Uloga VPN aplikacije je da štiti privatnost korisnika, ali veliki broj njih to ne radi u potpunosti
Korisnik VPN-u poverava gotovo sav mrežni saobraćaj, a 61 testirana Android aplikacija deo svoje komunikacije šalje bez šifrovanja. Tim sa Univerziteta Mičigen, Univerziteta Nju Meksiko i instituta IIT Delhi razvio je MVPNalyzer, prvi alat za sistematsku i ponovljivu proveru Android VPN aplikacija, predstavljen na bezbednosnoj konferenciji NDSS. Istraživači su na telefonima sa Androidom 14 testirali 281 popularnu, besplatnu i funkcionalnu VPN aplikaciju pronađenu preko Google Play pretrage. U pet aplikacija su bile nezaštićene konfiguracije tunela. Napadač na istoj mreži u tom slučaju može da ih presretne, izmeni i preusmeri telefon na svoj VPN server, što su istraživači i uživo demonstrirali. Još 29 aplikacija puštalo je deo korisničkog saobraćaja mimo tunela, a među njima njih 24 i DNS upite. Servise za oglašavanje i praćenje kontaktiralo je 246 aplikacija, a 76 je slalo identifikatore za reklamiranje koji omogućavaju povezivanje aktivnosti sa uređajem korisnika. Od 108 aplikacija čije su OpenVPN konfiguracije mogli da analiziraju, samo jedna nije pala ni na jednoj proveri. Najopasniji propusti su prijavljeni vendorima, ali su samo dva od pet odgovorili i obećali prelazak na HTTPS saobraćaj sa proverom sertifikata.
VPN ne uklanja potrebu za poverenjem, već je premešta sa lokalne mreže i internet provajdera na vendora VPN aplikacije. Kada je taj vendor manje poznat, a takvima prihodi dolaze od oglasa i praćenja korisnika, obećanje privatnosti zaslužuje ozbiljniju proveru od ocene na Google Play-u. Za korisnika je posebno opasna obrnuta intuicija: veruje da je uključivanjem VPN-a smanjio rizik, pa kroz njega bezbrižnije šalje osetljive podatke. Google Play rang, broj preuzimanja i oznake prodavnice nisu zamena za nezavisnu bezbednosnu analizu. Besplatan VPN može da sakrije saobraćaj od jednog posmatrača, a zatim ga preda drugom, zajedno sa identifikatorom uređaja.
- Izbegavaj besplatne VPN aplikacije nepoznatih vendora, naročito za bankarstvo, poslovne naloge i pristup internim sistemima
- Proveri ko stoji iza servisa, od čega zarađuje, kada je poslednji put nezavisno proveravan i kakva mu je istorija ažuriranja
- Na Androidu uključi Always-on VPN i Block connections without VPN, pa odvojeno testiraj DNS i IPv6 curenje podataka
- U firmi dozvoli samo odobrene VPN klijente i ukloni nasumične aplikacije sa uređaja koji pristupaju poslovnim podacima
- Ako koristiš aplikaciju sa liste istraživača, proveri koji je problem pronađen i da li je proizvođač objavio ispravku