2P by neo 2023-08-10 | favorite | 댓글 1개
  • 네덜란드 기반 보안 회사인 Radically Open Security(RoS)가 Mullvad VPN의 인프라 감사를 완료하였습니다.
  • 이 감사는 RAM에서 실행되는 VPN 서버, 특히 하나의 OpenVPN 서버와 하나의 WireGuard 서버에 초점을 맞추었습니다.
  • 2023년 6월 중순에 결론된 세 번째 보안 감사의 최종 보고서, 2023년 6월 말에 수정 사항이 배포되었습니다.
  • RoS는 몇 가지 새로운 발견을 포함하여 일부 문제를 발견했지만, Mullvad VPN 중계기는 성숙한 아키텍처를 보였고 사용자 활동 데이터의 로깅은 발견하지 못했습니다.
  • RoS는 RAM에서 실행되는 두 VPN 서버에 대한 완전한 SSH 접근 권한을 부여받았으며, 이는 축소된 Linux 커널(6.3.2)과 맞춤형 Ubuntu 22.04 LTS 기반 OS를 사용하였습니다.
  • 이 감사는 서버의 내부 및 외부 보안 및 설정을 검증하고, 고객 활동이 로깅되는지 여부를 확인하는 것을 목표로 하였습니다.
  • RoS는 고객 데이터의 정보 유출 또는 로깅을 발견하지 못했으며, 침투 테스트 중 1개의 고위험, 6개의 상위험, 4개의 중위험, 10개의 저위험, 그리고 4개의 정보-심각도 문제를 발견하였습니다.
  • 고위험 문제 중 하나는 테스트 시스템에서 펜테스트 사용자에게 제작 사용자 트래픽이 보이는 것이었습니다.
  • 상위험 문제는 저권한 시스템 계정이 systemd 타이머 스크립트 내용을 조작하여 루트 권한으로 승격할 수 있는 가능성이었습니다.
  • 중위험 문제는 관리자가 제작 사용자의 VPN 트래픽에 접근할 수 있는 능력이었습니다.
  • 저위험 문제는 Telegraf가 VPN 서버 간에 사용하는 공유 Influx 데이터베이스 자격 증명으로, 전역 서버 메트릭을 조작할 수 있었습니다.
  • Mullvad VPN은 이러한 문제에 대한 수정 사항을 구현하였고, 가까운 미래에 더 많은 변경 사항을 배포할 계획입니다.
Hacker News 의견
  • Mullvad, VPN 서비스 제공업체, 비즈니스 편의성을 희생하더라도 사용자의 개인정보 보호와 보안에 대한 헌신으로 칭찬받음.
  • 이 회사는 개인 식별 정보를 저장하지 않기 위해 PayPal과의 자동 갱신을 비활성화하는 등의 결정을 내림.
  • Mullvad의 기술 문서 작성 및 보안 결정은 포트 포워딩 비활성화와 같은 논란의 여지가 있는 결정에도 불구하고 사용자들 사이에서 호감을 얻음.
  • Mullvad는 편의성보다 자유를 중시하는 회사로, 이는 기술 애호가들 사이에서는 드문 특성임.
  • 일부 사용자들은 Mullvad를 최고의 상업용 VPN 솔루션으로 여기며, 개인정보 보호를 더욱 접근하기 쉽게 만듦.
  • 그러나 VPN이 인터넷 개인정보 보호의 완전한 해결책이 아니라는 점이 지적되지만, ISP와 엔드포인트에 대한 보호는 제공함.
  • Mullvad는 Proton VPN과 같은 다른 제공업체들에 비해 의심스러운 신뢰성이 없는 유일한 주류 VPN으로 인정받음.
  • 감사 과정에 대한 우려가 있으며, 일부 사용자들은 감사가 고객 대상 서버를 검토했는지, 아니면 단지 테스트 프로덕션 서버만 검토했는지 의문을 제기함.
  • Tor 및 기타 오버레이 네트워크와 달리 명확하게 운영되고 있는 Mullvad는 중상모략 캠페인이나 편향된 뉴스 기사의 대상이 되지 않았음.
  • 일부 사용자들은 대형 기술 회사들이 그들의 데이터 센터를 범위 내로 제한하기로 결정한다면 Mullvad가 앞으로 도전을 맞이할 수 있다는 우려를 표현함.
  • Mullvad의 사용한 시간에 대한 비용 지불 개념은 사용자들에게 호감을 얻음.