Två trådar dominerade Hacker News den här veckan. Den ena var teknisk: 'Mullvads utgångs-IP:er är förvånansvärt identifierande' (613 poäng) — forskare som visade att ett VPN:s utgångs-IP kan fingeravtrycka användare över olika servrar. Den andra var strukturell: 'Vem äger ExpressVPN, Nord, Surfshark?' (673 poäng, 427 kommentarer) — en relationskarta som visade hur få händer som faktiskt kontrollerar konsument-VPN-marknaden.
Vi täckte fingeravtrycksforskningen separat i VPN-utgångs-IP:er kan fingeravtrycka dig — kortversionen är att varje tunnel har en utgångs-IP, inklusive vår, så det finns inget magiskt VPN som undkommer det. Det här inlägget handlar om den andra historien, som får mindre uppmärksamhet men är lika viktig: de flesta har ingen aning om vem som äger företaget de litar på med sin trafik.
De är inte isolerade. De är samma fråga ställd från två håll — hur mycket vet du egentligen om det verktyg du låtit din integritet bero på?
Konsolideringen du inte såg
Kartan skapad av Windscribe bakom 673-pongstråden lade fram en bild de flesta användare aldrig ser. NordVPNs moderbolag gick samman med Surfshark, så två varumärken som marknadsförs som oberoende alternativ nu sitter under samma tak. Kape Technologies — ett företag med rötter i reklamprogram — förvärvade ExpressVPN, CyberGhost och Private Internet Access. Ett fåtal private equity-stödda holdingbolag sitter nu bakom en stor andel av namnen du skulle känna igen.
Den praktiska effekten: användare som trodde att de diversifierade genom att välja "ett annat VPN" koncentrerade sig ofta till samma moderbolag. Logiken om 'ingen enskild felpunkt' för att sprida förtroendet mellan leverantörer kollapsade tyst.
Varför ägarskap är en integritetsfråga
Ett VPN befinner sig i en privilegierad position: det ser vilka servrar du ansluter via, när, och — beroende på produkten och dess policyer — potentiellt mer. Det gör vem som äger företaget, och vad deras incitament är, oskiljaktigt från hur privat produkten egentligen är. Policyer skrivs av ägare. Ägare förändras. Ett löfte om inga loggar är bara så hållbart som företagets avsikter och de lagar det verkar under — och båda kan förändras den dag ett holdingbolag byter händer eller en domstol utfärdar ett föreläggande.
Det här är ingen anklagelse mot någon enskild leverantör. Det är en strukturell poäng: när ägarskapet är ogenomskinligt eller konsolideras bär frasen "lita på oss" på sig mycket mer tyngd än de flesta köpare inser.
Var Casper's Cloak står
Casper's Cloak är oberoende. Det ingår inte i den konsolideringen — ägs inte av Kape, Nord-Surfshark-gruppen eller de andra holdingbolagen på kartan som chockade 673 HN-röstare den här veckan. Ägarfrågan leder helt enkelt inte tillbaka till ett konglomerat i vårt fall.
Det är också mer än ett VPN. Casper's Cloak kombinerar hotdetektering på enheten, DNS- och nätverksfiltrering, spårningsskydd och en krypterad WireGuard-tunnel i en app — så värdet ligger inte bara i tunneln (som fingeravtrycksforskningen visade aldrig var hela historien), utan i de skyddslager som körs bredvid den.
Vad du bör fråga innan du litar på ett integritetsverktyg
Om du omvärderar ditt integritetsverktyg efter veckans HN-trådar är frågorna värda att ställa mindre om marknadsföring och mer om struktur:
- Vet du vem som faktiskt äger företaget bakom det — inte varumärket, utan moderbolaget?
- Kan det byta ägare utan att du någonsin informeras?
- Är din integritet produkten, eller en rad på någons balansräkning?
Fingeravtryckshistorien och ägarhistorien landade samma vecka av en anledning: båda handlar egentligen om hur lite de flesta vet om verktygen de förlitar sig på. Du löser inte det genom att byta till en annan låda du inte kan se in i. Du löser det genom att välja verktyg vars sammansättning — och ägarskap — du faktiskt kan granska.