SQL baza podataka od 17 GB koja sada kruži hakerskim forumom Altenen bacila je svjetlo na jedno od najčešće ponavljanih obećanja VPN industrije: politiku nevođenja zapisnika. Baza, za koju se tvrdi da je ukradena iz SplitVPN-a (ranije poznatog kao NotVPN), ruskog VPN-a koji se izričito reklamira za zaobilaženje internetske cenzure, navodno sadrži oko 23,4 milijuna korisničkih zapisa i otprilike 58 milijuna zapisnika veza. To je zapanjujuća brojka za uslugu koja je svoj marketing gradila na ideji da uopće ne vodi zapisnike.

Ovo nije samo priča o tome kako je jedan VPN davatelj hakiran. Ovo je podsjetnik da je politika privatnosti dobra onoliko koliko su dobre prakse koje stoje iza nje, te da slučaj kršenja tvrdnji o nevođenju zapisnika u SplitVPN-u točno ilustrira zašto korisnici moraju gledati dalje od marketinških tekstova prije nego što davatelju povjere svoj promet.

Što se dogodilo u curenju SplitVPN-a

Prema izvješću Security Affairsa, akter prijetnje počeo je distribuirati bazu na poznatom hakerskom forumu, a istraživači iz Mysteriuma nabavili su kopiju i provjerili je u odnosu na sirovi dump. Njihova analiza potvrdila je razmjere: milijuni korisničkih računa, podaci o uređajima, detalji plaćanja i metapodaci veza, sve navodno izvučeno iz usluge čija je cijela vrijednosna ponuda počivala na tome da upravo takvu vrstu podataka ne pohranjuje.

Tehničku raščlambu izloženog skupa podataka detaljno smo obradili u našem ranijem tekstu o curenju SplitVPN-a koje je razotkrilo 58 milijuna zapisnika, uključujući koje su kategorije podataka navodno bile uključene i kako je curenje potvrđeno. Ako koristite ili ste koristili SplitVPN, taj članak vrijedi pročitati u cijelosti, jer objašnjava koji su podaci mogli biti izloženi i koje bi korake pogođeni korisnici trebali razmotriti.

Ključni problem nije samo to što je došlo do curenja. Do curenja dolazi u tvrtkama u svim industrijama. Problem je raskorak između onoga što je SplitVPN govorio korisnicima o svojoj praksi obrade podataka i onoga što procurjela baza očito pokazuje. Ako se VPN reklamira kao alat za zaobilaženje cenzure bez vođenja zapisa, a ukradena baza pokazuje desetke milijuna zapisnika veza, to nije malo odstupanje. To je izravna kontradikcija temeljnog obećanja proizvoda.

Zašto zapisnici veza potkopavaju obećanja o nevođenju zapisnika

Zapisnici veza nisu isto što i povijest pregledavanja, ali svejedno mogu biti duboko otkrivajući. Zapisnik veze obično bilježi kada se korisnik povezao s VPN poslužiteljem, koji je poslužitelj koristio, koliko je trajala sesija, a ponekad i IP adresu s koje se povezao. Za VPN namijenjen ljudima koji pokušavaju zaobići internetsku cenzuru, takva vrsta metapodataka može sama po sebi biti osjetljiva, jer se potencijalno može koristiti za uspostavljanje obrazaca kada je i kako netko pristupao internetu, čak i bez znanja o tome što je točno radio nakon povezivanja.

Iskrena politika nevođenja zapisnika znači da davatelj projektira svoje sustave tako da se te informacije jednostavno ne zadržavaju, bilo putem poslužitelja koji rade samo u RAM-u, podataka o sesiji koji se odmah odbacuju ili infrastrukture koja metapodatke veza uopće ne zapisuje na disk. Kada curenje otkrije milijune zapisnika veza koji sjede u bazi podataka, to sugerira da je davatelj prikupljao i pohranjivao upravo onu vrstu informacija za koju je u marketingu tvrdio da je neće prikupljati. To je središnji problem koji ilustrira incident sa SplitVPN-om: obećanje i praksa očito se nisu podudarali.

Kako provjeriti tvrdnje VPN-a o nevođenju zapisnika prije nego što mu vjerujete

Marketinške stranice lako je napisati. Provjerljiv dokaz teže je lažirati i ono je što odvaja vjerodostojnu tvrdnju o nevođenju zapisnika od prazne. Prije nego što VPN-u povjerite svoj promet, potražite nekoliko konkretnih signala:

Neovisne revizije važnije su od samoproglašenih politika. Kada ugledna neovisna sigurnosna tvrtka pregleda konfiguraciju poslužitelja davatelja i potvrdi da se ne pohranjuju nikakvi identifikacijski zapisi, to nosi daleko veću težinu od odlomka na stranici pravila privatnosti.

Sudski slučajevi i zahtjevi tijela za provedbu zakona mogu poslužiti kao testovi u stvarnom svijetu. Ako je davatelj prethodno bio prisiljen predati korisničke podatke, a jednostavno ih nije imao, to je jači signal od neprovjerene tvrdnje.

Izvješća o transparentnosti, jurisdikcija i povijest vlasništva također su važni. Davatelja sa sjedištem u zemlji s jakim zakonima o zaštiti podataka, koji redovito objavljuje izvješća o transparentnosti i ima jasnu vlasničku strukturu, općenito je lakše pozvati na odgovornost od onog koji skriva tko ga vodi.

Kontrolna lista: Crvene zastavice pri odabiru VPN-a usmjerenog na privatnost

Dok procjenjujete VPN davatelja, obratite pozornost na ove znakove upozorenja: nije objavljena nijedna neovisna revizija ili je zastarjela godinama; vlasništvo ili jurisdikcija tvrtke nejasni su ili se često mijenjaju; politika privatnosti koristi nejasne izraze o „anonimiziranim“ ili „agregiranim“ podacima bez objašnjenja što se zapravo prikuplja; nema izvješća o transparentnosti ni povijesti odgovaranja na pravne zahtjeve; a usluga je prethodno mijenjala ime (kao što je SplitVPN nastao iz NotVPN-a) bez jasnog objašnjenja što se operativno promijenilo.

Što ovo znači za vas

Ako trenutačno koristite SplitVPN, shvatite ovo kao signal da proučite članak o curenju SplitVPN-a koje je razotkrilo 58 milijuna zapisnika i razmislite je li vaš račun, uređaj ili podaci o plaćanju možda bili uključeni u izloženu bazu podataka. U širem smislu, ovaj je incident koristan poticaj da preispitate bilo koji VPN na koji se oslanjate, ne zato što svaki davatelj laže o svojoj praksi vođenja zapisnika, već zato što povjerenje u ovom prostoru treba zaslužiti provjerom, a ne pretpostaviti na temelju marketinške stranice.

Slučaj kršenja tvrdnji o nevođenju zapisnika u SplitVPN-u ne znači da su VPN-ovi koji ne vode zapisnike mit. Znači da sama oznaka nije dokaz. Davatelji koji mogu ukazati na neovisne revizije, dosljedno izvještavanje o transparentnosti i povijest zaštite korisničkih podataka pod pravnim pritiskom zaslužili su drugačiju razinu povjerenja od onih koji se oslanjaju isključivo na marketinški jezik.

Provedivi savjeti

Provjerite je li vaš VPN davatelj prošao nedavnu, javno dostupnu neovisnu reviziju svojih tvrdnji o nevođenju zapisnika. Istražite jurisdikciju i vlasničku povijest davatelja, jer oni utječu na to koji se podaci od njih mogu pravno zahtijevati. Pročitajte izvješća o transparentnosti ako ih davatelj objavljuje, a njihov nedostatak tretirajte kao prazninu koju vrijedi preispitati. Ako ste bili korisnik SplitVPN-a, pregledajte pojedinosti o izloženom skupu podataka i razmislite o promjeni bilo kakvih ponovno korištenih lozinki ili podataka o plaćanju povezanih s tim računom. I ubuduće, birajte alate za privatnost na temelju provjerljivih dokaza, a ne samo obećanja.