Proboj podataka povezan sa SplitVPN-om, pružateljem virtualne privatne mreže koji je prethodno bio poznat kao NotVPN, otkrio je podatke 865.336 korisnika i približno 58 milijuna zapisa povezivanja. Ovaj incident izaziva pomno ispitivanje jer se SplitVPN, poput mnogih VPN usluga, reklamirao obećanjem privatnosti: strogom politikom zabrane vođenja zapisa koja je korisnicima govorila da njihova online aktivnost nikada neće biti zabilježena ili pohranjena. Proboj sugerira da to obećanje u praksi nije održano.

Za industriju izgrađenu gotovo u potpunosti na povjerenju, ovo je vrsta priče koja mijenja način na koji ljudi procjenjuju tvrdnje VPN pružatelja. Milijuni ljudi koriste VPN upravo kako bi izbjegli da se njihove navike pregledavanja prate ili zadržavaju bilo gdje. Kada stvarna praksa vođenja zapisa pružatelja proturječi njegovom marketingu, to postavlja teška pitanja ne samo za korisnike SplitVPN-a, već i za sve koji se oslanjaju na oznaku "bez zapisa" kao razlog za povjeravanje svog prometa usluzi.

Što se dogodilo u proboju SplitVPN-a

Prema objavi, izloženi podaci uključivali su 865.336 korisničkih zapisa uz približno 58 milijuna zapisa povezivanja. Ta količina podataka o povezivanju je značajna jer pravi VPN bez zapisa ne bi trebao generirati, a kamoli pohranjivati, zapise o korisničkim vezama u tolikom opsegu. Prisutnost desetaka milijuna zapisa povezivanja izravno potkopava ključno jamstvo privatnosti koje je SplitVPN oglašavao svojoj bazi korisnika.

SplitVPN je prije rebrandinga poslovao pod imenom NotVPN. Proboj u SplitVPN-u koji je otkrio 865 tisuća zapisa i 58 milijuna zapisa već je potaknuo širu raspravu o tome kako VPN tvrtke provjeravaju i provode vlastite politike privatnosti, posebno manji ili manje poznati pružatelji koji možda ne prolaze istu razinu neovisne revizije kao veće, etablirane usluge.

Zašto je tvrdnja o zabrani vođenja zapisa toliko važna

Cijela vrijednost VPN-a počiva na povjerenju. Korisnici usmjeravaju svoj promet kroz poslužitelj treće strane upravo kako njihov davatelj internetskih usluga, mrežni administratori ili drugi promatrači ne bi mogli vidjeti što rade na internetu. U zamjenu, tu istu vidljivost stavljaju u ruke VPN pružatelja. Politika zabrane vođenja zapisa mehanizam je koji bi trebao spriječiti da sama VPN tvrtka postane točka izloženosti.

Kada pružatelj oglašava da ne vodi zapise, a kasnije se otkrije da je zadržavao metapodatke o povezivanju, a ti metapodaci zatim budu izloženi u proboju, to poništava svrhu korištenja usluge uopće. Korisnici nisu samo imali svoje podatke izložene od strane vanjskog napadača; njihovi su podaci postojali u obliku za koji je obećano da nikada neće biti stvoren. Zbog toga regulatori, sigurnosni istraživači i zagovornici privatnosti dosljedno traže neovisne revizije tvrdnji o nevođenju zapisa umjesto prihvaćanja marketinškog jezika zdravo za gotovo.

Koji su podaci bili izloženi

Proboj u SplitVPN navodno je uključivao korisničke račune i zapise povezivanja koji se broje u desecima milijuna. Ovakvi zapisi povezivanja potencijalno mogu otkriti obrasce poput toga kada se korisnik povezao, koliko dugo i druge metapodatke povezane s njihovim VPN sesijama. Čak i bez potpune povijesti pregledavanja, ova vrsta metapodataka može se koristiti za zaključivanje o ponašanju, vremenskim navikama i obrascima za koje su korisnici vjerovali da se čuvaju privatnima.

Za pogođene pojedince, izloženost znači da su informacije za koje su pretpostavljali da nikada nisu prikupljene sada povezane s njihovim računima i potencijalno dostupne neovlaštenim stranama. To je drugačiji i vjerojatno štetniji scenarij od tipičnog proboja podataka, jer također uništava temelj povjerenja na kojem se usluga prodavala.

Što ovo znači za vas

Ako ste ikada koristili SplitVPN ili NotVPN, vrijedi ovo shvatiti kao signal da pregledate svoj račun i promijenite sve vjerodajnice povezane s uslugom, uključujući ponovno korištene lozinke na drugim platformama. Šire gledano, ovaj proboj podsjetnik je da je "bez zapisa" tvrdnja, a ne jamstvo, osim ako nije neovisno provjerena. Prije nego što povjerite svoj promet bilo kojem VPN pružatelju, potražite dokaze o revizijama trećih strana, izvješćima o transparentnosti ili dokumentiranoj povijesti stajanja iza tvrdnji o privatnosti pod nadzorom.

Ovo je također dobar trenutak da preispitate što očekujete od VPN-a. Politika bez zapisa trebala bi značiti da nema ničega što bi uopće moglo procuriti. Ako proboj proizvede milijune zapisa povezivanja od pružatelja koji je tvrdio da ih ne čuva, to je značajna crvena zastavica o tome kako tvrtka zapravo posluje iza kulisa, bez obzira na to što navodi u marketingu.

Praktični savjeti

Ako ste sadašnji ili bivši korisnik SplitVPN-a ili NotVPN-a, odmah promijenite lozinku svog računa i ažurirajte je svugdje gdje ste je možda ponovno koristili. Pratite svoju e-poštu i račune za plaćanje zbog sumnjivih aktivnosti u tjednima nakon ove objave. Ubuduće birajte VPN pružatelje koji objavljuju neovisno revidirana izvješća o nevođenju zapisa umjesto oslanjanja na neprovjerene tvrdnje. I svako obećanje o privatnosti, bilo kojeg pružatelja, tretirajte kao nešto što treba provjeriti, a ne pretpostaviti, jer ovaj incident pokazuje koliko brzo tvrdnja o nevođenju zapisa može biti prekršena.