Denne uken nådde et innlegg med tittelen "Mullvad exit IPs are surprisingly identifying" 613 poeng og 389 kommentarer på Hacker News. En separat tråd — "Who owns ExpressVPN, Nord, Surfshark?" — fikk 673 poeng samme dag. Til sammen ble det en tøff uke for VPN-bransjen: verktøyene folk kjøper for anonymitet er i ferd med å bli fingeravtrykksflater, mens selskapene bak dem stille og rolig konsoliderer.
Dette innlegget handler om det første problemet — forskningen på exitadresse-fingeravtrykk — og det ubehagelige som de fleste personvernkampanjer ikke vil fortelle deg om det: alle VPN-tunneler har en exitadresse. Inkludert vår. Her er hva det faktisk betyr for hvordan du beskytter deg selv.
Hva Mullvad-forskningen fant
Forskningen på tmctmt.com viste at Mullvads WireGuard-exitadresser kan fungere som en stabil fingeravtrykksvektor på tvers av servere. Fordi utvalget av exitadresser en økt trekker fra er lite og forutsigbart, kan en observatør som overvåker fra flere utsiktspunkter korrelere økter som brukeren tror er uavhengige. Det er ikke en feil som fikses i en patchutgivelse — det er en egenskap ved hvordan delt exit-VPN-infrastruktur oppfører seg i stor skala.
Det er viktig fordi det avslører et gap mellom løftet om en VPN — at trafikkets opprinnelse er skjult — og virkeligheten av hvordan tildeling av exitnoder fungerer når du er én av millioner av brukere som deler den samme infrastrukturen.
Alle tunneler har en exitadresse — også Caspers
Det ville vært enkelt å gjøre dette til et salgspitch ved å hevde at Casper's Cloak ikke har dette problemet. Det gjør vi ikke, fordi det ikke ville vært sant. Casper's Cloak inkluderer en kryptert WireGuard-tunnel, og som alle VPN-tunneler avsluttes den tunnelen ved en exitadresse. Ethvert produkt som ruter trafikken din gjennom en server — inkludert vårt — har et utgangspunkt som i prinsippet kan analyseres. Et verktøy som hevder å ha «ingen exitadresse» er enten ikke en VPN i det hele tatt, eller ikke ærlig mot deg.
Så lærdommen fra Mullvad-forskningen er ikke «bytt til den ene magiske VPN-en uten exitadresse». Den finnes ikke. Lærdommen er at tunnelen aldri var den delen av personvernet ditt som tok det tyngste løftet i utgangspunktet.
Hvorfor «mer enn en VPN» er hele poenget
En VPN-tunnel endrer hvor trafikken din ser ut til å komme fra. Den gjør nesten ingenting med det som sporer deg når den ankommer — annonsenettverk, identifikatorer på tvers av apper, ondsinnede domener, sporere innbakt i appene selv. Det arbeidet skjer på et helt annet lag.
Casper's Cloak er bygget rundt det laget. Den krypterte tunnelen er én komponent; beskyttelsen som faktisk reduserer eksponeringen din kjører ved siden av den:
Trusseldeteksjon på enheten. Sanntidsanalyse av tilkoblingene appene dine gjør, som flagger phishing og kjente ondsinnede domener før de lastes inn.
DNS- og nettverksfiltrering. Blokkering av annonse- og sporingsdomener systembredt, på tvers av alle apper — ikke bare i nettleseren.
Sporing-blokkering. Kutter identifikatorer på tvers av apper og analyse av nettlesingsmønstre som følger deg uavhengig av hvilken exitadresse du tilfeldigvis er på.
Trafikkkamuflasje. Lokketrafikk og obfuskeringsfunksjoner («Phantom Barriers») designet for å gjøre analyse av trafikkemønstre vanskeligere.
Ingen av disse er avhengige av at exitadressen din er hemmelig. De fortsetter å fungere enten noen kan se hvor tunnelen din avsluttes eller ikke — noe som er nøyaktig den egenskapen Mullvad-forskningen viste at en tunnel alene ikke kan garantere.
Hva du bør gjøre akkurat nå
Hvis personvernoppsettet ditt i dag er en VPN-tunnel og ingenting annet, er Mullvad-forskningen en god anledning til å spørre hva som faktisk beskytter deg når trafikken din ankommer. Det ærlige svaret, for tunnel-bare oppsett, er vanligvis: ikke mye.
Casper's Cloak kombinerer trusseldeteksjon på enheten, DNS- og nettverksfiltrering, sporing-blokkering og en kryptert WireGuard-tunnel i én enkelt app for iOS, macOS og Android — ett abonnement i stedet for en VPN pluss en separat annonseblokkerer pluss et DNS-filter.
Og hvis den andre halvdelen av denne ukens nyheter — hvem som faktisk eier de store VPN-merkene — er den delen som bekymrer deg, er det et eget spørsmål. Vi skrev om det i Hvem eier din VPN?