قاعدة بيانات SQL بحجم 17 جيجابايت يتم تداولها حاليًا في منتدى الجرائم الإلكترونية Altenen قد سلطت الضوء على أحد أكثر وعود صناعة VPN تكرارًا: سياسة عدم الاحتفاظ بالسجلات. قاعدة البيانات، التي يُزعم أنها سُرقت من SplitVPN (المعروفة سابقًا باسم NotVPN)، وهي VPN روسية تُسوَّق خصيصًا لتجاوز الرقابة على الإنترنت، يُقال إنها تحتوي على حوالي 23.4 مليون سجل مستخدم ونحو 58 مليون سجل اتصال. هذا رقم صادم لخدمة بنت تسويقها على فكرة أنها لا تحتفظ بالسجلات على الإطلاق.
هذه ليست مجرد قصة عن اختراق مزود VPN واحد. إنها تذكير بأن سياسة الخصوصية لا تكون جيدة إلا بقدر الممارسات التي تقف وراءها، وأن خرق ادعاءات عدم الاحتفاظ بالسجلات في SplitVPN يوضح بالضبط لماذا يحتاج المستخدمون إلى النظر أبعد من نصوص التسويق قبل الوثوق بمزود لحركة مرورهم.
ماذا حدث في خرق SplitVPN
وفقًا لتقارير من Security Affairs، بدأ ممثل تهديد في توزيع قاعدة البيانات في منتدى إلكتروني إجرامي معروف، وحصل باحثون في Mysterium على نسخة وقاموا بالتحقق منها مقابل قاعدة البيانات الخام. أكد تحليلهم الحجم: ملايين حسابات المستخدمين، ومعلومات الأجهزة، وتفاصيل الدفع، وبيانات الاتصال الوصفية، كلها مسحوبة من خدمة كان عرض قيمتها الأساسي يقوم على عدم الاحتفاظ بهذا النوع من البيانات بالضبط.
غطّينا التحليل التقني لمجموعة البيانات المكشوفة بالتفصيل في مقالنا السابق حول خرق SplitVPN الذي كشف 58 مليون سجل اتصال، بما في ذلك فئات البيانات التي يُقال إنها أُدرجت وكيف تم التحقق من التسريب. إذا كنت تستخدم SplitVPN أو سبق لك استخدامها، فإن تلك التغطية تستحق القراءة كاملة، لأنها توضح المعلومات التي قد تكون تعرضت والخطوات التي يجب على المستخدمين المتأثرين التفكير فيها.
المشكلة الأساسية ليست مجرد حدوث خرق. الاختراقات تحدث للشركات في كل صناعة. المشكلة هي الفجوة بين ما قالته SplitVPN للمستخدمين عن ممارسات بياناتها وما يبدو أن قاعدة البيانات المسربة تظهره. إذا كانت VPN تسوّق نفسها كأداة لتجاوز الرقابة مع عدم الاحتفاظ بالسجلات، وقاعدة بيانات مسروقة تظهر عشرات الملايين من سجلات الاتصال، فهذا ليس تناقضًا بسيطًا. إنه تناقض مباشر مع الوعد الأساسي للمنتج.
لماذا تقوض سجلات الاتصال وعود عدم الاحتفاظ بالسجلات
سجلات الاتصال ليست مثل سجل التصفح، لكنها يمكن أن تكون كاشفة للغاية. عادةً ما يسجل سجل الاتصال متى اتصل المستخدم بخادم VPN، وأي خادم استخدمه، ومدة استمرار الجلسة، وأحيانًا عنوان IP الذي اتصل منه. بالنسبة لـ VPN مسوقة للأشخاص الذين يحاولون التغلب على الرقابة على الإنترنت، يمكن أن يكون هذا النوع من البيانات الوصفية حساسًا بحد ذاته، حيث يمكن استخدامه لإنشاء أنماط عن متى وكيف وصل شخص ما إلى الإنترنت، حتى بدون معرفة ما فعله بالضبط بعد الاتصال.
تعني سياسة عدم الاحتفاظ بالسجلات الحقيقية أن المزود يصمم أنظمته بحيث لا يتم الاحتفاظ بهذه المعلومات ببساطة، سواء من خلال خوادم تعمل بالذاكرة المؤقتة فقط، أو بيانات جلسة يتم التخلص منها فورًا، أو بنية تحتية لا تكتب أبدًا بيانات الاتصال الوصفية على القرص في المقام الأول. عندما يكشف خرق عن ملايين سجلات الاتصال جالسة في قاعدة بيانات، فهذا يوحي بأن المزود كان يجمع ويخزن بالضبط نوع المعلومات التي قال تسويقه إنه لن يفعلها. هذه هي المشكلة المركزية التي توضحها حادثة SplitVPN: يبدو أن الوعد والممارسة لم يتطابقا.
كيفية التحقق من ادعاءات عدم الاحتفاظ بالسجلات لـ VPN قبل الوثوق بها
صفحات التسويق سهلة الكتابة. الأدلة القابلة للتحقق أصعب تزويرًا، وهي ما يفصل ادعاء عدم الاحتفاظ بالسجلات ذي المصداقية عن الادعاء الفارغ. قبل أن تثق بVPN لحركة مرورك، ابحث عن بعض الإشارات الملموسة:
التدقيقات المستقلة تهم أكثر من السياسات المبلغ عنها ذاتيًا. مراجعة شركة أمنية خارجية ذات سمعة جيدة لتكوين خادم المزود وتأكيدها على عدم تخزين سجلات تعريفية تحمل وزنًا أكبر بكثير من فقرة في صفحة سياسة الخصوصية.
يمكن أن تكون قضايا المحاكم وطلبات إنفاذ القانون بمثابة اختبارات في العالم الحقيقي. إذا تم إجبار مزود سابقًا على تسليم بيانات المستخدم ولم يكن لديه ببساطة ما يعطيه، فهذه إشارة أقوى من ادعاء غير موثق.
تقارير الشفافية، والاختصاص القضائي، وتاريخ الملكية كلها مهمة أيضًا. المزود الذي يتخذ من دولة ذات قوانين قوية لحماية البيانات مقراً له، وينشر تقارير شفافية منتظمة، وله هيكل ملكية واضح هو عمومًا أسهل في المساءلة من الذي يحجب من يديره.
قائمة تدقيق: علامات حمراء عند اختيار VPN تركز على الخصوصية
أثناء تقييمك لمزود VPN، انتبه لهذه العلامات التحذيرية: لم يتم نشر أي تدقيق مستقل على الإطلاق أو أن التدقيق قد مضى عليه سنوات؛ ملكية الشركة أو اختصاصها القضائي غير واضح أو يتغير بشكل متكرر؛ تستخدم سياسة الخصوصية لغة غامضة حول بيانات "مجهولة المصدر" أو "مجمعة" دون شرح ما يتم جمعه فعليًا؛ لا يوجد تقرير شفافية أو سجل للاستجابة للطلبات القانونية؛ وقد قامت الخدمة بتغيير علامتها التجارية سابقًا (كما فعلت SplitVPN من NotVPN) دون شرح واضح لما تغير تشغيليًا.
ماذا يعني هذا لك
إذا كنت تستخدم حاليًا SplitVPN، تعامل مع هذا كإشارة لمراجعة التغطية حول خرق SplitVPN الذي كشف 58 مليون سجل اتصال والنظر فيما إذا كان حسابك أو جهازك أو معلومات الدفع الخاصة بك قد تكون أُدرجت في قاعدة البيانات المكشوفة. على نطاق أوسع، هذه الحادثة حافز مفيد لإعادة فحص أي VPN تعتمد عليها، ليس لأن كل مزود يكذب بشأن ممارسات التسجيل الخاصة به، ولكن لأن الثقة في هذا المجال يجب أن تُكتسب من خلال التحقق، لا أن تُفترض من صفحة تسويق.
خرق ادعاءات عدم الاحتفاظ بالسجلات في SplitVPN لا يعني أن شبكات VPN التي لا تحتفظ بالسجلات هي أسطورة. يعني أن التسمية وحدها ليست دليلاً. المزودون الذين يمكنهم الإشارة إلى تدقيقات مستقلة، وتقارير شفافية متسقة، وسجل حافل في حماية بيانات المستخدم تحت ضغط قانوني قد اكتسبوا مستوى مختلفًا من الثقة عن أولئك الذين يعتمدون على لغة التسويق وحدها.
نقاط عملية قابلة للتنفيذ
تحقق مما إذا كان مزود VPN الخاص بك قد خضع لتدقيق مستقل حديث ومتاح للجمهور لادعاءات عدم الاحتفاظ بالسجلات. ابحث في اختصاص المزود القضائي وتاريخ ملكيته، حيث يؤثر ذلك على البيانات التي يمكن أن تُطلب منهم قانونيًا. اقرأ تقارير الشفافية إذا كان المزود ينشرها، وعامل غيابها كثغرة تستحق التساؤل. إذا كنت مستخدمًا لـ SplitVPN، راجع تفاصيل مجموعة البيانات المكشوفة وفكر في تغيير أي كلمات مرور معاد استخدامها أو معلومات دفع مرتبطة بهذا الحساب. وللمستقبل، اختر أدوات الخصوصية بناءً على أدلة قابلة للتحقق بدلاً من الوعود وحدها.




