一家"无日志"VPN 的数据库出现在网上
一个据称属于 SplitVPN(前身为 NotVPN 的 VPN 服务)的被盗 17 GB SQL 数据库已在网上出现,其内容与该公司长期宣称的无日志隐私承诺直接矛盾。根据对泄露数据的分析,该数据库包含约 2340 万条用户记录、1360 万条设备记录和 260 万条支付记录。个人数据、设备数据和财务数据的这种组合,正是一个真正的无日志 VPN 服务绝不应收集、更不应在泄露中丢失的信息。
据报道,该泄露数据开始在 Altenen 网络犯罪论坛上流传,该论坛常被用来分发被盗数据库,之后这些数据会被转卖或被其他威胁行为者拆解利用。一旦此类数据集进入这种论坛,往往会迅速扩散到其他犯罪市场,几乎无法遏制。对于一个 VPN 提供商来说,其全部价值主张都建立在不保留用户活动或身份数据的承诺之上,这种程度的曝光堪称毁灭性的打击。
为什么"无日志"声明如今受到质疑
VPN 提供商将无日志政策作为核心卖点进行营销:其理念是,即使政府或攻击者要求提供用户数据,也无数据可交。SplitVPN 的情况表明,这些声明需要仔细审视,而非盲目信任。对同一事件的另一份分析发现,暴露的数据还包括数千万条连接日志,相关报告详细说明了 SplitVPN 尽管承诺无日志,仍暴露 5800 万条日志。连接日志、设备标识符和支付记录并非一家提供商能够合理声称其从未存储过的信息类型。
营销语言与实际数据做法之间的这种差距并非 SplitVPN 独有,但此处的规模使其成为一个值得关注的案例。数百万用户选择该服务正是因为它承诺隐私,其中许多人很可能在匿名性关乎人身安全而不仅仅是便利的地区使用它。当一家提供商的内部做法与其公开声明不符时,后果不仅仅是尴尬。它们可能将真实的人置于风险之中,尤其是那些依赖该服务来隐藏其身份或位置的人。
对泄露数据库及其来源的进一步了解值得详读,包括无日志声明最初是如何受到质疑的。对此问题的更深入探讨可参阅 这篇关于为什么 SplitVPN 的无日志声明需要验证的分析,其中详细阐述了 SplitVPN 所宣传的政策与其显然保留的数据之间的脱节。
这对您意味着什么
如果您曾使用过 SplitVPN 或其前身 NotVPN,请将此视为行动的信号,而不仅仅是阅读。暴露的数据集据报包含支付记录,这意味着与您账户关联的财务细节可能是泄露数据的一部分。设备记录表明,与您特定硬件相关联的标识符也可能被暴露,这会使恶意行为者更容易将您的 VPN 使用情况与您在其他服务中的真实身份关联起来。
更广泛地说,此次泄露提醒我们,VPN 的隐私政策的好坏取决于该公司实际的基础设施和安全实践。网站上印着的无日志声明是营销说辞,而不是技术保证。认真对待这一承诺的提供商通常会让独立机构对其系统进行审计,即便如此,如果一家公司为了支持或防欺诈目的而收集了超出必要范围的数据,计费系统或设备元数据的泄露仍可能发生。
SplitVPN 用户现在应该做什么
首先要假设您的电子邮件地址,可能还包括支付信息,已经被暴露。立即更改您的 SplitVPN 账户密码,并更新您可能重复使用该密码的所有其他地方的密码,因为凭据重用是单次泄露演变成多个账户被入侵的最常见方式之一。如果您通过信用卡支付,请密切监控您的账单是否有未经授权的收费,如有任何可疑情况,请考虑联系您的发卡机构。
同样值得考虑的是您是否仍想继续使用该服务。如此规模的泄露,涉及一家无日志提供商本不应保留的数据,是您另寻他处的合理理由。今后在评估任何 VPN 时,请寻找那些已发布独立第三方对其无日志声明进行审计的提供商,而不要仅仅依赖营销文案。
VPN 信任的更大图景
SplitVPN 事件发生之际,VPN 的采用率在寻求基本在线隐私保护的人群中持续增长。这种增长使得此类事件的影响更大,而非更小。一次影响数千万条记录的泄露事件,不仅侵蚀了对一家提供商的信任,也动摇了"订阅 VPN 就自动意味着隐私"这一更广泛的观念。事实并非如此。隐私取决于一家公司幕后实际做了什么,而不是其主页上的声明。
就目前而言,受影响的用户应专注于保护他们的账户和财务安全,而其他所有人都应将此视为一个警示,促使他们在将数据托付给任何提供商之前提出更严格的问题。阅读独立审计报告、查看公司的泄露历史,以及准确了解一项服务收集了哪些数据,这些都是简单的步骤,对于避免下一次出现此类头条新闻大有裨益。




