Пробив в данните, свързан със SplitVPN, доставчик на виртуална частна мрежа, известен преди като NotVPN, разкри 865 336 потребители и приблизително 58 милиона регистрационни записа на връзки. Инцидентът привлича внимание, защото SplitVPN, подобно на много VPN услуги, се рекламираше с обещание за поверителност: строга политика за липса на логове, която уверяваше потребителите, че тяхната онлайн активност никога няма да бъде записвана или съхранявана. Пробивът показва, че това обещание не е издържало на практика.
За индустрия, изградена почти изцяло върху доверие, това е историята, която променя начина, по който хората оценяват твърденията на VPN доставчиците. Милиони хора използват VPN именно за да избегнат проследяването или запазването на навиците си за сърфиране. Когато собствените практики за регистриране на даден доставчик противоречат на маркетинга му, това повдига трудни въпроси не само за клиентите на SplitVPN, но и за всеки, който разчита на етикета „без логове“ като причина да се довери на услугата за своя трафик.
Какво се случи при пробива в SplitVPN
Според разкритието, изложените данни включват 865 336 потребителски записа заедно с приблизително 58 милиона регистрационни записа на връзки. Този обем от данни за връзки е значителен, тъй като истинска VPN без логове не би трябвало да генерира, камо ли да съхранява, записи на потребителски връзки в такъв мащаб. Наличието на десетки милиони записи на връзки директно подкопава основното уверение за поверителност, което SplitVPN рекламираше пред своята потребителска база.
SplitVPN преди това работеше под името NotVPN, преди да се ребрандира. Пробивът в SplitVPN, разкриващ 865 хил. записа и 58 милиона логове вече предизвика по-широк разговор за това как VPN компаниите проверяват и налагат собствените си политики за поверителност, особено по-малките или по-слабо известни доставчици, които може да не преминават същото ниво на независим одит като по-големите, утвърдени услуги.
Защо твърдението за липса на логове е толкова важно
Цялото предложение за стойност на VPN почива на доверието. Потребителите насочват трафика си през сървър на трета страна именно за да не могат техният интернет доставчик, мрежови администратори или други наблюдатели да видят какво правят онлайн. В замяна те предоставят същата видимост в ръцете на VPN доставчика. Политиката за липса на логове е механизмът, който трябва да предотврати самата VPN компания да се превърне в точка на излагане.
Когато доставчик рекламира липса на логове, но впоследствие се окаже, че е запазвал метаданни за връзките, а тези метаданни после биват изложени при пробив, това обезсмисля целта на използването на услугата на първо място. Потребителите не просто са имали изложени данни от външен атакуващ; те са имали данни, които са съществували във форма, обещана да не бъде създавана никога. Ето защо регулатори, изследователи по сигурността и защитници на поверителността постоянно настояват за независими одити на твърденията за липса на логове, вместо да приемат маркетинговия език за чиста монета.
Какви данни бяха изложени
Пробивът в SplitVPN по съобщения е засегнал потребителски акаунти и регистрационни записи на връзки, наброяващи десетки милиони. Регистрационните записи на връзки от този вид потенциално могат да разкрият модели като кога потребителят се е свързал, за колко време и други метаданни, свързани с неговите VPN сесии. Дори без пълна история на сърфирането, този тип метаданни могат да бъдат използвани за извеждане на поведение, време и навици, които потребителите са вярвали, че се пазят в тайна.
За засегнатите лица излагането означава, че информация, която те са смятали, че никога не е била събирана, сега е свързана с техните акаунти и потенциално достъпна за неоторизирани страни. Това е различен и може би по-вреден сценарий от типичния пробив на данни, защото също така унищожава основата на доверие, върху която е била продадена услугата.
Какво означава това за вас
Ако някога сте използвали SplitVPN или NotVPN, струва си да приемете това като сигнал да прегледате акаунта си и да промените всички удостоверения, свързани с услугата, включително повторно използвани пароли на други платформи. По-общо, този пробив е напомняне, че „без логове“ е твърдение, а не гаранция, освен ако не е независимо проверено. Преди да се доверите на който и да е VPN доставчик с вашия трафик, търсете доказателства за одити от трети страни, доклади за прозрачност или документирана история на отстояване на твърденията за поверителност под лупа.
Също така е добър момент да преосмислите какво очаквате от VPN. Политиката за липса на логове трябва да означава, че на първо място няма какво да изтече. Ако при пробив излязат милиони регистрационни записи на връзки от доставчик, който твърди, че не ги пази, това е сериозен червен флаг за начина, по който компанията всъщност работи зад кулисите, независимо от това, което твърди маркетингът ѝ.
Практически изводи
Ако сте настоящ или бивш потребител на SplitVPN или NotVPN, незабавно сменете паролата за акаунта си и я актуализирайте навсякъде другаде, където може да сте я използвали повторно. Следете имейл и платежните си акаунти за подозрителна активност през седмиците след това оповестяване. Занапред избирайте VPN доставчици, които публикуват независимо одитирани доклади за липса на логове, вместо да разчитате на непроверени твърдения. И третирайте всяко обещание за поверителност, от който и да е доставчик, като нещо, което трябва да проверите, а не да приемате на доверие, тъй като този инцидент показа колко бързо може да бъде нарушено твърдение за липса на логове.




