Trang chủ Proton

Phân tích các tuyên bố sai sự thật của Venak Security

Đọc
8 phút
Danh mục
Bảo mật và riêng tư

Từ năm 2014, Proton đã vận hành chương trình tiền thưởng tìm lỗi công khai nhằm khuyến khích các nhà nghiên cứu bảo mật tìm kiếm lỗ hổng trong phần mềm Proton và nhận phần thưởng bằng tiền mặt cho những gì phát hiện và báo cáo. Càng có nhiều người kiểm tra mã nguồn mở, các vấn đề tiềm ẩn càng nhanh chóng được xác định và áp dụng các bản sửa lỗi để bảo vệ người dùng.

Trân trọng cảm ơn cộng đồng chuyên gia trên toàn thế giới đã đóng góp cho chương trình này. Tuy nhiên, thỉnh thoảng vẫn có những tuyên bố nhận tiền thưởng tìm lỗi không qua được khâu thẩm định kỹ lưỡng, thường là do thiếu hiểu biết về mặt kỹ thuật.

Để trả lời các câu hỏi từ cộng đồng, hôm nay Proton sẽ làm rõ các tuyên bố từ Venak Security về Proton Pass và Proton VPN. Mặc dù lý do các tuyên bố là sai sự thật đã được giải thích cho các nhà nghiên cứu của Venak khi từ chối trao thưởng tìm lỗi, Venak sau đó vẫn công bố các tuyên bố đó, khiến Proton buộc phải làm rõ sự thật.

Hãy bắt đầu với điểm mấu chốt: Tuyên bố chung của Venak — “Proton VPN và Proton Pass bị lỗi bảo vệ bộ nhớ, dữ liệu người dùng gặp rủi ro!” — là sai sự thật. Để hiểu tại sao, hãy cùng phân tích chi tiết từng tuyên bố.

Proton Pass

Tuyên bố 1

“Lỗ hổng Trình quản lý Mật khẩu Proton: Dữ liệu Thẻ Tín dụng Không Bảo mật Gặp Rủi ro!”

Thực tế: Trong Proton Pass, cũng như trong bất kỳ trình quản lý mật khẩu nào khác, khi người dùng đang xem một mục (ví dụ: số thẻ tính dụng), dữ liệu đó phải được lưu trữ không mã hóa trong bộ nhớ. Không thể mã hóa dữ liệu trong bộ nhớ, nếu không ứng dụng không thể sử dụng dữ liệu khi đang chạy. Không có cách nào để hiển thị dữ liệu cho người dùng mà không lưu trữ dữ liệu đó trong bộ nhớ. Đây là cách hoạt động của mọi trình quản lý mật khẩu và không phải là lỗi.

Trong Proton Pass, tất cả dữ liệu nhạy cảm, bao gồm cả số thẻ tín dụng, vẫn được mã hóa trên đĩa khi không sử dụng. Các biện pháp phòng ngừa bổ sung được thực hiện bằng cách làm mờ dữ liệu nhạy cảm trong bộ nhớ khi không hoạt động, và chỉ giải mờ dữ liệu đó khi người dùng yêu cầu xem một mục một cách rõ ràng.

Proton VPN

Tuyên bố 2

“Các khóa riêng tư tĩnh có khả năng làm lộ dữ liệu của người dùng trước các cuộc tấn công MITM!”

Thực tế: Mặc dù tuyên bố có quyền truy cập vào các khóa riêng tư, Venak chưa bao giờ chứng minh được điều này; thay vào đó, bài đăng nêu rằng: “Dưới đây là một số ảnh chụp màn hình của các khóa công khai được thu thập từ bộ nhớ”. Tuy nhiên, các khóa công khai không nhạy cảm, chúng được thiết kế để công khai. Đúng như tên gọi, khóa công khai và khóa riêng tư không giống nhau. Hơn nữa, ngay cả khi các khóa riêng tư được trích xuất từ bộ nhớ, chúng không phải là tĩnh, mà được tạo ra khi đăng nhập trên mỗi thiết bị của người dùng. Điều này có nghĩa là ngay cả khi có quyền truy cập vào các khóa này, kẻ tấn công cũng không thể giải mã lưu lượng truy cập của người dùng.

Tuyên bố 3

“Kẻ xấu có thể dễ dàng trích xuất dữ liệu và giải mã lưu lượng truy cập trong bộ nhớ hoặc sử dụng cuộc tấn công MITM.”

Thực tế: Tuyên bố ở đây là các khóa riêng tư được lưu trữ trong bộ nhớ có thể được sử dụng để giải mã lưu lượng truy cập của người dùng. Tuy nhiên, đó không phải là cách hoạt động của giao thức VPN mã nguồn mở WireGuard® mà Proton VPN sử dụng. WireGuard cung cấp tính năng “bảo mật chuyển tiếp hoàn hảo”(cửa sổ mới) (perfect forward secrecy), nghĩa là việc xâm phạm các bí mật hiện tại hoàn toàn không ảnh hưởng đến lưu lượng đã mã hóa trước đó hoặc bất kỳ lưu lượng nào trong tương lai.

Kẻ tấn công thu thập được các khóa riêng tư có khả năng xác thực dưới danh nghĩa người dùng nhưng sẽ không thể giải mã bất kỳ lưu lượng truy cập nào. Lưu lượng truy cập VPN được mã hóa bằng một “khóa phiên” riêng biệt, khóa này được tự động xoay vòng sau mỗi hai phút. Nó không được mã hóa bằng khóa riêng tư như tuyên bố của Venak. Nói tóm lại, lỗ hổng được tuyên bố đơn giản là không tồn tại. Tất nhiên, kẻ tấn công có quyền truy cập quản trị viên vào thiết bị của người dùng có thể gây hại, nhưng đó không phải là điều mà bất kỳ VPN nào có thể bảo vệ.

Tuyên bố 4

“Proton đã quyết định sử dụng một giá trị tĩnh cho mỗi máy chủ, giá trị này có thể dễ dàng bị thu thập từ bộ nhớ trong quá trình tạo khóa.”

Thực tế: Như đã giải thích ở trên, các khóa công khai của các máy chủ VPN không thay đổi và được công khai, vì chúng là các khóa công khai. Đây không phải là sự cố bảo mật.

Vậy dữ liệu có thực sự gặp rủi ro hay không?

Không, các “lỗ hổng” được báo cáo là không có căn cứ, và đó là lý do tại sao chúng bị nhóm tiền thưởng tìm lỗi từ chối.

Proton luôn đồng hành cùng các sản phẩm của mình và luôn đặt quyền riêng tư và bảo mật của người dùng làm ưu tiên hàng đầu. Proton luôn hoan nghênh các ý kiến đóng góp và sự tham gia của cộng đồng bảo mật, cho dù trực tiếp thông qua các dự án phần mềm mã nguồn mở(cửa sổ mới) hoặc chương trình tiền thưởng tìm lỗi. Proton tiếp tục cam kết duy trì chương trình tiền thưởng tìm lỗi và mong muốn tiếp tục chi trả phần thưởng cho các lỗ hổng hợp lệ.