Mullvad VPN, "VPN olmadan blok bağlantıları" veya "her zaman açık VPN" özellikleri etkin olsa bile, cihazın bir WiFi ağına her bağlandığında Android'in trafiği sızdırdığını keşfetti.
VPN tünellerinin dışında sızan veriler kaynak IP adresleri, DNS aramaları, HTTPS trafiği ve muhtemelen NTP trafiğini içerir.
Bu davranış Android işletim sistemine yerleştirilmiştir ve bir tasarım seçimidir. Bununla birlikte, Android kullanıcıları, Android'in belgelerindeki "VPN kilitleme" özelliklerinin yanlış açıklaması nedeniyle şimdiye kadar bunu bilmiyorlardı.
Mullvad, henüz yayınlanmamış bir güvenlik denetimi sırasında konuyu keşfetti ve dün konuyla ilgili farkındalığı artırmak ve Google üzerinde ek baskı uygulamak için bir uyarı yayınladı.
VPN'ler (sanal özel ağlar), internet trafiğini genel ağlar üzerinden şifreleyen korumalı ağ bağlantılarıdır. Bir VPN'ye bağlandığında, tüm İnternet bağlantılarınız genel IP adresiniz yerine VPN hizmetinizin IP adresini kullanır.
Bu, kullanıcıların sansür ve kısma atlamasına ve web'e göz atarken gizlilik ve anonimliği korumasına olanak tanır, çünkü uzak ana bilgisayarlar gerçek IP adresinizi asla görmeyecektir.
Android, VPN kullanmadığınız sürece ağ bağlantılarını engellemek için "Ağ ve İnternet" altında bir ayar sunar. Bu özellik, VPN bağlantısı kesintiye uğradıysa veya aniden düşerse, kullanıcının gerçek IP adresinin kazara sızıntılarını önlemek için tasarlanmıştır.
Ne yazık ki, bu özellik, kullanıcının oturum açabilmesi veya Split-Tunnel özelliklerini kullanmadan önce kontrol edilmesi gereken tutsak portalları (otel WiFi gibi) tanımlama gibi özel durumları karşılama ihtiyacı ile altüst edilmiştir.
Bu nedenle Android, "VPN olmadan blok bağlantılarını" etkinleştirip etkinleştirmediğinize bakılmaksızın, yeni bir WiFi ağına bağlandıktan sonra bazı verileri sızdıracak şekilde yapılandırılmıştır.
Mullvad sorunu Google'a bildirdi ve bağlantı kontrollerini devre dışı bırakma seçeneği eklenmesini istedi.
Mullvad, Google'ın Sayı izleyicisindeki bir özellik isteğinde, "Bu," VPN olmadan Blok Bağlantılar "(şu andan itibaren LockDown'da) bir VPN uygulaması için etkinleştirilirken bağlantı denetimlerini devre dışı bırakma seçeneği eklemek için bir özellik isteğidir."
"Mevcut VPN kilitleme davranışı, beklenmeyen ve kullanıcı gizliliğini etkileyebilecek olan ve bu soruna bkz.
Ne yazık ki, bir Google mühendisi bunun Android için amaçlanan işlevsellik olduğunu ve aşağıdaki nedenlerle düzeltilmeyeceğini yanıtladı:
Mullvad bu noktalara karşı koydu ve tüm sorunlar ele alınmasa bile seçeneği eklemenin önemli faydalarını vurguladı ve dava açık kaldı.
VPN bağlantısı dışında sızan trafik, WiFi erişim noktası konumları gibi hassas anonimleştirme bilgilerini elde etmek için kullanılabilecek meta veriler içerir.
Blog yazısında Mullvad, “Bağlantı kontrol trafiği, bağlantı kontrol sunucusunu kontrol eden taraf ve ağ trafiğini gözlemleyen herhangi bir varlık tarafından gözlemlenebilir ve analiz edilebilir” diye açıklıyor.
“Mesajın içeriği" bazı Android aygıt bağlantısı "ndan başka bir şey ortaya çıkarmasa bile, meta veriler (kaynak IP'yi içerir), özellikle WiFi Erişim Noktası konumları gibi verilerle birleştirilirse, daha fazla bilgi elde etmek için kullanılabilir. "
Bu, sofistike olmayan tehdit aktörleri için kolay olmasa da, kendilerini kalıcı saldırganlardan korumak için VPN'leri kullanan insanlar hala riski önemli bulacaktır.
Ayrıca, Mullvad, sızıntılar sabit olmasa bile, Google'ın en azından 'bağlantı kontrollerinin' "VPN olmadan blok bağlantıları" özelliği tarafından korunmayacağını doğru bir şekilde belirtmek için belgeleri güncellemesi gerektiğini açıklar.
Mullvad, Google ile veri sızıntısının önemini tartışıyor ve bunları bağlantı kontrollerini devre dışı bırakma ve sorumluluk noktalarını en aza indirme yeteneğini tanıtmaya çağırıyor.
Özellikle, sınırlı sayıda akıllı telefon modelinde çalışabilen grafeneos, Android tabanlı gizlilik ve güvenlik odaklı işletim sistemi, bu seçeneği amaçlanan işlevsellik sağlar.
Bu VPN anlaşmasıyla yeni beceriler öğrenirken anonim olarak göz atın
Twitter, şifre sıfırladıktan sonra sizi tüm cihazlardan kaydedemedi
Bu Windscribe VPN Pro Deal ile gizliliğinizi koruyun
Resmi Olmayan WhatsApp Android Uygulaması Kullanıcıların Hesaplarını Çalmaya Yakalandı
Sinyal, Android'de SMS metin mesajları için desteği kaldıracaktır
Kaynak: Bleeping Computer