SplitVPN 数据泄露暴露了什么

新近披露的一起数据泄露事件,将虚拟专用网络提供商 SplitVPN 推到了 VPN 行业反复出现的一个尖锐问题的风口浪尖:当一家承诺不记录你活动的公司,最终却被发现依然记录了这些活动,会发生什么?

根据有关该事件的报道,此次泄露暴露了约 86.5 万条用户记录以及完整的支付卡号码。仅此一项对任何在线服务来说都已构成严重事件。但泄露范围远不止账单信息。据报道,被暴露的数据库中还包含带有密码哈希的管理员账户、跟踪 SplitVPN 自身操作人员行为的日志,以及与配置 App Store 账户相关的基础设施详情。审查了此次泄露事件的安全研究人员指出,管理员级凭据和内部运维数据的存在表明,此次泄露事件的影响范围可能比仅从用户端记录所见的更为广泛。

然而,最关键的细节或许是在同一数据库中发现 5800 万条隐藏的连接日志。对于一家 VPN 提供商而言,仅这一数字对信任的损害,就超过了支付卡信息泄露和管理员凭据泄露的总和。

为什么 5800 万条连接日志与无日志声明相矛盾

VPN 的整个价值主张建立在一个简单的承诺之上:你的提供商路由你的流量并对其进行加密,且不保留你做了什么或何时做的记录。提供商将此作为“无日志政策”进行营销,这通常是 VPN 广告中重复最多的短语。这也是注重隐私的用户最初付费使用这项服务的原因。

一个包含 5800 万条连接日志的数据库并非假设性的技术细节。它是直接证据,表明 SplitVPN 向其客户宣传的任何政策,与其服务器上实际发生的情况并不相符。此类连接日志通常会捕获时间戳、会话时长以及源或目标 IP 地址等信息,而这些元数据正是真正的无日志架构旨在避免保留的。当这些数据最终与支付信息和管理员凭据一起存放在可被攻破的 SQL 数据库中时,就证实了这些日志存在的时间足够长,格式也足够可提取,以至于能被窃取。

这并非 VPN 的无日志营销首次因泄露事件而被戳穿,也不会是最后一次。但此处的规模——与数十万用户账户绑定的数千万条个人连接记录——使 SplitVPN 成为提供商所言与其所存之间差距的一个鲜明案例研究。如需更深入地详细了解泄露数据库的具体内容以及为何日志记录矛盾如此重要,我们早前关于 SplitVPN 泄露事件及其无日志声明的报道会更详细地剖析具体细节。

如何审查 VPN 提供商的安全性与日志记录实践

SplitVPN 事件是一个有用的提醒:印在营销页面的无日志声明并非验证,而只是一个承诺。评估任何 VPN 提供商的读者,无论是否使用过 SplitVPN,都应寻找一些具体的问责迹象,而不是仅看政策声明的表面价值。

独立的第三方安全审计是目前最接近真正验证的方式。一家委托外部公司检查其服务器配置并确认不保留日志的提供商,能为用户提供比书面政策更实质性的保障。还值得检查提供商是否拥有记录在案的透明度报告历史、是否曾公开处理披露的漏洞,以及是否为账单和账户信息制定了明确的数据保留计划,因为支付数据往往是用户在仅关注浏览日志时所忽略的部分。有关对 SplitVPN 无日志矛盾的分析涵盖了在信任任何提供商的隐私声明之前值得提出的其他问题。

这对你意味着什么

如果你是 SplitVPN 的当前或曾用用户,应将此视为需要采取行动的现行事件,而非一则可略过的头条新闻。支付卡号码的泄露意味着你的财务信息可能面临欺诈风险。连接日志的暴露意味着你认为从未被记录的活动现在可能与你的账户挂钩。而管理员凭据的泄露意味着,在 SplitVPN 确认已进行修复之前,底层平台本身可能并不安全。

如果你曾是 SplitVPN 用户应采取的措施

取消或更换与 SplitVPN 账户关联的支付方式,并密切监控账单是否有未经授权的收费。立即更改你的 SplitVPN 密码,若你在其他地方重复使用了该密码,也一并更改。在所有可用的账户上启用双重认证。警惕提及本次泄露事件的网络钓鱼尝试,因为攻击者常利用泄露的数据制作具有说服力的后续骗局。最后,若你正在寻找新的 VPN,应优先选择那些拥有经独立审计的无日志声明的提供商,而非仅凭自我声明的政策。

SplitVPN 数据泄露事件所揭示的无日志矛盾是一个明确信号:隐私承诺需要证据,而不仅仅是营销文案。用户值得拥有能够证明其声明,而非仅仅陈述声明的提供商。