- VPN šifrira promet samo između vašeg uređaja i njegovih poslužitelja te skriva vašu IP adresu, ali ne zamjenjuje HTTPS šifriranje između vašeg preglednika i weba.
- Ako stranica ne koristi HTTPS, VPN poslužitelj ↔ web dio ostaje čist HTTP i vaši podaci mogu biti presretnuti ili izmijenjeni.
- VPN poboljšava vašu privatnost od vašeg davatelja internetskih usluga i javnih mreža, ali ne sprječava rizike nesigurnih ili zlonamjernih web stranica niti ispravlja njihove nedostatke.
- Najsigurnija opcija je kombinirati VPN s HTTPS-om i izbjegavati slanje osjetljivih informacija na web-lokacije koje preglednik označava kao nesigurne.
Kad vam netko kaže "koristite VPN i spremni ste", stvarnost je puno složenija. VPN nije čarobni štapić koji rješava sve sigurnosne probleme , posebno kada posjećujete web-stranice koje ne koriste HTTPS ili su pogrešno konfigurirane. Razumijevanje ograničenja ove zaštite ključno je za izbjegavanje lažnog osjećaja sigurnosti tijekom pregledavanja.
Zamislite ovu vrlo čestu situaciju: posjetite web stranicu koju koristite godinama i odjednom vas preglednik upozori da više nema sigurnosni lokot i ne koristi HTTPS . Netko vam kaže da ako se povežete putem VPN-a, "ništa se neće dogoditi" jer vaši podaci putuju sigurno. Drugi vam, međutim, kažu da VPN štiti vaše podatke samo do svojih poslužitelja, ali ne i od web stranice do VPN-a. Tko je u pravu i što se točno događa s vašim podacima tijekom tog putovanja?
Što je točno VPN i koji dio veze štiti?
Prije nego što se udubimo u složenost HTTPS-a i nesigurnih web stranica, vrijedi razjasniti što VPN radi u tehničkom smislu. VPN stvara šifrirani tunel između vašeg uređaja i VPN poslužitelja . Sve što napušta vaš telefon, računalo ili tablet i ide na internet prvo prolazi kroz ovaj tunel.
To znači da je promet od vaše internetske pristupne točke (kućne Wi-Fi mreže, poslovne mreže ili javne Wi-Fi mreže u baru) do VPN poslužitelja šifriran . Bilo tko između (vaš davatelj internetskih usluga, mrežni administrator ili napadač na otvorenoj Wi-Fi mreži) vidjet će samo šifrirane podatke, a ne sadržaj onoga što šaljete ili primate.
Međutim, nakon što vaši podaci napuste VPN poslužitelj i stignu do web stranice koju posjećujete, više nisu zaštićeni tim tunelom. Od VPN-a do web stranice, vaša se veza ponaša kao i bilo koja druga korisnikova : zaštita (ili nedostatak iste) ovisi o tome koristi li web stranica HTTPS, kako je poslužitelj konfiguriran i drugim čimbenicima.
Zato se često kaže da VPN štiti segment "vaš uređaj ↔ VPN poslužitelj" , ali nema izravnu kontrolu nad onim što prolazi od VPN poslužitelja do odredišnog web poslužitelja. Taj posljednji segment ključan je za razumijevanje putuju li vaši podaci sigurno ili ne.
Razlike između VPN-a i HTTPS-a: dva različita sloja zaštite
Koncepti VPN-a i HTTPS-a često se brkaju kao da su isti, ali to su različite tehnologije koje rade na različitim razinama . Obje šifriraju podatke, da, ali ne na isti način ili u istoj točki procesa prijenosa. Pogledajte naš vodič za sigurnost web preglednika.
HTTPS je proširenje HTTP-a koje koristi TLS/SSL enkripciju. Kada vidite lokot u adresnoj traci, to znači da postoji end-to-end enkripcija između vašeg preglednika i web poslužitelja . Nitko između (uključujući vašeg davatelja internetskih usluga ili sam VPN) ne može vidjeti točan sadržaj stranica, vaše lozinke ili bilo koje podatke koje šaljete na tu web-lokaciju.
VPN, s druge strane, šifrira promet između vašeg uređaja i vlastitog poslužitelja , ali ne definira kako taj poslužitelj zatim komunicira s web-stranicom. Ako web-stranica ispravno koristi HTTPS, veza između VPN poslužitelja i web-stranice također je šifrirana. Ako web-stranica koristi samo HTTP (bez slova 's'), taj dio veze je šifriran.
Jednostavno rečeno: VPN se brine za "put do interneta ", dok HTTPS brine za izravnu vezu između vašeg preglednika i web-stranice na koju se spajate. To su komplementarni slojevi, a ne zamjene.
Kada je sve ispravno konfigurirano (VPN + HTTPS), imate dvostruku zaštitu: vaš ISP ne može vidjeti sadržaj zahvaljujući VPN-u, a sam VPN ne može vidjeti šifrirani HTTPS sadržaj . Ali kada jedan od tih slojeva nedostaje (na primjer, kada web stranica ne koristi HTTPS), situacija se znatno mijenja.
Što se događa kada pristupite web stranici bez HTTPS-a koristeći VPN?
Razmotrimo scenarij koji ste opisali: posjetite web-stranicu bez HTTPS-a, vaš preglednik prikazuje upozorenje i odlučite koristiti VPN jer vam je netko rekao da je "siguran". U ovom slučaju, vaš VPN vas štiti samo od određenih rizika, a ne od svih.
Od vašeg uređaja do VPN poslužitelja, sve je šifrirano zahvaljujući VPN-u . Vaš davatelj internetskih usluga, vlasnik Wi-Fi mreže ili napadač u blizini ne mogu točno pročitati koju web stranicu posjećujete ili koje podatke unosite (iako bi mogli zaključiti neke obrasce prometa, ali ne i detaljan sadržaj).
Međutim, od VPN poslužitelja do web stranice bez HTTPS-a, veza je čisti HTTP, što znači nešifrirani običan tekst . U tom segmentu, svatko tko može pratiti promet između VPN poslužitelja i web poslužitelja (na primjer, na posredničkim mrežama ili kod samog pružatelja web stranice) može vidjeti sadržaj.
U praksi, ono što se mijenja jest gdje se nalazi ranjiva točka . Bez VPN-a, nesigurni dio veze proteže se od vašeg uređaja do web-stranice. S VPN-om se taj nesigurni segment premješta u zonu "VPN poslužitelj ↔ web-stranica", ali i dalje postoji sve dok web-stranica ne koristi HTTPS.
Nadalje, važno je zapamtiti da, nekorištenjem HTTPS-a, web-mjesto domaćina prima vaše podatke u običnom tekstu . To znači da sve što pošaljete (korisnička imena, lozinke, obrasci, osobni podaci) stiže nešifrirano na poslužitelj web-mjesta te bi stoga moglo biti presretnuto ili nesigurno pohranjeno.
Što VPN štiti kada stranica nema HTTPS?
Unatoč svojim ograničenjima, VPN nudi neke korisne prednosti, čak i prilikom pregledavanja web stranica bez HTTPS-a. Prva velika prednost je skrivanje vaše stvarne IP adrese . Web-mjesto koje posjećujete ne vidi vašu IP adresu, već IP adresu VPN poslužitelja.
To znači da web stranica (i bilo koja treća strana s pristupom njezinim zapisnicima) ne može lako povezati vašu aktivnost s vašom kućnom internetskom vezom ili vašom točnom lokacijom . Za mnoge ljude ovaj osnovni sloj anonimnosti već je vrlo važan, posebno prilikom pristupa web stranicama na kojima ne žele otkriti svoju stvarnu IP adresu.
VPN štiti i područje najbliže vama, gdje su svakodnevni rizici najčešći: sprječava vašeg davatelja internetskih usluga da točno vidi koje web stranice posjećujete i sadržaj vaših aktivnosti na njima (iako mogu reći da koristite VPN). Također štiti od znatiželjnih pogleda na javnim mrežama, poput klasičnog napadača na Wi-Fi u zračnim lukama ili hotelima.
Ukratko: VPN vas štiti od obližnjih špijuna (ISP-a, mrežnog administratora, lokalnih napadača) i skriva vašu IP adresu od weba , ali ne pretvara magično nesigurnu web stranicu u sigurno okruženje za unos osjetljivih podataka.
Što VPN NE MOŽE učiniti na web stranici bez HTTPS-a
Najveći izvor zbrke je ono što VPN-ovi ne mogu učiniti. VPN ne šifrira automatski vezu između VPN poslužitelja i web-mjesta ako to web-mjesto ne implementira HTTPS. Taj segment ostat će ranjiv na prisluškivače u blizini poslužitelja web-mjesta ili u posrednoj infrastrukturi.
VPN također ne može spriječiti samu web stranicu da vidi i pohranjuje podatke koje joj šaljete u običnom tekstu . Ako unesete svoje korisničko ime i lozinku na HTTP stranicu, web stranica prima te vjerodajnice točno onakve kakve jesu, bez zaštite. Ako stranica ima sigurnosni propust, kompromitirana je ili administrator ne upravlja tim podacima ispravno, vaše vjerodajnice mogle bi procuriti.
Još jedno važno ograničenje: VPN-ovi vas ne štite od zlonamjernih web stranica po svojoj prirodi . Ako je stranica phishing prijevara koja vas pokušava prevariti da unesete podatke ili preuzmete zlonamjerni softver, VPN vas neće spriječiti da upadnete u zamku. Možete ostati "anonimni" zahvaljujući IP adresi VPN-a, ali i dalje ćete biti ranjivi na prijevaru.
Nadalje, važno je imati na umu da vaš VPN davatelj usluga, ovisno o svojim pravilima bilježenja i nadležnosti, može vidjeti metapodatke o vašoj aktivnosti (koje domene posjećujete, kada, koliko prometa generirate itd.). Na web stranicama bez HTTPS-a, tehnički bi čak mogli vidjeti sadržaj ako presretnu promet s VPN-a na web stranicu, stoga je povjerenje u davatelja usluga još jedan ključni faktor.
Konačno, VPN ne rješava probleme poput ranjivosti operativnog sustava, zlonamjernog softvera na vašem uređaju ili loših osnovnih sigurnosnih praksi . Ako je vaše računalo zaraženo, gotovo da nema razlike koristite li VPN: zlonamjerni program može pročitati ono što tipkate prije nego što se šifrira. Da biste smanjili ovaj rizik, koristite softver za kibernetičku sigurnost.
Dakle, tko je u pravu u vezi VPN zaštite?
Vraćajući se na mišljenja koja ste primili, ima istine u oba, ali je nijansirano. Tko god vam je rekao da VPN štiti samo od vašeg uređaja do VPN poslužitelja, u pravu je u vezi enkripcije prometa : to je doista područje gdje VPN osigurava da podaci putuju šifrirano.
Međutim, taj stav nije dovoljan kada je riječ o identitetu i privatnosti. VPN također utječe na to kako vas web stranice doživljavaju, jer detektiraju IP adresu VPN poslužitelja, a ne vašu vlastitu . U tom smislu, vaš identitet je doista zaštićen tijekom cijele veze, čak i u nešifriranom HTTPS dijelu.
S druge strane, oni koji tvrde da vas "VPN štiti bez obzira na to kako se informacije šalju" previše pojednostavljuju i to može zavarati . Ako stranica ne koristi HTTPS, informacije NISU šifrirane od početka do kraja, a dijelovi veze ostaju ranjivi.
Najtočniji način da se to objasni bio bi: VPN štiti vašu vezu od određenih strana (ISP, lokalna mreža, neki posrednički promatrači) i skriva vašu IP adresu, ali ne zamjenjuje HTTPS enkripciju između vašeg preglednika i web stranice . Bez HTTPS-a, taj posljednji dio putovanja nikada nije u potpunosti siguran.
Stoga, u konkretnom slučaju te stranice koja vas upozorava da više ne koristi HTTPS, samo korištenje VPN-a ne čini je potpuno sigurnom za unos lozinki ili osjetljivih podataka . Može poboljšati vašu privatnost i smanjiti određene rizike, ali ne uklanja temeljni problem: web stranica ne nudi end-to-end enkripciju.
Praktični rizici korištenja web stranica bez HTTPS-a čak i s VPN-om
Osim teorije, važno je razumjeti specifične rizike koje preuzimate kada nastavite koristiti web stranicu bez HTTPS-a, čak i s VPN-om. Prvi je krađa vjerodajnica ili osobnih podataka u nešifriranim dijelovima . Ako netko dobije pristup prometu između VPN-a i web stranice, može pročitati što šaljete.
Također povećava mogućnost napada tipa "čovjek u sredini" između VPN-a i poslužitelja web-mjesta. Bez HTTPS-a ne postoji snažna potvrda da komunicirate s legitimnim poslužiteljem , što napadaču otvara vrata da se u tom trenutku lažno predstavlja kao web-mjesto.
Drugi problem je što integritet podataka nije zajamčen . S HTTPS-om, ako netko izmijeni sadržaj tijekom streama, preglednik to detektira. Bez HTTPS-a, napadač bi mogao ubrizgati zlonamjerni kod na stranicu učitanu s weba, čak i ako koristite VPN, a da toga nije svjestan.
Nadalje, vaše pregledavanje može biti predmet dubinske provjere od strane poslužitelja web stranice ili posrednika u tom završnom koraku. Korištenje VPN-a ne sprječava da sadržaj putuje nešifriran na nesigurni poslužitelj , tako da vaša privatnost ostaje djelomično ugrožena.
Konačno, mnoge web stranice koje su izgubile ili onemogućile HTTPS često su loše održavane ili zastarjele . To povećava rizik od drugih ozbiljnih ranjivosti i mogućnost da vaši podaci budu ugroženi napadom na sam poslužitelj, nešto što VPN ne može spriječiti.
Najbolje prakse pri korištenju VPN-ova s nesigurnim web-stranicama
S obzirom na sve navedeno, idealno bi bilo koristiti VPN kao dodatni sloj zaštite, ali i dalje koristiti zdrav razum prilikom posjećivanja nesigurnih web stranica. Prva preporuka je jednostavna: izbjegavajte prijavu ili unos osjetljivih podataka na stranicama bez HTTPS-a , čak i ako ste iza VPN-a.
Ako iz nekog razloga nemate alternativu (na primjer, stariju uslugu koja radi samo na ovaj način), razmislite o stvaranju posebnih vjerodajnica i ne ponovnom korištenju iste lozinke koju koristite na drugim web-lokacijama. Na taj će način, ako su vaše vjerodajnice kompromitirane, šteta biti manja.
Još jedna dobra praksa je uvijek provjeravati upozorenja preglednika . Ako vas vaš moderni preglednik upozori da stranica nije sigurna ili da certifikat nije važeći, shvatite to ozbiljno. VPN ne poništava ta upozorenja i najbolje je odustati ako stranica ne djeluje pouzdano.
Također je mudro odabrati VPN pružatelja usluga s dobrom reputacijom, jasnim pravilima o zabrani zapisivanja podataka i snažnom enkripcijom . Ako ćete svoje povjerenje prebaciti s davatelja internetskih usluga na VPN, barem se pobrinite da se radi o uglednoj i transparentnoj tvrtki; ili razmislite o naprednim VPN opcijama s vlastitim hostingom.
Konačno, ažurirajte svoj sustav, koristite dobar preglednik i, ako je moguće, omogućite značajke poput HTTPS-Only ili proširenja koja prisiljavaju korištenje HTTPS-a kada stranica to dopušta. Iako to neće riješiti slučajeve u kojima web-mjesto uopće ne nudi HTTPS, pomaže u smanjenju nenamjernih nesigurnih veza.
Gledajući sve što smo raspravljali, jasno je da je VPN vrlo koristan alat za poboljšanje privatnosti i sigurnosti vaše veze, ali ne zamjenjuje HTTPS niti ispravlja ranjivosti loše osigurane web stranice . Izraz "VPN štiti sve" daleko je od tehničke stvarnosti: štiti vas od određenih aktera, skriva vašu IP adresu i jača vaše pregledavanje, ali ako je web stranica prestala koristiti HTTPS, i dalje ćete imati slabu točku u završnoj fazi veze i prilikom interakcije s poslužiteljem te web stranice. Stoga bi odluka o povjeravanju vaših podataka VPN-u trebala biti utemeljena na ovom riziku, a ne na lažnom osjećaju neranjivosti koji se ponekad pripisuje VPN-ovima.

