Proton ana sayfası

Venak Security’nin asılsız iddialarının bir analizi

Okuma süresi
5 dakikalık
Kategori
Güvenlik ve gizlilik

Proton, 2014 yılından beri güvenlik araştırmacılarını Proton yazılımlarındaki açıkları bulmaya ve bulduklarını bize raporlayarak nakit ödüller kazanmaya teşvik eden herkese açık bir hata bulma ödül programı yürütmektedir. Açık kaynaklı kodumuzu ne kadar çok kişi incelerse olası sorunları o kadar hızlı tespit edebilir ve kullanıcılarımızı korumak için düzeltmeleri o kadar hızlı uygulayabiliriz.

Bu programa katkıda bulunan dünya genelindeki uzmanlar topluluğuna derin bir minnettarlık duyuyoruz. Ancak ne yazık ki zaman zaman, genellikle yetersiz teknik kavrayışın bir sonucu olarak, detaylı incelemelere dayanamayan hata bildirimleri alabiliyoruz.

Topluluktan gelen sorulara yanıt olarak, bugün Venak Security’nin Proton Pass ve Proton VPN hakkındaki iddialarına açıklık getiriyoruz. Hata bulma ödülü taleplerini reddettiğimizde Venak araştırmacılarına iddialarının neden asılsız olduğunu açıklamış olsak da Venak sonrasında bu iddiaları yine de yayınladı ve bu durum gerçekleri ortaya koymamızı zorunlu kıldı.

Sözün özüyle başlayalım: Venak’ın genel iddiası olan “Proton VPN ve Proton Pass bellek koruma sorunu yaşıyor, kullanıcı verileri risk altında!” ifadesi asılsızdır. Nedenini görmek için her bir iddiayı daha ayrıntılı bir şekilde ele alalım.

Proton Pass

İddia 1

“Proton Parola Yöneticisi Güvenlik Açığı: Güvenli Olmayan Kredi Kartı Verileri Risk Altında!”

Gerçek: Diğer tüm parola yöneticilerinde olduğu gibi Proton Pass uygulamasında da bir kullanıcı bir ögeyi (örneğin bir kredi kartı numarasını) aktif olarak görüntülerken, bu verinin bellekte şifrelenmemiş olarak saklanması gerekir. Bellekteki veriyi şifreleyemezsiniz, aksi takdirde uygulama çalışırken bu veriyi kullanamaz. Bir veriyi bellekte saklamadan kullanıcıya göstermenin hiçbir yolu yoktur. Her parola yöneticisi bu şekilde çalışır ve bu bir hata değildir.

Proton Pass uygulamasında, kredi kartı numaraları da dahil olmak üzere tüm hassas veriler kullanılmadığında diskte şifrelenmiş olarak kalır. Boştayken bellekteki hassas verileri maskeleyerek ek önlemler alıyor ve bu verilerin şifresini yalnızca bir kullanıcı bir ögeyi görüntülemeyi açıkça talep ettiğinde çözüyoruz.

Proton VPN

İddia 2

“Statik kişisel anahtarlar, kullanıcıların verilerini potansiyel olarak MITM saldırılarına maruz bırakabilir!”

Gerçek: Kişisel anahtarlara erişimi olduğunu iddia etmesine rağmen Venak bunu hiçbir zaman kanıtlamıyor; aksine, gönderide “İşte bellekten kazınan herkese açık anahtarların bazı ekran görüntüleri” ifadesi yer alıyor. Ancak herkese açık anahtarlar hassas değildir, zaten herkese açık olmaları amaçlanmıştır. İsimlerinden de anlaşılacağı üzere, herkese açık anahtarlar ile kişisel anahtarlar aynı şey değildir. Dahası, kişisel anahtarlar bellekten çıkarılmış olsa bile statik değillerdir, kullanıcı aygıtı başına oturum açma sırasında oluşturulurlar. Bu, bir saldırganın bu anahtarlara erişimi olsa bile kullanıcı trafiğinin şifresini çözemeyeceği anlamına gelir.

İddia 3

“Kötü niyetli bir aktör, verileri kolayca ayıklayabilir ve bellekteki ya da bir MITM saldırısı aracılığıyla trafiğin şifresini çözebilir.”

Gerçek: Buradaki iddia, bellekte depolanan kişisel anahtarların kullanıcı trafiğinin şifresini çözmek için kullanılabileceğidir. Ancak Proton VPN tarafından kullanılan açık kaynaklı WireGuard® VPN protokolü bu şekilde çalışmaz. WireGuard “mükemmel ileri gizlilik” sağlar(yeni pencere), yani şu andaki gizli bilgilerin ifşa olması, daha önce şifrelenmiş trafiği veya gelecekteki herhangi bir trafiği hiçbir şekilde tehlikeye atmaz.

Kişisel anahtarları ele geçiren bir saldırgan, potansiyel olarak kullanıcı kimliğini doğrulayabilir ancak herhangi bir trafiğin şifresini çözemez. VPN trafiği, her iki dakikada bir otomatik olarak yenilenen ayrı bir “oturum anahtarı” ile şifrelenir. Venak’ın iddia ettiği gibi kişisel anahtar ile şifrelenmez. Kısacası, iddia edilen güvenlik açığı mevcut değildir. Elbette, kullanıcının aygıtına yönetici erişimi olan bir saldırgan zarar verebilir ancak bu, hiçbir VPN’in koruyabileceği bir durum değildir.

İddia 4

“Proton, her sunucu için anahtar üretimi sırasında bellekten kolayca kazınabilen statik bir değer kullanmaya karar verdi.”

Gerçek: Yukarıda açıklandığı gibi, VPN sunucularımızın herkese açık anahtarları değişmez ve herkese açık anahtarlar oldukları için zaten kamuya açıktır. Bu bir güvenlik sorunu değildir.

Peki verileriniz gerçekten risk altında mı?

Hayır, bildirilen “güvenlik açıkları” asılsızdır ve bu nedenle hata bulma ödülü ekibimiz tarafından reddedilmiştir.

Ürünlerimizin arkasındayız ve kullanıcılarımızın gizliliğini ve güvenliğini her zaman önceliğimiz olarak görüyoruz. İster doğrudan açık kaynaklı yazılım projelerimiz(yeni pencere), ister hata bulma ödül programımız aracılığıyla olsun, güvenlik topluluğunun yorumlarını ve katılımını her zaman memnuniyetle karşılıyoruz. Hata bulma ödül programımıza bağlılığımızı sürdürüyoruz ve kriterleri karşılayan güvenlik açıkları için ödüller ödemeye devam etmeyi sabırsızlıkla bekliyoruz.