Bir veri ihlali, daha önce NotVPN olarak bilinen sanal özel ağ sağlayıcısı SplitVPN ile bağlantılı olarak 865.336 kullanıcıyı ve yaklaşık 58 milyon bağlantı kaydını açığa çıkardı. Olay, SplitVPN'in de pek çok VPN hizmeti gibi, pazarlamasını katı bir kayıt tutmama politikası üzerine kurmuş olması nedeniyle mercek altına alınıyor. Bu politika, kullanıcılara çevrimiçi etkinliklerinin asla kaydedilmeyeceğini veya saklanmayacağını söylüyordu. İhlal, bu sözün pratikte tutulmadığını gösteriyor.
Güvenin neredeyse tamamı üzerine kurulu bir sektör için bu, insanların bir VPN sağlayıcısının iddialarını değerlendirme şeklini değiştirebilecek türden bir hikaye. Milyonlarca insan, tarama alışkanlıklarının hiçbir yerde izlenmesini veya saklanmasını engellemek için özellikle VPN kullanıyor. Bir sağlayıcının kendi kayıt uygulamaları pazarlamasıyla çeliştiğinde, bu yalnızca SplitVPN müşterileri için değil, trafiğini bir hizmete emanet etmek için "kayıt tutmama" etiketine güvenen herkes için zor sorular ortaya çıkarıyor.
SplitVPN İhlalinde Ne Oldu
Açıklamaya göre, sızdırılan veriler 865.336 kullanıcı kaydıyla birlikte yaklaşık 58 milyon bağlantı günlüğünü içeriyordu. Bu hacimdeki bağlantı verisi önemlidir çünkü gerçek bir kayıt tutmayan VPN'in bu ölçekte kullanıcı bağlantı kayıtları oluşturmaması, hatta saklamaması gerekir. On milyonlarca bağlantı günlüğünün varlığı, SplitVPN'in kullanıcı tabanına tanıttığı temel gizlilik teminatını doğrudan çürütüyor.
SplitVPN daha önce yeniden markalaşmadan önce NotVPN adı altında faaliyet gösteriyordu. SplitVPN ihlali 865 bin kaydı ve 58 milyon günlüğü açığa çıkardı başlığı, VPN şirketlerinin kendi gizlilik politikalarını nasıl doğruladığı ve uyguladığı konusunda daha geniş bir tartışmayı başlatmış durumda. Özellikle de daha büyük, yerleşik hizmetlerle aynı seviyede bağımsız denetimden geçmeyen daha küçük veya az bilinen sağlayıcılar söz konusu olduğunda.
Kayıt Tutmama İddiası Neden Bu Kadar Önemli
Bir VPN'in tüm değer teklifi güvene dayanır. Kullanıcılar, internet servis sağlayıcılarının, ağ yöneticilerinin veya diğer gözlemcilerin çevrimiçi yaptıklarını görmemesi için trafiklerini üçüncü taraf bir sunucu üzerinden yönlendirir. Bunun karşılığında, aynı görünürlüğü VPN sağlayıcısının eline teslim ederler. Kayıt tutmama politikası, VPN şirketinin kendisinin bir maruziyet noktası haline gelmesini engellemesi beklenen mekanizmadır.
Bir sağlayıcı kayıt tutmadığını iddia ederken sonradan bağlantı meta verilerini sakladığı ortaya çıkar ve bu meta veriler bir ihlalde sızarsa, bu hizmeti kullanma amacınızı başından geçersiz kılar. Kullanıcıların verileri yalnızca dışarıdan bir saldırgan tarafından ifşa edilmedi; aynı zamanda verileri, asla oluşturulmayacağı vaat edilen bir biçimde mevcuttu. Bu nedenle düzenleyiciler, güvenlik araştırmacıları ve gizlilik savunucuları, pazarlama dilini olduğu gibi kabul etmek yerine, kayıt tutmama iddialarının bağımsız denetimlerle doğrulanması için sürekli baskı yapıyor.
Hangi Veriler Açığa Çıktı
SplitVPN ihlalinin, on milyonlarla ifade edilen kullanıcı hesap kayıtlarını ve bağlantı günlüklerini içerdiği bildirildi. Bu tür bağlantı günlükleri, bir kullanıcının ne zaman bağlandığı, ne kadar süreyle bağlı kaldığı ve VPN oturumlarıyla ilişkili diğer meta veriler gibi kalıpları potansiyel olarak ortaya çıkarabilir. Tam tarama geçmişi olmasa bile, bu tür meta veriler, kullanıcıların gizli kalacağına inandıkları davranışları, zamanlamaları ve alışkanlıkları çıkarsamak için kullanılabilir.
Etkilenen bireyler için bu maruziyet, hiç toplanmadığını varsaydıkları bilgilerin artık hesaplarıyla ilişkilendirildiği ve yetkisiz tarafların erişimine açık hale gelmiş olabileceği anlamına gelir. Bu, tipik bir veri ihlalinden farklı ve tartışmasız olarak daha zarar verici bir senaryodur çünkü hizmetin satıldığı güven temelini de yok eder.
Bu Sizin İçin Ne Anlama Geliyor
SplitVPN veya NotVPN'i hiç kullandıysanız, bunu hesabınızı gözden geçirmeniz ve hizmetle ilişkili tüm kimlik bilgilerini, diğer platformlarda yeniden kullanılan şifreler dahil olmak üzere değiştirmeniz için bir sinyal olarak değerlendirin. Daha geniş açıdan, bu ihlal, "kayıt tutmama" iddiasının bağımsız olarak doğrulanmadığı sürece bir garanti değil, yalnızca bir iddia olduğunu hatırlatıyor. Trafiğinizle herhangi bir VPN sağlayıcısına güvenmeden önce, üçüncü taraf denetimlerine, şeffaflık raporlarına veya gizlilik vaatlerinin inceleme altında arkasında durduğuna dair belgelenmiş bir geçmişe dair kanıt arayın.
Aynı zamanda bir VPN'den ne beklediğinizi yeniden değerlendirmek için iyi bir an. Bir kayıt tutmama politikası, sızdırılacak hiçbir şey olmaması gerektiği anlamına gelmelidir. Eğer bir ihlal, saklamadığını iddia eden bir sağlayıcıdan milyonlarca bağlantı günlüğü çıkarıyorsa, bu, şirketin pazarlaması ne söylerse söylesin, arka planda gerçekte nasıl çalıştığına dair anlamlı bir kırmızı bayraktır.
Alınabilecek Önlemler
Mevcut veya eski bir SplitVPN ya da NotVPN kullanıcısıysanız, hesap şifrenizi hemen değiştirin ve aynı şifreyi başka yerlerde yeniden kullandıysanız buralarda da güncelleyin. Bu ifşanın ardından haftalar boyunca e-posta ve ödeme hesaplarınızı şüpheli etkinliklere karşı izleyin. Bundan sonra, doğrulanmamış iddialara güvenmek yerine, bağımsız olarak denetlenmiş kayıt tutmama raporları yayınlayan VPN sağlayıcılarını seçin. Ve herhangi bir sağlayıcıdan gelen tüm gizlilik vaatlerini, varsaymak yerine doğrulanması gereken bir şey olarak ele alın; çünkü bu olay, bir kayıt tutmama iddiasının ne kadar çabuk çürütülebileceğini gösteriyor.




