Terug naar de blog
Privacyonderzoek·3 min leestijd

VPN-exit-IP's Kunnen Je Identificeren — En Elke Tunnel Heeft Er Één

Nieuw onderzoek toont aan dat het exit-IP van een VPN je kan identificeren via servers. Elke tunnel heeft er één — inclusief die van Casper's. De oplossing was nooit een magisch VPN zonder exit-IP; het gaat erom de tunnel niet te beschouwen als het geheel van je privacy.

Door Casper's Cloak Security Team

Deze week bereikte een bericht getiteld "Mullvad exit IPs are surprisingly identifying" 613 punten en 389 reacties op Hacker News. Een aparte thread — "Who owns ExpressVPN, Nord, Surfshark?" — haalde dezelfde dag 673 punten. Samen zorgden ze voor een moeilijke week voor de VPN-industrie: de tools die mensen kopen voor anonimiteit worden steeds vaker gebruikt als fingerprinting-oppervlakken, terwijl de bedrijven erachter zich stilletjes consolideren.

Dit bericht gaat over het eerste probleem — het onderzoek naar exit-IP-fingerprinting — en de ongemakkelijke waarheid die de meeste privacymarketing je niet vertelt: elke VPN-tunnel heeft een exit-IP. Die van ons ook. Dit is wat dat werkelijk betekent voor hoe je jezelf beschermt.

Wat het Mullvad-onderzoek Aantoonde

Het onderzoek op tmctmt.com toonde aan dat de WireGuard-exit-IP's van Mullvad kunnen fungeren als een stabiele fingerprinting-vector over servers heen. Doordat de pool van exit-IP's waaruit een sessie put klein en voorspelbaar is, kan een waarnemer die vanuit meerdere posities meekijkt sessies correleren die de gebruiker als onafhankelijk beschouwt. Het is geen bug die in een kleine update wordt opgelost — het is een eigenschap van hoe gedeelde exit-VPN-infrastructuur zich op grote schaal gedraagt.

Dat is relevant omdat het een kloof blootlegt tussen de belofte van een VPN — dat de herkomst van je verkeer wordt verborgen — en de werkelijkheid van hoe toewijzing van exitknooppunten werkt als je één van miljoenen gebruikers bent die dezelfde infrastructuur deelt.

Elke Tunnel Heeft een Exit-IP — Die van Casper's Ook

Het zou eenvoudig zijn om hiervan een verkooppraatje te maken door te beweren dat Casper's Cloak dit probleem niet heeft. Dat gaan we niet doen, want het zou niet waar zijn. Casper's Cloak bevat een versleutelde WireGuard-tunnel, en net als elke VPN-tunnel eindigt die tunnel bij een exit-IP. Elk product dat je verkeer via een server leidt — het onze ook — heeft een exitpunt dat in principe geanalyseerd kan worden. Een tool die je vertelt dat hij "geen exit-IP" heeft, is óf geen echte VPN, óf is niet eerlijk met je.

De les van het Mullvad-onderzoek is dan ook niet "overstappen op het ene magische VPN zonder exit-IP." Dat bestaat niet. De les is dat de tunnel nooit het deel van je privacy was dat het zware werk deed.

Waarom "Meer Dan een VPN" Het Eigenlijke Punt Is

Een VPN-tunnel verandert waar je verkeer schijnbaar vandaan komt. Hij doet vrijwel niets aan wat je bijhoudt zodra het aankomt — de advertentienetwerken, de cross-app-identificatoren, de kwaadaardige domeinen, de trackers die in de apps zelf zijn ingebakken. Dat werk vindt plaats op een geheel andere laag.

Casper's Cloak is gebouwd rondom die laag. De versleutelde tunnel is één component; de beveiliging die je blootstelling werkelijk vermindert loopt er naast:

  • On-device dreigingsdetectie. Realtime-analyse van de verbindingen die je apps maken, waarbij phishing- en bekende kwaadaardige domeinen worden gemarkeerd voordat ze laden.

  • DNS- en netwerkfiltering. Blokkering van advertentie- en trackerdomeinen op systeemniveau, voor elke app — niet alleen in de browser.

  • Anti-tracking. Het doorsnijden van de cross-app-identificatoren en browsepatroonanalyses die je volgen ongeacht welk exit-IP je op dat moment gebruikt.

  • Verkeercamouflage. Lokverkeer en obfuscatiefuncties ("Phantom Barriers") die zijn ontworpen om analyse van verkeerspatronen te bemoeilijken.

Geen van deze functies is afhankelijk van een geheim exit-IP. Ze blijven werken of iemand nu kan zien waar je tunnel eindigt of niet — precies de eigenschap waarvan het Mullvad-onderzoek aantoonde dat een tunnel alleen die niet kan garanderen.

Wat Je Nu Kunt Doen

Als je privacysetup vandaag bestaat uit een VPN-tunnel en verder niets, is het Mullvad-onderzoek een goede aanleiding om te vragen wat je eigenlijk beschermt zodra je verkeer aankomt. Het eerlijke antwoord, voor configuraties met alleen een tunnel, is meestal: niet veel.

Casper's Cloak combineert on-device dreigingsdetectie, DNS- en netwerkfiltering, anti-tracking en een versleutelde WireGuard-tunnel in één app voor iOS, macOS en Android — één abonnement in plaats van een VPN plus een apart advertentieblokker plus een DNS-filter.

En als het andere nieuws van deze week — wie de grote VPN-merken eigenlijk bezit — het deel is dat je zorgen baart, is dat een eigen vraag. Daar schreven we over in Wie Bezit Jouw VPN?

Beoordeeld door Casper's Cloak Security Team · Laatst bijgewerkt