Altenen siber suç forumunda dolaşan 17 GB'lık bir SQL veritabanı, VPN sektörünün en çok tekrarlanan vaatlerinden birine ışık tuttu: kayıt tutmama politikası. Özellikle internet sansürünü aşmak için pazarlanan bir Rus VPN hizmeti olan SplitVPN'den (eski adıyla NotVPN) çalındığı iddia edilen veritabanının yaklaşık 23,4 milyon kullanıcı kaydı ve 58 milyon bağlantı günlüğü içerdiği bildiriliyor. Bu, pazarlamasını hiç günlük tutmadığı fikri etrafında kuran bir hizmet için çarpıcı bir rakam.
Bu sadece bir VPN sağlayıcısının hacklenmesinden ibaret bir hikaye değil. Bir gizlilik politikasının ancak arkasındaki uygulamalar kadar iyi olduğunu ve SplitVPN'deki kayıt tutmama iddiaları ihlalinin, kullanıcıların trafiklerini bir sağlayıcıya emanet etmeden önce pazarlama metinlerinin ötesine bakmaları gerektiğini tam olarak gösterdiğini hatırlatıyor.
SplitVPN İhlalinde Neler Oldu
Security Affairs'ın haberine göre, bir tehdit aktörü veritabanını bilinen bir siber suç forumunda dağıtmaya başladı ve Mysterium araştırmacıları bir kopyasını ele geçirip ham dökümle doğruladı. Analizleri ölçeği doğruladı: tüm değer teklifini tam da bu tür verileri saklamamak üzerine kuran bir hizmetten sızdığı iddia edilen, milyonlarca kullanıcı hesabı, cihaz bilgisi, ödeme detayı ve bağlantı metaverisi.
Veri setinin teknik dökümünü, hangi veri kategorilerinin bulunduğunu ve sızıntının nasıl doğrulandığını daha ayrıntılı olarak, SplitVPN ihlalinin 58 milyon günlüğü kayıt tutmama sözüne rağmen ifşa etmesi başlıklı önceki yazımızda ele almıştık. SplitVPN kullanıyorsanız veya kullandıysanız, hangi bilgilerin ifşa olabileceğini ve etkilenen kullanıcıların hangi adımları düşünmesi gerektiğini ortaya koyduğu için o yazıyı tamamen okumaya değer.
Temel mesele yalnızca bir ihlal yaşanmış olması değil. İhlaller her sektördeki şirketin başına gelir. Mesele, SplitVPN'in kullanıcılarına veri uygulamaları hakkında söyledikleri ile sızdırılan veritabanının gösterdiği arasındaki uçurumdur. Bir VPN kendisini sansür aşma aracı olarak tanıtıp günlük tutmadığını iddia ediyor ve çalınan bir veritabanı on milyonlarca bağlantı kaydı gösteriyorsa, bu küçük bir tutarsızlık değildir. Ürünün temel vaadiyle doğrudan çelişkidir.
Bağlantı Günlükleri Kayıt Tutmama Sözlerini Neden Geçersiz Kılar
Bağlantı günlükleri tarama geçmişiyle aynı şey değildir, ancak yine de son derece açıklayıcı olabilirler. Bir bağlantı günlüğü genellikle bir kullanıcının VPN sunucusuna ne zaman bağlandığını, hangi sunucuyu kullandığını, oturumun ne kadar sürdüğünü ve bazen bağlandığı IP adresini kaydeder. İnternet sansürünü aşmaya çalışan kişilere pazarlanan bir VPN için, bu tür metaveriler kendi başına hassas olabilir, çünkü potansiyel olarak bir kişinin internete ne zaman ve nasıl eriştiğine dair desenler oluşturmak için kullanılabilir, bağlandıktan sonra tam olarak ne yaptığı bilinmese bile.
Gerçek bir kayıt tutmama politikası, bir sağlayıcının sistemlerini bu bilgilerin basitçe saklanmayacağı şekilde tasarlaması anlamına gelir; yalnızca RAM'de çalışan sunucular, oturum verilerinin hemen silinmesi veya bağlantı metaverisini diske hiç yazmayan bir altyapı aracılığıyla. Bir ihlal, bir veritabanında milyonlarca bağlantı günlüğünün bulunduğunu ortaya çıkardığında, bu sağlayıcının pazarlamasının yapmayacağını söylediği türden bilgileri topladığını ve sakladığını düşündürür. SplitVPN olayının gösterdiği temel sorun budur: vaat ile uygulama görünüşe göre örtüşmemiştir.
Güvenmeden Önce Bir VPN'in Kayıt Tutmama İddialarını Doğrulama
Pazarlama sayfaları yazması kolaydır. Doğrulanabilir kanıtın sahtesini yapmak daha zordur ve güvenilir bir kayıt tutmama iddiasını boş bir iddiadan ayıran şey budur. Trafiğinizi bir VPN'e emanet etmeden önce birkaç somut sinyale bakın:
Bağımsız denetimler, kendi beyan ettiğiniz politikalardan daha önemlidir. Saygın bir üçüncü taraf güvenlik firmasının, bir sağlayıcının sunucu yapılandırmasını inceleyip kimlik belirleyici günlüklerin saklanmadığını doğrulaması, bir gizlilik politikası sayfasındaki bir paragraftan çok daha fazla ağırlık taşır.
Mahkeme davaları ve kolluk kuvveti talepleri gerçek dünya testleri olarak hizmet edebilir. Bir sağlayıcı daha önce kullanıcı verilerini teslim etmeye zorlandıysa ve verecek hiçbir şeyi olmadıysa, bu doğrulanmamış bir iddiadan daha güçlü bir sinyaldir.
Şeffaflık raporları, yargı bölgesi ve sahiplik geçmişi de önemlidir. Güçlü veri koruma yasalarına sahip bir ülkede yerleşik, düzenli şeffaflık raporları yayınlayan ve net bir sahiplik yapısı olan bir sağlayıcıyı hesap verebilir kılmak, kimin yönettiğini gizleyen bir sağlayıcıya göre genellikle daha kolaydır.
Kontrol Listesi: Gizlilik Odaklı Bir VPN Seçerken Uyarı İşaretleri
Bir VPN sağlayıcısını değerlendirirken şu uyarı işaretlerine dikkat edin: hiçbir zaman bağımsız bir denetim yayınlanmamıştır veya denetim yıllar öncesine aittir; şirketin sahipliği veya yargı bölgesi belirsizdir ya da sık sık değişir; gizlilik politikası, gerçekte neyin toplandığını açıklamadan "anonimleştirilmiş" veya "toplulaştırılmış" verilerle ilgili muğlak bir dil kullanır; hiçbir şeffaflık raporu veya yasal taleplere yanıt geçmişi yoktur; ve hizmet daha önce (SplitVPN'in NotVPN'den yaptığı gibi), operasyonel olarak neyin değiştiğine dair net bir açıklama yapmadan yeniden markalaşmıştır.
Bu Sizin İçin Ne İfade Ediyor
Şu anda SplitVPN kullanıyorsanız, bunu SplitVPN ihlalinin 58 milyon günlüğü kayıt tutmama sözüne rağmen ifşa etmesi başlıklı yazıyı incelemek ve hesap, cihaz veya ödeme bilgilerinizin ifşa olan veritabanında yer alıp almadığını değerlendirmek için bir sinyal olarak kabul edin. Daha geniş anlamda, bu olay güvendiğiniz herhangi bir VPN'i yeniden incelemek için faydalı bir teşviktir; her sağlayıcı günlük kaydı uygulamaları hakkında yalan söylediği için değil, bu alandaki güven pazarlama sayfasından varsayılmak yerine doğrulama yoluyla kazanılması gerektiği için.
SplitVPN'deki kayıt tutmama iddiaları ihlali, kayıt tutmayan VPN'lerin bir efsane olduğu anlamına gelmez. Etiketin tek başına kanıt olmadığı anlamına gelir. Bağımsız denetimlere, tutarlı şeffaflık raporlamasına ve yasal baskı altında kullanıcı verilerini koruma konusunda bir sicile işaret edebilen sağlayıcılar, yalnızca pazarlama diline güvenenlerden farklı bir güven seviyesi kazanmıştır.
Eyleme Dönüştürülebilir Çıkarımlar
VPN sağlayıcınızın kayıt tutmama iddialarıyla ilgili yakın zamanda, kamuya açık bağımsız bir denetimden geçip geçmediğini kontrol edin. Sağlayıcının yargı bölgesini ve sahiplik geçmişini araştırın, çünkü bunlar yasal olarak hangi verilerin talep edilebileceğini etkiler. Sağlayıcı yayınlıyorsa şeffaflık raporlarını okuyun ve eksikliğini sorgulanmaya değer bir boşluk olarak görün. Bir SplitVPN kullanıcısıysanız, ifşa olan veri setinin ayrıntılarını inceleyin ve bu hesapla ilişkili yeniden kullandığınız parolaları veya ödeme bilgilerini değiştirmeyi düşünün. Ve ileriye dönük olarak, gizlilik araçlarını yalnızca vaatlere değil, doğrulanabilir kanıtlara dayanarak seçin.




