۴ دقیقه مطالعه

گزارش ارزیابی حریم خصوصی، سرورها و نرم‌افزار موبایل آرگو در سال ۲۰۲۳

خلاصه ممیزی امنیتی جعبه‌سفیدی که 7ASecurity در سال ۲۰۲۳ روی ArgoVPN انجام داد: ۲ آسیب‌پذیری و ۱۱ توصیه امنیتی با سطح خطر پایین، به‌همراه لینک گزارش کامل.

این نوشتار خلاصه‌ای از ممیزی امنیتی از نوع جعبه‌سفید است که روی ArgoVPN و توسط تیم 7ASecurity انجام شده است.

ممیزی امنیتی

بررسی امنیتی جعبه‌سفید ArgoVPN در مارس ۲۰۲۳ به درخواست ArgoVPN توسط 7ASecurity انجام شد. این بررسی سومین آزمون نفوذ این پروژه است و با توجه به آزمون‌ها و عیب‌یابی‌های مداوم پیشین، انتظار می‌رفت شناسایی ضعف‌های امنیتی جدید در این فرایند چالش‌برانگیز باشد.

هدف این آزمون، بررسی کامل ArgoVPN و حصول اطمینان از دسترسی کاربران ArgoVPN به بهترین امنیت و حریم خصوصی ممکن بود.

هماهنگی‌های لازم برای شروع آزمون در فوریه ۲۰۲۳ انجام شد. برای ایجاد تعامل مؤثر، اطلاعات لازم از طریق ایمیل و پیام‌رسان سیگنال بین 7ASecurity و تیم ArgoVPN تبادل شد. تیم ArgoVPN در طول روند بررسی، حتی خارج از ساعات کاری، پاسخگوی 7ASecurity بود تا از فراهم بودن دسترسی‌ها و اطلاعات لازم در هر زمان و جلوگیری از هرگونه تأخیر غیرضروری اطمینان حاصل کند. 7ASecurity نیز به‌طور مرتب وضعیت بررسی و یافته‌ها را در اختیار ArgoVPN قرار می‌داد.

۲آسیب‌پذیری

۱۱توصیه امنیتی با سطح خطر پایین

در این بررسی امنیتی ۲ آسیب‌پذیری و ۱۱ توصیه امنیتی با امکان نفوذ پایین شناسایی شد.

به‌طور کلی، ArgoVPN در مقابل طیف وسیعی از حملات مقاومت کرد. در سومین بررسی و تست نفوذ، آسیب‌پذیری‌های نسبتاً کمی یافت شد که بیانگر اهمیت تداوم و تکرار تست نفوذپذیری است. با توجه به چرخه‌های مداوم آزمون و اصلاح امنیتی، حمله سایبری به ArgoVPN به‌طور فزاینده‌ای سخت و سخت‌تر می‌شود.

نقاط قوت امنیتی

از دید امنیتی، ArgoVPN در فرایند بررسی ویژگی‌های مثبتی از خود نشان داد که لازم است به آن‌ها اشاره شود:

  • تیم ArgoVPN در طول آزمون بسیار پاسخگو بود و بیشتر ضعف‌های امنیتی و حریم خصوصی شناسایی‌شده را به‌سرعت رفع کرد؛ به‌طوری که تا زمان ارسال گزارش نهایی، بیشتر ترمیم‌ها و بهبودهای حریم خصوصی از پیش اجرا شده بودند.
  • نرم‌افزار تلفن همراه و سرورهای backend سطح حمله نسبتاً پایینی داشتند که احتمال آسیب‌پذیری‌های امنیتی را به‌طور چشمگیری کاهش می‌دهد. همچنین هیچ نشانه‌ای از ذخیره‌سازی اطلاعات حساس و خصوصی کاربر، چه در نرم‌افزار موبایل و چه در سرورها، یافت نشد. سرورهای ArgoVPN طوری پیکربندی شده‌اند که از آشکارسازی پورت‌ها، حملات دیکشنری و نشت داده از طریق ذخیره‌سازی غیرضروری لاگ‌ها جلوگیری کنند. نکته چشمگیر دیگر این بود که سکرت‌ها با استفاده از Jasypt در فایل properties جاوا رمزنگاری شده بودند.
  • بررسی تمام اجزای کد مثبت بود؛ چرا که کدهای منبع بالغ، از پیش ممیزی‌شده، حرفه‌ای و به‌خوبی مستندسازی‌شده بودند که خود نگرانی‌های امنیتی و حریم خصوصی را کاهش می‌دهد.
  • پلتفرم ArgoVPN بر پایه اصول محکمی ساخته شده است؛ برای مثال، زیرساخت و سرورها به‌درستی پیکربندی، به‌روزرسانی و مقاوم‌سازی شده‌اند. همچنین استفاده از ارائه‌دهندگان معروف ابری برای دور زدن محدودیت‌های اینترنتی اعمال‌شده توسط حکومت‌ها با موفقیت انجام شده است.
  • نرم‌افزار موبایل در برابر حملات DoS، ریدایرکت، دیپ‌لینک و همچنین نشت اطلاعات از طریق بکاپ‌های اندروید، پیام‌های لاگ یا اسکرین‌شات‌ها مقاوم است. نرم‌افزار موبایل به‌درستی از ترافیک DNS با استفاده از DoH (دی‌ان‌اس بر بستر HTTPS) محافظت می‌کند (به‌جز برای کاربران ایرانی، چرا که DoH در ایران مسدود است). به‌طور کلی، ترافیک کاربران ArgoVPN به میزان کافی محافظت می‌شود که این امر با دو لایه رمزنگاری مجزا و انتخاب الگوریتم‌های رمزنگاری مناسب ممکن شده است. علاوه بر این، پس از اتصال به VPN از طریق ArgoVPN، ترافیک تبادل‌شده از ترافیک عادی HTTPS قابل تشخیص نیست.
  • سرورهای ArgoVPN در برابر بسیاری از روش‌های رایج نفوذ وب مقاوم هستند. برای مثال، در این بررسی هیچ آسیب‌پذیری‌ای از نوع Command Injection، SQLi، XSS، CSRF، SSRF یا RCE یافت نشد. علاوه بر این، انکدینگ سخت‌گیرانه‌ای برای تمام پارامترهای ورودی کاربر وجود دارد و سیستم مسدودسازی کاربران به‌خوبی پیاده‌سازی شده است.
  • کنترل دسترسی به‌طور کلی به‌خوبی پیاده‌سازی شده است، به‌نحوی که کاربران بدون مجوز امکان ارسال درخواست به API را ندارند. همچنین دسترسی به سرورها هر جا که ممکن بوده، با استفاده از فهرست سفید IP و روش‌های اعتبارسنجی محدود شده است.

گزارش کامل

گزارش کامل این بررسی را می‌توانید از لینک‌های زیر مشاهده کنید: