebările comunității, astăzi clarificăm afirmațiile de la Venak Security despre Proton Pass și Proton VPN. Deși le-am explicat cercetătorilor de la Venak de ce afirmațiile lor erau false atunci când le-am respins cererea de recompensă pentru eroare, Venak a publicat ulterior acele afirmații, făcând necesar să restabilim adevărul.
Să începem cu concluzia: afirmația generală a celor de la Venak — „Proton VPN și Proton Pass suferă de probleme de protecție a memoriei, datele utilizatorilor sunt în pericol!” — este falsă. Pentru a înțelege de ce, să analizăm fiecare afirmație în mai multe detalii.
Proton Pass
Afirmația 1
„Vulnerabilitate Proton Password Manager: Datele neasigurate ale cardurilor de credit sunt în pericol!”
Realitate: În Proton Pass, la fel ca în orice alt manager de parole, atunci când un utilizator vizualizează în mod activ un element (de exemplu, numărul unui card de credit), acele date trebuie să fie stocate necriptate în memorie. Nu se pot cripta datele în memorie, altfel aplicația nu le poate utiliza în timp ce rulează. Nu există nicio modalitate de a afișa date unui utilizator fără ca acele date să fie stocate în memorie. Acesta este modul în care funcționează orice manager de parole și nu este o eroare.
În Proton Pass, toate datele sensibile, inclusiv numerele cardurilor de credit, rămân criptate pe disc atunci când nu sunt utilizate. Luăm măsuri de precauție suplimentare prin ofuscarea datelor sensibile din memorie în stare de repaus, de-ofuscând aceste date numai atunci când un utilizator solicită în mod explicit vizualizarea unui element.
Proton VPN
Afirmația 2
„Cheile private statice ar putea expune datele utilizatorilor la atacuri MITM!”
Realitate: Deși pretinde că are acces la cheile private, Venak nu demonstrează niciodată acest lucru; dimpotrivă, postarea afirmă: „Iată câteva capturi de ecran cu cheile publice extrase din memorie”. Cu toate acestea, cheile publice nu sunt sensibile, ele sunt destinate să fie publice. Așa cum sugerează și numele, cheile publice și cele private nu sunt același lucru. În plus, chiar dacă cheile private ar fi extrase din memorie, acestea nu sunt statice, ci generate la conectare pentru fiecare dispozitiv de utilizator în parte. Acest lucru înseamnă că, chiar și cu acces la aceste chei, un atacator nu ar putea decripta traficul utilizatorului.
Afirmația 3
„Un actor rău intenționat ar putea extrage cu ușurință datele și decripta traficul din memorie sau folosind un atac MITM.”
Realitate: Afirmația de aici este că cheile private stocate în memorie pot fi utilizate pentru a decripta traficul utilizatorilor. Totuși, nu așa funcționează protocolul VPN open-source WireGuard® pe care îl folosește Proton VPN. WireGuard oferă „perfect forward secrecy”(fereastră nouă), ceea ce înseamnă că compromiterea secretelor în prezent nu compromite în niciun caz traficul criptat anterior sau orice trafic viitor.
Un atacator care obține cheile private s-ar putea autentifica ca fiind utilizatorul, dar nu ar putea decripta niciun trafic. Traficul VPN este criptat de o „cheie de sesiune” separată, care este rotită automat la fiecare două minute. Acesta nu este criptat de cheia privată, așa cum susține Venak. Pe scurt, vulnerabilitatea invocată pur și simplu nu există. Desigur, un atacator cu acces de administrator la dispozitivul utilizatorului ar putea face rău, dar acesta nu este un lucru împotriva căruia să poată proteja vreun VPN.
Afirmația 4
„Proton a decis să utilizeze o valoare statică pentru fiecare server, care poate fi extrasă cu ușurință din memorie în timpul generării cheii.”
Realitate: După cum s-a explicat mai sus, cheile publice ale serverelor noastre VPN nu se modifică și sunt disponibile public, deoarece sunt chei publice. Aceasta nu este o problemă de securitate.
Așadar, sunt datele dvs. într-adevăr în pericol?
Nu, „vulnerabilitățile” raportate sunt lipsite de temei și de aceea au fost respinse de echipa noastră responsabilă cu programul de recompense pentru erori.
Ne susținem produsele și considerăm întotdeauna confidențialitatea și securitatea utilizatorilor noștri drept o prioritate. Salutăm întotdeauna comentariile și colaborarea cu comunitatea de securitate, fie direct prin intermediul proiectelor noastre software open-source(fereastră nouă), fie prin programul nostru de recompense pentru remedierea erorilor. Ne menținem angajamentul față de programul nostru de recompense pentru remedierea erorilor și așteptăm cu nerăbdare să continuăm să plătim premii pentru vulnerabilitățile eligibile.