Säkerhet och incidenter
Senast uppdaterad: 29 augusti 2026
Säkerhetsmodell
Windows-klienten skapar WireGuard-privatnyckeln lokalt och håller den i minnet. Endast publik nyckel skickas till VPN-systemet. En separat upphöjd hjälpprocess verifierar WireGuard LLC:s Authenticode-signatur, skapar adaptern, installerar tunnelrutter och DNS samt blockerar direkt IPv4- och IPv6-trafik på andra aktiva gränssnitt medan leasen gäller. Vid vanlig frånkoppling tas allt bort; om användargränssnittet kraschar behåller hjälpen läckageskyddet till lease-utgång.
Gatewayen har default-deny för inkommande trafik, begränsad utgående servertrafik och blockerar VPN-klienter från privata/särskilda destinationer och utgående SMTP. Aktiva peers och trafikstyrning finns i RAM. MVP:n är inte RAM-only och har ännu inte genomgått oberoende revision eller penetrationstest.
Uppdateringar och leveranskedja
Klienten gör ingen automatisk telemetri- eller versionskontroll. Användaren startar kontrollen manuellt. Den inbyggda uppdateraren accepterar endast vår fasta HTTPS-domän, kontrollerar full SHA-256 och kräver en godkänd Luxe Auri-signatur. Osignerade versioner uppdateras i stället manuellt efter kontroll av den publicerade SHA-256-summan. Den officiellt signerade WireGuardNT-biblioteksfilen verifieras igen vid varje tunnelstart.
Rapportera en sårbarhet
Skicka en kort beskrivning till support@luxeauri.com med ämnet ”VPN security”. Skicka inte privata nycklar, anonyma capabilities, kunduppgifter eller exploateringskod i klartext. En separat krypterad rapporteringskanal och publik nyckel ska publiceras före extern lansering.
Testa endast konton och system du äger eller uttryckligen har tillstånd att testa. Undvik dataläckage, uthållighet, social engineering och påverkan på andra användare. Vi strävar efter att bekräfta rapporten, bedöma risk, rätta problemet och samordna publicering. Ingen bug bounty utlovas i MVP:n.
Incidenter
Om en incident kan påverka användares säkerhet eller integritet prioriterar vi isolering, nyckelbyte eller avstängning, rättning i hela miljön och tydlig information när det kan ske utan att öka risken. Vi dokumenterar vad som faktiskt påverkades och vilka begränsningar utredningen har. Personuppgiftsincidenter hanteras även enligt GDPR:s krav.
Kända MVP-begränsningar
Windowsinstallationen är osignerad eller självsignerad och kan därför utlösa säkerhetsvarningar i Windows. Bolagets säkra rapporteringsnyckel saknas fortfarande, och fullständiga upphöjda tester av nätverksbyte, viloläge, hård processkrasch och systemomstart kräver en driftsatt testgateway.