一起与 SplitVPN(前身为 NotVPN 的虚拟专用网络提供商)相关的数据泄露事件暴露了 865,336 名用户和约 5800 万条连接日志。该事件引发关注,因为 SplitVPN 同许多 VPN 服务一样,以严格的隐私承诺为卖点:明确的无日志政策,告诉用户他们的在线活动永远不会被记录或存储。这次泄露表明,这一承诺在实践中并未得到遵守。

对于这个几乎完全建立在信任之上的行业来说,这种事件会重塑人们评估 VPN 提供商声明的方式。数以百万计的人使用 VPN,正是为了避免自己的浏览习惯在任何地方被追踪或留存。当提供商自身的日志记录行为与其营销宣传相矛盾时,这不仅给 SplitVPN 的用户,也给所有依赖“无日志”标签而信任服务管理其流量的人,提出了尖锐的问题。

SplitVPN 数据泄露事件的经过

根据披露的信息,被泄露的数据包括 865,336 条用户记录以及约 5800 万条连接日志。如此规模的连接数据意义重大,因为一个真正无日志的 VPN 根本不应该生成,更不用说存储如此大量的用户连接记录。数千万条连接日志的存在,直接削弱了 SplitVPN 向其用户群宣传的核心隐私保障。

SplitVPN 在更名之前曾以 NotVPN 的名义运营。SplitVPN 数据泄露暴露了 86.5 万条记录和 5800 万条日志 这一事件,已经引发了更广泛的讨论:VPN 公司如何验证并强制执行自己的隐私政策,尤其是那些规模较小或不太知名的提供商,它们可能不会像大型成熟服务那样接受同等水平的独立审计。

无日志声明为何如此重要

VPN 的全部价值主张都建立在信任之上。用户将自己的流量通过第三方服务器传输,正是为了让互联网服务提供商、网络管理员或其他观察者无法窥视其在线行为。作为交换,他们又将同样的可见性交到了 VPN 提供商手中。无日志政策本应是防止 VPN 公司自身成为泄露点的机制。

当一家提供商宣传无日志,但后来却被发现保留了连接元数据,并且这些元数据在泄露事件中被曝光时,就完全违背了使用该服务的初衷。用户不仅被外部攻击者暴露了数据,而且这些数据的存在形式,正是当初被承诺绝不会创建的。这就是为什么监管机构、安全研究人员和隐私倡导者持续推动对无日志声明进行独立审计,而不是全盘接受营销说辞的原因。

哪些数据被泄露

SplitVPN 泄露事件据称涉及用户账户记录和数千万条连接日志。这类连接日志可能揭示出诸如用户何时连接、连接时长,以及与其 VPN 会话相关的其他元数据等模式。即使没有完整的浏览历史,这类元数据也能被用来推断出用户本以为会被保密的行为、时间安排和习惯。

对于受影响的个人来说,这次暴露意味着他们原以为从未被收集的信息,现在却与他们的账户关联起来,并可能被未授权方获取。这与典型的数据泄露不同,且可以说更具破坏性,因为它还摧毁了该服务赖以销售的信任基础。

这对你意味着什么

如果你曾使用过 SplitVPN 或 NotVPN,应将此视为一个信号,检查你的账户,并更改与该服务相关的所有凭据,包括在其他平台上重复使用的密码。更广泛地说,这次泄露提醒我们,“无日志”只是一个声明,而非保证,除非它经过独立验证。在信任任何 VPN 提供商处理你的流量之前,请寻找第三方审计、透明度报告的证据,或其在受到审视时捍卫隐私声明的可查历史。

这也是重新评估你对 VPN 期望的好时机。无日志政策应当意味着从一开始就没什么可泄露的。如果一次泄露事件让一家声称不保存日志的提供商产生数百万条连接日志,那么无论其营销说辞如何,这都是关于该公司幕后实际运作方式的严重危险信号。

可操作的要点

如果你是 SplitVPN 或 NotVPN 的当前或过往用户,请立即更改账户密码,并在任何可能重复使用过该密码的地方同步更新。在此次披露后的数周内,留意你的电子邮件和支付账户是否存在可疑活动。未来,请选择发布经独立审计的无日志报告的 VPN 提供商,而不是依赖未经核实的声明。将任何提供商的任何隐私承诺都当作有待核实的事项,而不是想当然地相信,因为此次事件表明,无日志的声明是多么容易被打破。