A SplitVPN-hez, a korábban NotVPN néven ismert virtuális magánhálózat-szolgáltatóhoz köthető adatszivárgás 865 336 felhasználót és körülbelül 58 millió kapcsolati naplót tett közzé. Az eset azért kap kiemelt figyelmet, mert a SplitVPN – sok más VPN-szolgáltatáshoz hasonlóan – a magánszféra ígéretével hirdette magát: egy szigorú, naplózásmentességi szabályzattal, amely szerint a felhasználók online tevékenységét soha nem rögzítik és nem tárolják. Az adatszivárgás arra utal, hogy ez az ígéret a gyakorlatban nem állta meg a helyét.
Egy olyan iparágban, amely szinte teljes mértékben a bizalomra épül, ez a történet alapjaiban változtathatja meg, hogyan értékelik az emberek egy VPN-szolgáltató állításait. Emberek milliói használnak VPN-t éppen azért, hogy elkerüljék, hogy böngészési szokásaikat bárhol nyomon kövessék vagy tárolják. Amikor egy szolgáltató saját naplózási gyakorlata ellentmond a marketingjének, az kemény kérdéseket vet fel – nemcsak a SplitVPN ügyfelei, hanem mindenki számára, aki a „naplózásmentes” címkére hagyatkozva bízik meg egy szolgáltatásban a forgalmával.
Mi történt a SplitVPN adatszivárgásában?
A közlés szerint a kiszivárgott adatok 865 336 felhasználói rekordot és körülbelül 58 millió kapcsolati naplót tartalmaztak. Ez a kapcsolati adatmennyiség azért jelentős, mert egy valóban naplózásmentes VPN-nek egyáltalán nem szabadna ilyen léptékű felhasználói kapcsolódási rekordokat létrehoznia, nemhogy tárolnia. Több tízmillió kapcsolati napló puszta léte közvetlenül aláássa azt a központi adatvédelmi garanciát, amelyet a SplitVPN hirdetett a felhasználói bázisának.
A SplitVPN korábban NotVPN néven működött, mielőtt márkanevet váltott. A SplitVPN adatszivárgása, amely 865 ezer rekordot és 58 millió naplót tett közzé máris szélesebb körű párbeszédet indított arról, hogy a VPN-cégek hogyan ellenőrzik és tartatják be saját adatvédelmi szabályzataikat, különösen a kisebb vagy kevésbé ismert szolgáltatók esetében, amelyek esetleg nem esnek át ugyanolyan szintű független auditáláson, mint a nagyobb, régóta működő szolgáltatások.
Miért annyira fontos a naplózásmentességi ígéret?
A VPN teljes értékajánlata a bizalmon nyugszik. A felhasználók azért irányítják át a forgalmukat egy harmadik fél szerverén keresztül, hogy az internetszolgáltatójuk, a hálózati rendszergazdák vagy más megfigyelők ne láthassák, mit csinálnak online. Cserébe ugyanezt a láthatóságot a VPN-szolgáltató kezébe helyezik. A naplózásmentességi szabályzat az a mechanizmus, amely állítólag megakadályozza, hogy maga a VPN-cég váljon a kitettség pontjává.
Amikor egy szolgáltató naplózásmentességet hirdet, de később kiderül, hogy kapcsolati metaadatokat tárolt, és ezek a metaadatok aztán egy adatszivárgás során kiszivárognak, az eleve értelmetlenné teszi a szolgáltatás használatát. A felhasználók adatait nem csupán egy külső támadó hozta nyilvánosságra; az adatok eleve léteztek egy olyan formában, amelyről azt ígérték, soha nem jön létre. Ezért szorgalmazzák folyamatosan a szabályozók, a biztonsági kutatók és az adatvédelmi szószólók a naplózásmentességi állítások független auditálását ahelyett, hogy a marketingnyelvet készpénznek vennék.
Milyen adatok kerültek napvilágra?
A SplitVPN adatszivárgása a jelentések szerint felhasználói fiókadatokat és több tízmilliós nagyságrendű kapcsolati naplót érintett. Az ilyen típusú kapcsolati naplók potenciálisan olyan mintázatokat tárhatnak fel, mint hogy egy felhasználó mikor csatlakozott, mennyi ideig, valamint a VPN-munkameneteihez kapcsolódó egyéb metaadatokat. Teljes böngészési előzmények nélkül is, az ilyen metaadatokból következtetni lehet a viselkedésre, az időzítésre és azokra a szokásokra, amelyekről a felhasználók azt hitték, hogy bizalmasak maradnak.
Az érintett személyek számára ez a kitettség azt jelenti, hogy azok az információk, amelyekről azt feltételezték, hogy soha nem gyűjtik őket, most a fiókjukhoz kötődnek, és potenciálisan illetéktelen felek számára is hozzáférhetővé váltak. Ez egy más, és vitathatóan súlyosabb forgatókönyv, mint egy tipikus adatszivárgás, mert a bizalom alapját is lerombolja, amelyre a szolgáltatást építették.
Mit jelent ez Önnek?
Ha valaha is használta a SplitVPN-t vagy a NotVPN-t, érdemes ezt jelzésként kezelnie, hogy tekintse át fiókját, és változtassa meg a szolgáltatáshoz kapcsolódó összes hitelesítő adatot, beleértve a más platformokon újrafelhasznált jelszavakat is. Tágabb értelemben ez az adatszivárgás emlékeztet arra, hogy a „naplózásmentes” egy állítás, nem pedig garancia, hacsak nem ellenőrizték függetlenül. Mielőtt bármely VPN-szolgáltatóra bízná forgalmát, keressen bizonyítékot harmadik fél általi auditokra, átláthatósági jelentésekre, vagy dokumentált múltra, amely igazolja, hogy a cég kiállt az adatvédelmi állításai mellett a vizsgálatok során.
Ez egy jó alkalom arra is, hogy újraértékelje, mit vár el egy VPN-től. A naplózásmentességi szabályzatnak azt kellene jelentenie, hogy eleve nincs mit kiszivárogtatni. Ha egy adatszivárgás során milliónyi kapcsolati napló kerül elő egy olyan szolgáltatótól, amely azt állította, hogy nem tárol ilyeneket, az egyértelmű figyelmeztető jel arra nézve, hogyan működik a cég valójában a színfalak mögött, függetlenül attól, hogy mit állít a marketingje.
Kézzelfogható teendők
Ha jelenlegi vagy korábbi SplitVPN- vagy NotVPN-felhasználó, azonnal változtassa meg fiókja jelszavát, és frissítse mindenhol, ahol esetleg újrafelhasználta. A közzétételt követő hetekben kísérje figyelemmel e-mail- és fizetési fiókjait gyanús tevékenységek után kutatva. A jövőben olyan VPN-szolgáltatókat válasszon, amelyek függetlenül auditált naplózásmentességi jelentéseket tesznek közzé, ahelyett hogy ellenőrizetlen állításokra hagyatkozna. És kezeljen minden adatvédelmi ígéretet – bármely szolgáltatótól is származzon – úgy, mint amit ellenőrizni kell, nem pedig feltételezni, hiszen ez az eset is megmutatja, milyen gyorsan megszeghető egy naplózásmentességi ígéret.




