- VPN šifruoja srautą tik tarp jūsų įrenginio ir jo serverių ir slepia jūsų IP adresą, tačiau jis nepakeičia HTTPS šifravimo tarp jūsų naršyklės ir žiniatinklio.
- Jei puslapis nenaudoja HTTPS, VPN serverio ↔ žiniatinklio dalis lieka švari (HTTP) ir jūsų duomenys gali būti perimti arba pakeisti.
- VPN pagerina jūsų privatumą nuo interneto paslaugų teikėjo ir viešųjų tinklų, tačiau jis neapsaugo nuo nesaugių ar kenkėjiškų svetainių rizikos ir neištaiso jų trūkumų.
- Saugiausias pasirinkimas yra derinti VPN su HTTPS ir vengti siųsti neskelbtiną informaciją svetainėse, kurias naršyklė pažymi kaip nesaugias.
Kai kas nors jums sako „naudokite VPN ir viskas paruošta“, realybė yra daug sudėtingesnė. VPN nėra stebuklinga priemonė, išsprendžianti visas saugumo problemas , ypač kai lankotės svetainėse, kurios nenaudoja HTTPS arba yra netinkamai sukonfigūruotos. Šios apsaugos ribų supratimas yra labai svarbus norint išvengti klaidingo saugumo jausmo naršant.
Įsivaizduokite šią labai įprastą situaciją: lankotės svetainėje, kurią naudojate jau daugelį metų, ir staiga jūsų naršyklė įspėja, kad ji nebeturi saugos spynos ir nenaudoja HTTPS . Kažkas jums sako, kad jei jungsitės per VPN, „nieko nenutiks“, nes jūsų informacija keliauja saugiai. Tačiau kiti sako, kad VPN apsaugo jūsų duomenis tik iki savo serverių, bet ne iš svetainės į VPN. Kas teisus ir kas tiksliai nutinka jūsų duomenims šios kelionės metu?
Kas tiksliai yra VPN ir kokią ryšio dalį jis apsaugo?
Prieš gilinantis į HTTPS ir nesaugių svetainių sudėtingumą, verta patikslinti, ką VPN veikia technine prasme. VPN sukuria užšifruotą tunelį tarp jūsų įrenginio ir VPN serverių . Viskas, kas palieka jūsų telefoną, kompiuterį ar planšetinį kompiuterį ir patenka į internetą, pirmiausia praeina per šį tunelį.
Tai reiškia, kad srautas iš jūsų interneto prieigos taško (namų „Wi-Fi“, darbo tinklo ar viešojo „Wi-Fi“ baro tinkle) į VPN serverį yra užšifruotas . Visi tarp jų esantys asmenys (jūsų interneto tiekėjas, tinklo administratorius ar užpuolikas atvirame „Wi-Fi“ tinkle) matys tik užšifruotus duomenis, o ne jūsų siunčiamų ar gaunamų duomenų turinį.
Tačiau, kai jūsų duomenys palieka VPN serverį ir pasiekia jūsų lankomą svetainę, jie nebebūna apsaugoti šio tunelio. Jūsų ryšys nuo VPN iki svetainės veikia kaip ir bet kurio kito vartotojo : apsauga (arba jos nebuvimas) priklauso nuo to, ar svetainė naudoja HTTPS, kaip sukonfigūruotas serveris ir kitų veiksnių.
Todėl dažnai sakoma, kad VPN apsaugo segmentą „jūsų įrenginys ↔ VPN serveris“ , tačiau tiesiogiai nekontroliuoja, kas perduodama iš VPN serverio į paskirties žiniatinklio serverį. Paskutinis segmentas yra labai svarbus norint suprasti, ar jūsų duomenys keliauja saugiai.
VPN ir HTTPS skirtumai: du skirtingi apsaugos sluoksniai
VPN ir HTTPS sąvokos dažnai painiojamos, tarsi jos būtų tas pats, tačiau tai skirtingos technologijos, veikiančios skirtingais lygmenimis . Abi šifruoja duomenis, taip, bet ne tuo pačiu būdu ir ne tame pačiame perdavimo proceso etape. Žr. mūsų žiniatinklio naršyklės saugumo vadovą.
HTTPS yra HTTP plėtinys, naudojantis TLS/SSL šifravimą. Kai adreso juostoje matote spynos simbolį, tai reiškia, kad tarp jūsų naršyklės ir žiniatinklio serverio yra ištisinis šifravimas . Niekas tarp jų (įskaitant jūsų interneto tiekėją ar patį VPN) negali matyti tikslaus puslapių turinio, jūsų slaptažodžių ar bet kokių duomenų, kuriuos siunčiate tai svetainei.
Kita vertus, VPN šifruoja srautą tarp jūsų įrenginio ir savo serverio , tačiau neapibrėžia, kaip tas serveris vėliau bendrauja su svetaine. Jei svetainė teisingai naudoja HTTPS, ryšys tarp VPN serverio ir svetainės taip pat yra užšifruotas. Jei svetainė naudoja tik HTTP (be „s“), ta ryšio dalis yra užšifruota.
Paprastai tariant: VPN tvarko „kelią į internetą “, o HTTPS tvarko tiesioginį ryšį tarp jūsų naršyklės ir svetainės, prie kurios jungiatės. Tai yra vienas kitą papildantys sluoksniai, o ne pakaitalai.
Kai viskas tinkamai sukonfigūruota (VPN + HTTPS), turite dvigubą apsaugą: jūsų interneto paslaugų teikėjas negali matyti turinio dėl VPN, o pats VPN negali matyti užšifruoto HTTPS turinio . Tačiau kai trūksta vieno iš šių sluoksnių (pavyzdžiui, kai svetainė nenaudoja HTTPS), situacija gerokai pasikeičia.
Kas nutinka, kai prie svetainės prisijungiate be HTTPS, naudodami VPN?
Panagrinėkime jūsų aprašytą scenarijų: lankotės svetainėje be HTTPS, jūsų naršyklė rodo įspėjimą ir nusprendžiate naudoti VPN, nes kažkas jums pasakė, kad tai „saugu“. Šiuo atveju VPN apsaugo jus tik nuo tam tikrų pavojų, o ne nuo visų.
Nuo jūsų įrenginio iki VPN serverio viskas yra užšifruota VPN dėka . Jūsų interneto tiekėjas, „Wi-Fi“ savininkas ar netoliese esantis užpuolikas negali tiksliai nuskaityti, kurioje svetainėje lankotės ar kokius duomenis įvedate (nors jie gali nustatyti kai kuriuos srauto modelius, bet ne išsamų turinį).
Tačiau ryšys tarp VPN serverio ir svetainės be HTTPS yra grynas HTTP, t. y. nešifruotas paprastas tekstas . Šiame segmente turinį gali peržiūrėti visi, kas gali stebėti srautą tarp VPN serverio ir žiniatinklio serverio (pavyzdžiui, tarpiniuose tinkluose arba pačiame svetainės teikėjo tinkle).
Praktiškai pasikeičia tai , kur yra pažeidžiamas taškas . Be VPN, nesaugi ryšio dalis tęsiasi nuo jūsų įrenginio iki svetainės. Naudojant VPN, ši nesaugi dalis perkeliama į zoną „VPN serveris ↔ svetainė“, tačiau ji vis tiek egzistuoja tol, kol svetainė nenaudoja HTTPS.
Be to, svarbu atsiminti, kad nenaudojant HTTPS, priimančioji svetainė gauna jūsų duomenis paprasto teksto formatu . Tai reiškia, kad viskas, ką siunčiate (vartotojo vardai, slaptažodžiai, formos, asmens duomenys), į svetainės serverį patenka nešifruota, todėl gali būti perimta arba nesaugiai saugoma.
Ką apsaugo VPN, kai puslapyje nėra HTTPS?
Nepaisant apribojimų, VPN siūlo keletą naudingų privalumų, net ir naršant svetaines be HTTPS. Pirmasis svarbus privalumas yra jūsų tikrojo IP adreso slėpimas . Svetainė, kurioje lankotės, nemato jūsų IP adreso, o VPN serverio.
Tai reiškia, kad svetainė (ir bet kuri trečioji šalis, turinti prieigą prie jos žurnalų) negali lengvai susieti jūsų veiklos su jūsų namų interneto ryšiu ar tikslia jūsų vieta . Daugeliui žmonių šis pagrindinis anonimiškumo sluoksnis jau yra labai svarbus, ypač lankantis svetainėse, kuriose jie nenori atskleisti savo tikrojo IP adreso.
VPN taip pat apsaugo arčiausiai jūsų esančią sritį, kurioje kasdienės rizikos yra dažniausios: jis neleidžia jūsų interneto paslaugų teikėjui tiksliai matyti, kuriose svetainėse lankotės ir kokį turinį jose vykdote (net jei jie gali pasakyti, kad naudojate VPN). Jis taip pat apsaugo nuo smalsių akių viešuosiuose tinkluose, pavyzdžiui, klasikinių užpuolikų oro uosto ar viešbučio „Wi-Fi“ tinkle.
Apibendrinant: VPN apsaugo jus nuo netoliese esančių šnipų (interneto paslaugų teikėjo, tinklo administratoriaus, vietinių užpuolikų) ir paslepia jūsų IP adresą nuo interneto , tačiau jis stebuklingai nepaverčia nesaugios svetainės saugia aplinka slaptiems duomenims įvesti.
Ko VPN NEGALI padaryti svetainėje be HTTPS
Didžiausia painiavos priežastis yra tai, ko negali padaryti VPN. VPN automatiškai neužšifruoja ryšio tarp VPN serverio ir svetainės, jei ta svetainė neįdiegia HTTPS. Tas segmentas liks pažeidžiamas slapta klausytojų, esančių šalia svetainės serverio arba tarpinėje infrastruktūroje.
VPN taip pat negali užkirsti kelio pačiai svetainei matyti ir saugoti jūsų siunčiamus duomenis paprasto teksto formatu . Jei HTTP puslapyje įvedate savo vartotojo vardą ir slaptažodį, svetainė gauna šiuos prisijungimo duomenis tokius, kokie jie yra, be jokios apsaugos. Jei puslapyje yra saugumo spraga, jis yra pažeistas arba administratorius netinkamai tvarko šiuos duomenis, jūsų prisijungimo duomenys gali būti nutekinti.
Dar vienas svarbus apribojimas: VPN neapsaugo jūsų nuo kenkėjiškų svetainių pagal numatytąją paskirtį . Jei puslapis yra sukčiavimo afera, bandanti jus apgauti, kad įvestumėte duomenis arba atsisiųstumėte kenkėjišką programą, VPN neapsaugos jūsų nuo šių spąstų. Galite likti „anonimiški“ dėl VPN IP adreso, tačiau vis tiek būsite pažeidžiami apgaulės.
Be to, svarbu nepamiršti, kad jūsų VPN teikėjas, priklausomai nuo jo registravimo politikos ir jurisdikcijos, gali matyti metaduomenis apie jūsų veiklą (kuriuose domenuose lankotės, kada, kiek srauto generuojate ir pan.). Svetainėse be HTTPS jie techniškai netgi gali matyti turinį, jei perima srautą iš VPN į svetainę, todėl pasitikėjimas teikėju yra dar vienas svarbus veiksnys.
Galiausiai, VPN neišsprendžia tokių problemų kaip operacinės sistemos pažeidžiamumai, kenkėjiška programa jūsų įrenginyje ar prasta pagrindinė saugumo praktika . Jei jūsų kompiuteris užkrėstas, beveik nesvarbu, ar naudojate VPN: kenkėjiška programa gali perskaityti jūsų įvedamą tekstą prieš jį užšifruojant. Norėdami sumažinti šią riziką, naudokite kibernetinio saugumo programinę įrangą.
Taigi, kas teisus dėl VPN apsaugos?
Grįžtant prie jūsų išsakytų nuomonių, abiejuose yra tiesos, tačiau tai turi niuansų. Kas jums sakė, kad VPN apsaugo tik duomenis iš jūsų įrenginio į VPN serverius, yra teisus dėl srauto šifravimo : tai iš tiesų yra sritis, kurioje VPN užtikrina, kad duomenys keliauja užšifruoti.
Tačiau toks požiūris nepakankamas, kai kalbama apie tapatybę ir privatumą. VPN taip pat turi įtakos tam, kaip svetainės jus suvokia, nes jos aptinka VPN serverio IP adresą, o ne jūsų . Šia prasme jūsų tapatybė iš tiesų yra apsaugota viso ryšio metu, net ir neužšifruotoje HTTPS dalyje.
Kita vertus, tie, kurie teigia, kad „VPN apsaugo jus, nesvarbu, kaip siunčiama informacija“ , per daug viską supaprastina ir tai gali būti klaidinanti . Jei puslapis nenaudoja HTTPS, informacija NĖRA užšifruota nuo galo iki galo, o kai kurios ryšio dalys lieka pažeidžiamos.
Tiksliausias paaiškinimas būtų toks: VPN apsaugo jūsų ryšį nuo tam tikrų šalių (interneto paslaugų teikėjo, vietinio tinklo, kai kurių tarpinių stebėtojų) ir slepia jūsų IP adresą, tačiau jis nepakeičia HTTPS šifravimo tarp jūsų naršyklės ir svetainės . Be HTTPS ši paskutinė kelionės dalis niekada nebūna visiškai saugi.
Todėl konkrečiu atveju, kai puslapis įspėja, kad nebenaudoja HTTPS, vien VPN naudojimas neužtikrina visiško slaptažodžių ar neskelbtinų duomenų įvedimo saugumo . Tai gali pagerinti jūsų privatumą ir sumažinti tam tikrą riziką, tačiau nepašalina pagrindinės problemos: svetainė nesiūlo ištisinio šifravimo.
Praktinė rizika naudojant svetaines be HTTPS net ir su VPN
Be teorijos, svarbu suprasti konkrečią riziką, kurią prisiimate toliau naudodamiesi svetaine be HTTPS, net ir naudodami VPN. Pirmoji rizika – prisijungimo duomenų ar asmens duomenų vagystė neužšifruotose dalyse . Jei kas nors gauna prieigą prie srauto tarp VPN ir svetainės, jis gali perskaityti jūsų siunčiamą informaciją.
Tai taip pat padidina „žmogaus tarp jų“ atakų tarp VPN ir svetainės serverio tikimybę. Be HTTPS nėra patikimo patvirtinimo, kad bendraujate su teisėtu serveriu , o tai atveria duris užpuolikui apsimesti svetaine.
Kita problema yra ta, kad duomenų vientisumas nėra garantuojamas . Naudojant HTTPS, jei kas nors pakeičia turinį srauto metu, naršyklė tai aptinka. Be HTTPS užpuolikas gali įterpti kenkėjišką kodą į iš interneto įkeltą puslapį, net jei naudojate VPN to nesuvokdamas.
Be to, jūsų naršymą gali atidžiai tikrinti svetainės serveris arba tarpininkai tame paskutiniame etape. VPN naudojimas neužkerta kelio neužšifruotam turiniui keliauti į nesaugų serverį , todėl jūsų privatumas išlieka iš dalies pažeistas.
Galiausiai, daugelis svetainių, kurios prarado arba išjungė HTTPS, dažnai yra prastai prižiūrimos arba pasenusios . Tai padidina kitų rimtų pažeidžiamumų riziką ir tikimybę, kad jūsų duomenys gali būti pažeisti dėl atakos prieš patį serverį, o VPN negali to užkirsti.
Geriausia praktika naudojant VPN su nesaugiomis svetainėmis
Atsižvelgiant į visa tai, kas išdėstyta pirmiau, idealiu atveju VPN turėtų būti naudojamas kaip papildomas apsaugos sluoksnis, tačiau vis tiek vadovaukitės sveiku protu lankydamiesi nesaugiose svetainėse. Pirmoji rekomendacija paprasta: venkite prisijungti ar įvesti neskelbtinų duomenų puslapiuose be HTTPS , net jei esate už VPN.
Jei dėl kokių nors priežasčių neturite kitos alternatyvos (pavyzdžiui, senesnė paslauga, kuri veikia tik tokiu būdu), apsvarstykite galimybę susikurti specialius prisijungimo duomenis ir nenaudoti to paties slaptažodžio, kurį naudojate kitose svetainėse. Tokiu būdu, jei jūsų prisijungimo duomenys būtų pažeisti, žala būtų mažesnė.
Dar viena gera praktika – visada patikrinti naršyklės įspėjimus . Jei jūsų moderni naršyklė įspėja, kad puslapis nėra saugus arba kad sertifikatas negalioja, žiūrėkite į tai rimtai. VPN šių įspėjimų nepaiso, todėl geriausia atsisakyti, jei svetainė neatrodo patikima.
Taip pat protinga rinktis VPN teikėją, turintį gerą reputaciją, aiškią žurnalų nerašymo politiką ir stiprų šifravimą . Jei ketinate perkelti pasitikėjimą iš savo interneto paslaugų teikėjo VPN, bent jau įsitikinkite, kad tai patikima ir skaidri įmonė; arba apsvarstykite pažangias savarankiško VPN talpinimo parinktis.
Galiausiai, nuolat atnaujinkite savo sistemą, naudokite gerą naršyklę ir, jei įmanoma, įjunkite tokias funkcijas kaip „Tik HTTPS“ arba plėtinius, kurie priverčia naudoti HTTPS, kai puslapis tai leidžia. Nors tai neišspręs atvejų, kai svetainė visai nesiūlo HTTPS, jie padeda sumažinti netyčinių nesaugių ryšių skaičių.
Atsižvelgiant į viską, ką aptarėme, akivaizdu, kad VPN yra labai naudinga priemonė jūsų ryšio privatumui ir saugumui pagerinti, tačiau ji nepakeičia HTTPS ir neištaiso prastai apsaugotos svetainės pažeidžiamumų . Frazė „VPN apsaugo viską“ toli gražu neatitinka techninės realybės: ji apsaugo jus nuo tam tikrų veikėjų, slepia jūsų IP adresą ir sustiprina jūsų naršymą, tačiau net jei svetainė nustojo naudoti HTTPS, vis tiek turėsite silpną vietą paskutiniame ryšio etape ir sąveikaudami su tos svetainės serveriu. Todėl sprendimas patikėti savo duomenis VPN turėtų būti grindžiamas šia rizika, o ne klaidingu nepažeidžiamumo jausmu, kuris kartais priskiriamas VPN.

