این نوشتار خلاصهای از ممیزی امنیتی از نوع جعبهسفید است که روی ArgoVPN و توسط تیم 7ASecurity انجام شده است.
ممیزی امنیتی
بررسی امنیتی جعبهسفید ArgoVPN در مارس ۲۰۲۳ به درخواست ArgoVPN توسط 7ASecurity انجام شد. این بررسی سومین آزمون نفوذ این پروژه است و با توجه به آزمونها و عیبیابیهای مداوم پیشین، انتظار میرفت شناسایی ضعفهای امنیتی جدید در این فرایند چالشبرانگیز باشد.
هدف این آزمون، بررسی کامل ArgoVPN و حصول اطمینان از دسترسی کاربران ArgoVPN به بهترین امنیت و حریم خصوصی ممکن بود.
هماهنگیهای لازم برای شروع آزمون در فوریه ۲۰۲۳ انجام شد. برای ایجاد تعامل مؤثر، اطلاعات لازم از طریق ایمیل و پیامرسان سیگنال بین 7ASecurity و تیم ArgoVPN تبادل شد. تیم ArgoVPN در طول روند بررسی، حتی خارج از ساعات کاری، پاسخگوی 7ASecurity بود تا از فراهم بودن دسترسیها و اطلاعات لازم در هر زمان و جلوگیری از هرگونه تأخیر غیرضروری اطمینان حاصل کند. 7ASecurity نیز بهطور مرتب وضعیت بررسی و یافتهها را در اختیار ArgoVPN قرار میداد.
۲آسیبپذیری
۱۱توصیه امنیتی با سطح خطر پایین
در این بررسی امنیتی ۲ آسیبپذیری و ۱۱ توصیه امنیتی با امکان نفوذ پایین شناسایی شد.
بهطور کلی، ArgoVPN در مقابل طیف وسیعی از حملات مقاومت کرد. در سومین بررسی و تست نفوذ، آسیبپذیریهای نسبتاً کمی یافت شد که بیانگر اهمیت تداوم و تکرار تست نفوذپذیری است. با توجه به چرخههای مداوم آزمون و اصلاح امنیتی، حمله سایبری به ArgoVPN بهطور فزایندهای سخت و سختتر میشود.
نقاط قوت امنیتی
از دید امنیتی، ArgoVPN در فرایند بررسی ویژگیهای مثبتی از خود نشان داد که لازم است به آنها اشاره شود:
- تیم ArgoVPN در طول آزمون بسیار پاسخگو بود و بیشتر ضعفهای امنیتی و حریم خصوصی شناساییشده را بهسرعت رفع کرد؛ بهطوری که تا زمان ارسال گزارش نهایی، بیشتر ترمیمها و بهبودهای حریم خصوصی از پیش اجرا شده بودند.
- نرمافزار تلفن همراه و سرورهای backend سطح حمله نسبتاً پایینی داشتند که احتمال آسیبپذیریهای امنیتی را بهطور چشمگیری کاهش میدهد. همچنین هیچ نشانهای از ذخیرهسازی اطلاعات حساس و خصوصی کاربر، چه در نرمافزار موبایل و چه در سرورها، یافت نشد. سرورهای ArgoVPN طوری پیکربندی شدهاند که از آشکارسازی پورتها، حملات دیکشنری و نشت داده از طریق ذخیرهسازی غیرضروری لاگها جلوگیری کنند. نکته چشمگیر دیگر این بود که سکرتها با استفاده از Jasypt در فایل properties جاوا رمزنگاری شده بودند.
- بررسی تمام اجزای کد مثبت بود؛ چرا که کدهای منبع بالغ، از پیش ممیزیشده، حرفهای و بهخوبی مستندسازیشده بودند که خود نگرانیهای امنیتی و حریم خصوصی را کاهش میدهد.
- پلتفرم ArgoVPN بر پایه اصول محکمی ساخته شده است؛ برای مثال، زیرساخت و سرورها بهدرستی پیکربندی، بهروزرسانی و مقاومسازی شدهاند. همچنین استفاده از ارائهدهندگان معروف ابری برای دور زدن محدودیتهای اینترنتی اعمالشده توسط حکومتها با موفقیت انجام شده است.
- نرمافزار موبایل در برابر حملات DoS، ریدایرکت، دیپلینک و همچنین نشت اطلاعات از طریق بکاپهای اندروید، پیامهای لاگ یا اسکرینشاتها مقاوم است. نرمافزار موبایل بهدرستی از ترافیک DNS با استفاده از DoH (دیاناس بر بستر HTTPS) محافظت میکند (بهجز برای کاربران ایرانی، چرا که DoH در ایران مسدود است). بهطور کلی، ترافیک کاربران ArgoVPN به میزان کافی محافظت میشود که این امر با دو لایه رمزنگاری مجزا و انتخاب الگوریتمهای رمزنگاری مناسب ممکن شده است. علاوه بر این، پس از اتصال به VPN از طریق ArgoVPN، ترافیک تبادلشده از ترافیک عادی HTTPS قابل تشخیص نیست.
- سرورهای ArgoVPN در برابر بسیاری از روشهای رایج نفوذ وب مقاوم هستند. برای مثال، در این بررسی هیچ آسیبپذیریای از نوع Command Injection، SQLi، XSS، CSRF، SSRF یا RCE یافت نشد. علاوه بر این، انکدینگ سختگیرانهای برای تمام پارامترهای ورودی کاربر وجود دارد و سیستم مسدودسازی کاربران بهخوبی پیادهسازی شده است.
- کنترل دسترسی بهطور کلی بهخوبی پیادهسازی شده است، بهنحوی که کاربران بدون مجوز امکان ارسال درخواست به API را ندارند. همچنین دسترسی به سرورها هر جا که ممکن بوده، با استفاده از فهرست سفید IP و روشهای اعتبارسنجی محدود شده است.
گزارش کامل
گزارش کامل این بررسی را میتوانید از لینکهای زیر مشاهده کنید: