Den här veckan nådde ett inlägg med titeln "Mullvad exit IPs are surprisingly identifying" 613 poäng och 389 kommentarer på Hacker News. En separat tråd — "Who owns ExpressVPN, Nord, Surfshark?" — fick 673 poäng samma dag. Tillsammans skapade de en tuff vecka för VPN-branschen: verktygen som folk köper för anonymitet håller på att bli fingeravtrycksytor, medan bolagen bakom dem tyst konsolideras.
Det här inlägget handlar om det första problemet — forskningen om exit-IP-fingeravtryckning — och det obehagliga som de flesta integritetsmarknadsförare inte berättar för dig: varje VPN-tunnel har en exit-IP. Inklusive vår. Här är vad det faktiskt innebär för hur du skyddar dig.
Vad Mullvad-forskningen visade
Forskningen på tmctmt.com visade att Mullvads WireGuard-exit-IP:er kan fungera som en stabil fingeravtrycksvektor över servrar. Eftersom poolen av exit-IP:er som en session hämtar från är liten och förutsägbar kan en observatör som tittar från flera utsiktspunkter korrelera sessioner som användaren tror är oberoende av varandra. Det är inte ett fel som rättas i en punktutgåva — det är en egenskap hos hur delad exit-VPN-infrastruktur beter sig i stor skala.
Det spelar roll eftersom det blottar ett gap mellan löftet om ett VPN — att ditt trafiks ursprung är dolt — och verkligheten av hur tilldelning av exit-noder fungerar när du är en av miljontals användare som delar samma infrastruktur.
Varje tunnel har en exit-IP — inklusive Caspers
Det skulle vara enkelt att göra detta till ett säljargument genom att hävda att Casper's Cloak inte har detta problem. Det kommer vi inte göra, för det vore inte sant. Casper's Cloak inkluderar en krypterad WireGuard-tunnel, och precis som varje VPN-tunnel avslutas den tunneln vid en exit-IP. Alla produkter som dirigerar din trafik genom en server — inklusive vår — har en exitpunkt som i princip kan analyseras. Ett verktyg som säger att det har "ingen exit-IP" är antingen inte ett riktigt VPN, eller så är det inte ärligt mot dig.
Lärdomen från Mullvad-forskningen är alltså inte att "byta till det enda magiska VPN utan exit-IP." Något sådant finns inte. Lärdomen är att tunneln aldrig var den del av ditt integritetsskydd som utförde det tunga arbetet från första början.
Varför "mer än ett VPN" är den faktiska poängen
En VPN-tunnel ändrar varifrån din trafik verkar komma ifrån. Den gör nästan ingenting åt vad som spårar dig när den väl anländer — annonsnätverken, identifierarna som kopplar ihop appar, de skadliga domänerna, spårarna som är inbyggda i själva apparna. Det arbetet sker på ett helt annat lager.
Casper's Cloak är byggt kring det lagret. Den krypterade tunneln är en komponent; skyddet som faktiskt minskar din exponering körs parallellt med den:
Hotdetektering på enheten. Realtidsanalys av de anslutningar dina appar gör, som flaggar nätfiske och kända skadliga domäner innan de laddas.
DNS- och nätverksfiltrering. Blockering av annons- och spårningsdomäner systemövergripande, i alla appar — inte bara i webbläsaren.
Anti-spårning. Avskärning av identifierarna som kopplar ihop appar och analysen av surfmönster som följer dig oavsett vilken exit-IP du råkar vara på.
Trafikkamuflage. Lockbetestrafik och obfuskeringsfunktioner ("Phantom Barriers") utformade för att göra trafikmönsteranalys svårare.
Ingen av dessa är beroende av att din exit-IP är hemlig. De fortsätter att fungera oavsett om någon kan se var din tunnel avslutas — vilket är precis den egenskap som Mullvad-forskningen visade att en tunnel ensam inte kan garantera.
Vad du bör göra nu
Om ditt integritetsskydd idag är en VPN-tunnel och inget annat är Mullvad-forskningen en bra anledning att fråga vad som faktiskt skyddar dig när din trafik väl anländer. Det ärliga svaret, för enbart-tunnel-upplägg, är vanligtvis: inte mycket.
Casper's Cloak kombinerar hotdetektering på enheten, DNS- och nätverksfiltrering, anti-spårning och en krypterad WireGuard-tunnel i en enda app för iOS, macOS och Android — ett abonnemang istället för ett VPN plus en separat annonsblockerare plus ett DNS-filter.
Och om den andra halvan av veckans nyheter — vem som faktiskt äger de stora VPN-varumärkena — är det som oroar dig är det en egen fråga. Vi har skrivit om det i Vem äger ditt VPN?