
对于任何人来说,通过 VPN 连接都是提高在线隐私和安全性的绝佳方式。但使用 VPN 仍然需要对运营服务器和制作应用程序的 VPN 提供商有很大程度的信任。有时,这种信任会被滥用,用户的个人详细信息会被泄露。在本文中,我将介绍几起与隐私相关的事件,其中 VPN 提供商未能履行其隐私声明。
诸如此类的事件让消费者心存疑虑。虽然许多提供商已被证明是值得信赖的,但您会发现不乏批评者,他们基于允许此类不当行为发生的固有漏洞来谴责整个 VPN 行业。
本文列出的所有 VPN 都暴露出严重的隐私缺陷,但许多 VPN 仍然在知名科技出版物上被列为“强烈推荐”或“编辑选择”,并在这些出版物上花费了数千美元做广告。在您注册“最佳 VPN 服务”之前,我建议您阅读这篇文章。
捕获伐木
连接到 VPN 时,数据会在您的设备上进行加密,然后发送到 VPN 服务器并在其中进行解密,然后再传输到互联网上的目的地。在服务器上的解密过程中,VPN 提供商有机会偷看您未加密的互联网流量。目前,每个 VPN 都是这种情况,除了简单地相信提供商不会记录该信息之外别无选择。
如今,每一个值得信赖的VPN都会在其网站主页上贴上“无日志”或类似的内容。无日志 VPN 提供商不会保留用户连接到 VPN 时的活动记录。通常,“无日志”声明仅指交通日志,其中包括互联网流量的实际内容,例如访问的网站、消息、电子邮件、购买、搜索等。
但许多标榜无日志的 VPN 提供商实际上记录并存储了流量日志以外的用户数据。连接日志也称为诊断或使用日志,包括元数据,例如连接和断开连接的时间戳、传输的数据量以及上次连接到的 VPN 服务器。
其中大部分内容都是无害的,仅用于诊断目的,但其中一些内容可用于将活动追溯到特定用户。IP地址特别是,通常包含在连接日志中,并且对于连接到互联网的每个设备来说都是唯一的。此外,将帐户 ID 与电子邮件地址和连接元数据联系起来的日志可用于证实单个用户的活动。
隐藏我的屁股

2011 年,总部位于英国的 HideMyAss 因该事件而声名狼藉。移交了导致一名用户被捕的证据。 Cody Kretsinger 试图利用 HMA 来掩盖他参与对索尼影业和 PlayStation Network 的攻击。当调查人员向 HMA 提出法院命令时,该公司遵守了要求,交出了最终导致 Kretsinger 被捕的信息。
HideMyAss 表示,它从未记录过互联网流量的内容,但它确实记录了 Kretsinger 设备的 IP 地址以及他连接和断开 VPN 的时间戳。这些日志提供了足够的证据来证实联邦调查局对他的指控。
这里的主要问题不是 HMA 遵守执法,而是它首先记录了这些日志。这一事件无疑损害了 HMA 的声誉和业务,而且很可能会持续数年。尽管开创了全行业先例,但许多 VPN 提供商如今仍然保留类似的日志。
纯VPN

2017 年 10 月,总部位于香港的 PureVPN 因以下原因受到严厉批评:一名用户被捕,林瑞安。林,一个真正的渣男,通过网络跟踪一名女性,侵入她的账户,并将她的个人照片和敏感信息传播给数百人。 Lin 试图使用 PureVPN 来隐藏他的活动。
PureVPN 对细节仍然有点模糊,可以说该公司交出了来自 Lin 的家庭和工作场所的两个 IP 地址。尽管 PureVPN 声称自己是“无日志”提供商,但其合规行为导致林被捕。
诚然,Lin 的行为是不可接受的,但 PureVPN 保留的 IP 地址足以让调查人员证实 Gmail 的证据并对 Lin 立案。这也是令人无法接受的。
IP消失

2016 年,美国 IPVanish 的母公司将国土安全部的日志移交给了其一名参与儿童色情制品的用户 Vincent Gevertz。国土安全部要求提供属于 Highwinds Network Group(当时拥有 IPVanish)的 IP 地址的用户的详细信息。在最初拒绝该请求后,Highwinds 最终还是答应了,尽管它声称自己是一家没有使用信息的无日志提供商。
Highwinds 交出了康卡斯特 (Comcast) 拥有的 IP 地址,调查人员因此找到了盖弗茨 (Gevertz)。虽然我们当然不会宽恕 Gevertz 的行为,但这就是为什么避免记录 IP 地址的 VPN 很重要的一个例子。它还可能阻止人们选择在美国注册的 VPN。
IPVanish 此后易手,现在归 StackPath 所有。 StackPath 的首席执行官对这一事件做出了回应,称他无法就在别人的监督下发生的事情发表意见。他写道在 Reddit 上“毫无例外,IPVanish 不会、过去不会、将来也不会作为 StackPath 公司记录或存储我们用户的日志。”
关闭VPN

总部位于瑞士的 VyprVPN 存储用户的源 IP 地址、他们连接的 VPN 服务器地址、连接和断开连接的时间以及消耗的数据量。此信息将保存 30 天。我从未听说过这些日志会导致任何人被捕,但顾客肯定还有其他抱怨。
许多VyprVPN 用户投诉这些日志允许 VyprVPN 检测并惩罚下载种子的用户。有些人报告说,为了遵守公司收到的 DMCA 索赔要求,他们的帐户被暂停甚至终止。
地球VPN

2014 年初,荷兰警方逮捕了一名向学校发送炸弹威胁的男子。根据报告,该男子试图使用 EarthVPN 来隐藏自己的身份。警方根据法院命令扣押了一台 EarthVPN 服务器。 EarthVPN 的一位代表表示,该公司从未存储过任何识别日志,但查获服务器的数据中心保留了 IP 传输日志。
虽然我们无法验证此案例,但这是一个很好的例子,说明纯粹的无知或无能如何与 VPN 的隐私政策相矛盾。 VPN 提供商负责审查容纳其服务器的数据中心,其中包括数据中心的日志记录策略。如果该报告属实,EarthVPN 应该进行更好的尽职调查。
跟踪、广告注入和恶意软件
在免费 VPN 服务中最常见的是,广告和 cookie 注入用于通过广告赚取收入。 VPN 可以向您的浏览器添加 cookie,并直接在网页上插入广告。这些 Cookie 是持久性的,这意味着即使您不在获取它们的网站上,它们也会保持活动状态并继续收集浏览数据。注入的广告会读取 cookie 数据,将其发送到广告交易平台(可能由第三方运行),并进行相应的更改。
通过cookie挖掘个人数据坚决违背VPN应采取的以隐私为导向的做法。
某些 VPN 应用程序要么包含恶意软件负载,要么本身就是一种恶意软件。同样,这在免费 VPN 应用程序中最为常见,不会有任何损失。其目标是用恶意软件感染用户的设备,使其执行某些意外操作。
恶意软件的类型及其具体目的几乎可以是任何东西。一个2017年学习(PDF) 在近 300 个 Android VPN 应用程序中,38% 包含恶意软件或恶意广告。
贝特网

Betternet 不保留任何日志,但其隐私政策表明 VPN 使用跟踪库来监控用户在网络上的行为。最近的一项研究(PDF)给 Betternet 的 Android 应用程序的 AV 排名为 13,这意味着 13 个防病毒程序检测到该应用程序中的恶意活动。这使得它在 283 个测试的恶意应用程序中排名第四。
你好

Hola 是最严重的 VPN 安全政策违规者之一,但它仍然是最受欢迎的免费代理之一。首先,该公司不运营中央 VPN 服务器。相反,用户通过彼此的设备进行连接,利用彼此的空闲带宽。免费版本未加密,用户可能会发现自己涉嫌进行其他用户的犯罪活动。
2015年,Hola 将其庞大的用户群变成了武器:一个巨大的僵尸网络,用于执行使服务器过载的攻击,即所谓的分布式拒绝服务 (DDoS) 攻击。 Hola 在几乎没有监督的情况下出售僵尸网络和用户带宽的访问权限,从而使其被恶意使用。
热点盾

2017 年,一个隐私倡导组织向 FTC 提交了正式投诉,指控 VPN 提供商 Hotspot Shield 尽管声称提供“完全匿名”,但仍收集数据并拦截用户流量。该应用程序在用户不知情的情况下将跟踪 cookie 放入用户的浏览器中。这些跟踪 cookie 允许广告商根据收集的用户数据提供有针对性的广告。
似乎这还不够,投诉还指出 Hotspot Shield 拦截了对某些电子商务网站的合法 HTTP 请求。该 VPN 将用户重定向到 Hotspot Shield 母公司 AnchorFree 从中获利的合作伙伴网站。
截至撰写本文时,联邦贸易委员会尚未就该投诉做出裁决。
安全保障不足
许多 VPN 使用的安全措施不足、过时或已弃用,而其他 VPN 则根本缺乏安全措施。 VPN 安全包括加密和泄漏保护等因素。
在同一项研究中,研究人员在超过三分之一的 Android VPN 应用程序中发现了恶意软件,研究人员发现其中 84% 的应用程序泄露了用户的网络流量,而 18% 的应用程序根本没有加密数据。
加密(或缺乏加密)
VPN 对最终用户设备和 VPN 服务器之间的所有互联网流量进行加密。 VPN 加密由三个主要元素组成:通道加密、身份验证和密钥交换。 VPN 提供商通常只宣传通道加密,该加密至少应为 128 位 AES。
验证
身份验证和密钥交换很少被宣传,但同样重要。身份验证可确保发送和接收的所有数据均以其原始形式到达且未被修改。认证方式应为HMAC SHA1或SHA2(包括SHA256和SHA512);常规 SHA1 现已弃用。
密钥交换
密钥交换有助于安全地建立 VPN 连接。它用于将共享加密密钥传递给客户端和服务器。如果发现此共享密钥,则可以解密整个会话的数据,因此确保其安全非常重要。 VPN 密钥交换应使用 2048 位或更大的 RSA 密钥。一些 VPN 仍然使用 1024 位 RSA,但这已被破解,因此不再被认为是安全的。
漏电保护
Comparitech 2017 年末的一份报告得出了类似的结论:大多数 VPN 都会泄露个人数据,尽管有相反的说法。。这篇文章探讨了 VPN 在防止个人数据从加密隧道中逸出的各种类型的泄漏方面的表现。事实证明,大多数 VPN 都在与 WebRTC 泄漏作斗争,并且许多 VPN 在连接因某种原因中断时会泄漏流量。即使泄漏仅在某些情况下发生,该报告也表明我们不应该信任声称防泄漏的 VPN。
那么你可以信任谁呢?
有了所有这些信息,您可能会对 VPN 提供商更加警惕。事实上,很难知道该信任谁。即使 VPN 没有发生过像我们上面列出的那样的公共隐私事件,也不意味着它将来不会发生。
没有办法确保 VPN 不会辜负您的信任。话虽如此,一些 VPN 已经在现实世界中接受了测试,并出色地通过了测试。ExpressVPN,完美的隐私和私人互联网接入过去,他们的服务器都曾遭到执法部门的突击搜查。它们都不包含可以引导当局找到他们正在寻找的特定用户的日志。这是 VPN 兑现其安全和隐私声明的良好指标。
关于 Netflix 和 VPN 的一句话
尽管 VPN 首先是保护隐私和安全的工具,但它们已成为访问流媒体服务的流行方式,这些服务根据用户位置提供不同的内容。可以通过使用 VPN 欺骗用户的位置来规避这些所谓的地理限制。实施此类地理限制的最著名的流媒体服务是 Netflix。
与其他国家付费用户相比,Netflix 的美国客户可以访问更多的内容库。 VPN 可用于将用户的 IP 地址更改为美国的 IP 地址,这样就可以从任何位置访问更大的美国 Netflix 目录。然而,Netflix 已经阻止了大多数 VPN 的使用,因此如果您打算购买 VPN 来观看 Netflix,请谨慎选择。一个有用的资源是这个Netflix VPN 研究,该公司声称已经进行了超过 5,000 次测试,以确定哪些 VPN 可以与 Netflix 配合使用。
图像: ”胖子党二 32” 作者:Anonymous9000






