VPN-ови и веб странице без HTTPS-а: колико далеко се протеже ваша заштита?

Последње ажурирање: КСНУМКС март КСНУМКС
  • VPN шифрује саобраћај само између вашег уређаја и његових сервера и скрива вашу IP адресу, али не замењује HTTPS шифровање између вашег прегледача и веба.
  • Ако страница не користи HTTPS, VPN сервер ↔ веб део остаје чист HTTP и ваши подаци могу бити пресретнути или измењени.
  • VPN побољшава вашу приватност од вашег интернет провајдера и јавних мрежа, али не спречава ризике од небезбедних или злонамерних веб локација нити исправља њихове недостатке.
  • Најбезбеднија опција је комбиновање VPN-а са HTTPS-ом и избегавање слања осетљивих информација на сајтове које прегледач означи као небезбедне.

VPN безбедност и веб странице без HTTPS-а

Када вам неко каже „користите VPN и спремни сте“, стварност је много сложенија. VPN није чаробни штапић који решава све безбедносне проблеме , посебно када посећујете веб странице које не користе HTTPS или су погрешно конфигурисане. Разумевање ограничења ове заштите је кључно за избегавање лажног осећаја сигурности током прегледања.

Замислите ову веома уобичајену ситуацију: посетите веб локацију коју користите годинама и одједном вас прегледач упозори да више нема безбедносни катанац и да не користи HTTPS . Неко вам каже да ако се повежете преко VPN-а, „ништа се неће десити“ јер ваши подаци путују безбедно. Други вам, међутим, кажу да VPN штити ваше податке само до својих сервера, али не и од веб локације до VPN-а. Ко је у праву и шта се тачно дешава са вашим подацима током тог путовања?

Шта је тачно VPN и који део везе штити?

Најбоље напредне безбедносне функције у VPN-у
Повезани чланак:
Најбоље напредне безбедносне функције у VPN-у

Пре него што се удубимо у сложеност HTTPS-а и небезбедних веб локација, вреди разјаснити шта VPN ради у техничком смислу. VPN креира шифровани тунел између вашег уређаја и VPN сервера . Све што напусти ваш телефон, рачунар или таблет и оде на интернет прво пролази кроз овај тунел.

То значи да је саобраћај шифрован од ваше интернет приступне тачке (ваш кућни Wi-Fi, ваша пословна мрежа или јавни Wi-Fi у бару) до VPN сервера . Свако између (ваш интернет провајдер, мрежни администратор или нападач на отвореној Wi-Fi мрежи) видеће само шифроване податке, а не садржај онога што шаљете или примате.

Међутим, када ваши подаци напусте VPN сервер и стигну до веб странице коју посећујете, више нису заштићени тим тунелом. Од VPN-а до веб странице, ваша веза се понаша као и код било ког другог корисника : заштита (или њен недостатак) зависи од тога да ли веб страница користи HTTPS, како је сервер конфигурисан и других фактора.

Зато се често каже да VPN штити сегмент „ваш уређај ↔ VPN сервер“ , али нема директну контролу над оним што се преноси са VPN сервера на одредишни веб сервер. Тај последњи сегмент је кључан за разумевање да ли ваши подаци путују безбедно или не.

Дијаграм VPN и HTTPS везе

Разлике између VPN-а и HTTPS-а: два различита слоја заштите

Концепти VPN-а и HTTPS-а се често мешају као да су исти, али то су различите технологије које функционишу на различитим нивоима . Обе шифрују податке, да, али не на исти начин или у истој тачки процеса преноса. Погледајте наш водич за безбедност веб прегледача.

HTTPS је проширење HTTP-а које користи TLS/SSL енкрипцију. Када видите катанац у адресној траци, то значи да постоји енкрипција од почетка до краја између вашег прегледача и веб сервера . Нико између (укључујући вашег интернет провајдера или сам VPN) не може да види тачан садржај страница, ваше лозинке или било које податке које шаљете на ту страницу.

VPN, с друге стране, шифрује саобраћај између вашег уређаја и сопственог сервера , али не дефинише како тај сервер затим комуницира са веб-сајтом. Ако веб-сајт правилно користи HTTPS, веза између VPN сервера и веб-сајта је такође шифрована. Ако веб-сајт користи само HTTP (без „s“), тај део везе је шифрован.

  WiMAX: Све о технологији бежичног интернета у руралним подручјима

Једноставно речено: VPN се бави „путањом до интернета “, док HTTPS обрађује директну везу између вашег прегледача и веб странице на коју се повезујете. То су комплементарни слојеви, а не замене.

Када је све правилно конфигурисано (VPN + HTTPS), имате двоструку заштиту: ваш интернет провајдер не може да види садржај захваљујући VPN-у, а сам VPN не може да види шифровани HTTPS садржај . Али када један од тих слојева недостаје (на пример, када веб локација не користи HTTPS), ситуација се знатно мења.

Шта се дешава када приступите веб локацији без HTTPS-а користећи VPN?

Размотримо сценарио који сте описали: посетите веб локацију без HTTPS-а, ваш прегледач приказује упозорење и одлучите да користите VPN јер вам је неко рекао да је „безбедан“. У овом случају, ваш VPN вас штити само од одређених ризика, не од свих.

Од вашег уређаја до VPN сервера, све је шифровано захваљујући VPN-у . Ваш интернет провајдер, власник Wi-Fi мреже или нападач у близини не могу тачно да прочитају коју веб локацију посећујете или које податке уносите (иако би могли да закључе неке обрасце саобраћаја, али не и детаљан садржај).

Међутим, од VPN сервера до веб странице без HTTPS-а, веза је чисти HTTP, што значи нешифровани обичан текст . У том сегменту, свако ко може да прати саобраћај између VPN сервера и веб сервера (на пример, на посредничким мрежама или код самог провајдера веб странице) може да види садржај.

У практичном смислу, оно што се мења јесте где се налази рањива тачка . Без VPN-а, небезбедни део везе се протеже од вашег уређаја до веб странице. Са VPN-ом, тај небезбедни сегмент се премешта у зону „VPN сервер ↔ веб страница“, али и даље постоји све док веб страница не користи HTTPS.

Штавише, важно је запамтити да, тиме што не користите HTTPS, веб локација домаћина прима ваше податке у обичном тексту . То значи да све што шаљете (корисничка имена, лозинке, обрасци, лични подаци) стиже нешифровано на сервер сајта и стога може бити пресретнуто или небезбедно сачувано.

Шта VPN штити када страница нема HTTPS?

Упркос својим ограничењима, VPN нуди неке корисне предности, чак и када прегледате веб странице без HTTPS-а. Прва велика предност је скривање ваше стварне IP адресе . Сајт који посећујете не види вашу IP адресу, већ IP адресу VPN сервера.

То значи да веб-сајт (и било која трећа страна са приступом његовим евиденцијама) не може лако да повеже вашу активност са вашом кућном интернет конекцијом или вашом тачном локацијом . За многе људе, овај основни слој анонимности је већ веома важан, посебно када приступају веб-сајтовима где не желе да идентификују своју праву ИП адресу.

Још једна ствар коју VPN штити је подручје које вам је најближе, где су свакодневни ризици најчешћи: спречава вашег интернет провајдера да види тачно које веб странице посећујете и садржај ваших активности на њима (иако могу да виде да користите VPN). Такође штити од знатижељних погледа на јавним мрежама, попут класичног нападача на Wi-Fi на аеродрому или у хотелу.

Да сумирамо ову поенту: VPN вас штити од шпијуна у близини (интернет провајдера, мрежног администратора, локалних нападача) и скрива вашу IP адресу од веба , али не трансформише магично небезбедну веб страницу у безбедно окружење за унос осетљивих података.

Шта VPN НЕ МОЖЕ да уради на веб локацији без HTTPS-а

Највећи извор забуне је оно што VPN-ови не могу да ураде. VPN не шифрује аутоматски везу између VPN сервера и веб-сајта ако тај веб-сајт не имплементира HTTPS. Тај сегмент ће остати рањив на прислушкиваче у близини сервера веб-сајта или у посредној инфраструктури.

  Безбедност у облаку: комплетан водич за заштиту ваших података

VPN такође не може спречити саму веб страницу да види и сачува податке које јој шаљете у обичном тексту . Ако унесете своје корисничко име и лозинку на HTTP страници, веб страница прима те акредитиве тачно онакве какви јесу, без заштите. Ако страница има безбедносну грешку, ако је угрожена или администратор не управља тим подацима правилно, ваши акредитиви би могли бити откривени.

Још једно важно ограничење: VPN-ови вас не штите од злонамерних веб локација по својој природи . Ако је страница фишинг превара, покушавајући да вас превари да унесете податке или преузмете злонамерни софтвер, VPN вас неће спречити да упаднете у замку. Можете остати „анонимни“ захваљујући IP адреси VPN-а, али ћете и даље бити рањиви на обману.

Штавише, важно је имати на уму да ваш VPN провајдер, у зависности од своје политике евидентирања и надлежности, може да види метаподатке о вашој активности (које домене посећујете, када, колико саобраћаја генеришете итд.). На веб локацијама без HTTPS-а, технички би могли чак и да виде садржај ако пресретну саобраћај са VPN-а ка веб локацији, тако да је поверење у провајдера још један кључни фактор.

Коначно, VPN не решава проблеме попут рањивости оперативног система, злонамерног софтвера на вашем уређају или лоших основних безбедносних пракси . Ако је ваш рачунар заражен, готово да нема разлике да ли користите VPN: злонамерни програм може да прочита оно што куцате пре него што се шифрује. Да бисте смањили овај ризик, користите софтвер за сајбер безбедност.

Дакле, ко је у праву у вези са ВПН заштитом?

Враћајући се на мишљења која сте добили, има истине у оба, али је нијансирано. Ко год вам је рекао да VPN штити само од вашег уређаја до VPN сервера, у праву је у вези са шифровањем саобраћаја : то је заиста област где VPN осигурава да подаци путују шифровани.

Међутим, тај став је недовољан када је у питању идентитет и приватност. VPN такође утиче на то како вас веб странице доживљавају, јер детектују IP адресу VPN сервера, а не вашу . У том смислу, ваш идентитет је заиста заштићен током целе везе, чак и у нешифрованом HTTPS делу.

С друге стране, они који тврде да „VPN вас штити без обзира на то како се информације шаљу“ превише поједностављују и то може бити обмањујуће . Ако страница не користи HTTPS, информације НИСУ шифроване од почетка до краја, а делови везе остају рањиви.

Најтачнији начин да се то објасни био би: VPN штити вашу везу од одређених страна (интернет провајдер, локална мрежа, неки посреднички посматрачи) и скрива вашу IP адресу, али не замењује HTTPS енкрипцију између вашег прегледача и веб странице . Без HTTPS-а, тај последњи део путовања никада није потпуно безбедан.

Стога, у конкретном случају те странице која вас упозорава да више не користи HTTPS, само коришћење VPN-а не чини је потпуно безбедном за унос лозинки или осетљивих података . Може побољшати вашу приватност и смањити одређене ризике, али не елиминише основни проблем: веб локација не нуди енкрипцију од почетка до краја.

Практични ризици коришћења веб локација без HTTPS-а чак и са VPN-ом

Поред теорије, важно је разумети специфичне ризике које преузимате када наставите да користите веб локацију без HTTPS-а, чак и са VPN-ом. Први је крађа акредитива или личних података у нешифрованим деловима . Ако неко добије приступ саобраћају између VPN-а и веб локације, може да прочита шта шаљете.

Такође повећава могућност напада типа „посредник“ између VPN-а и сервера веб-сајта. Без HTTPS-а, не постоји јака верификација да комуницирате са легитимним сервером , што отвара врата нападачу да се у том тренутку лажно представи као веб-сајт.

  Да ли се исплати плаћати за VPN? Комплетан и искрен водич

Још један проблем је што интегритет података није загарантован . Са HTTPS-ом, ако неко измени садржај током преноса, прегледач то детектује. Без HTTPS-а, нападач би могао да убризга злонамерни код на страницу учитану са веба, чак и ако користите VPN, а да тога није ни свестан.

Штавише, ваше прегледање може бити предмет детаљне инспекције од стране сервера веб странице или посредника у том последњем кораку. Коришћење VPN-а не спречава да садржај путује нешифрован до небезбедног сервера , тако да ваша приватност остаје делимично угрожена.

Коначно, многе веб странице које су изгубиле или онемогућиле HTTPS често су лоше одржаване или застареле . Ово повећава ризик од других озбиљних рањивости и могућност да ваши подаци буду угрожени нападом на сам сервер, нешто што VPN не може да спречи.

Најбоље праксе при коришћењу VPN-ова са небезбедним веб локацијама

С обзиром на све наведено, идеално би било да користите VPN као додатни слој заштите, али ипак користите здрав разум када посећујете небезбедне веб странице. Прва препорука је једноставна: избегавајте пријављивање или унос осетљивих података на страницама без HTTPS-а , чак и ако сте иза VPN-а.

Ако из неког разлога немате алтернативу (на пример, старији сервис који ради само на овај начин), размислите о креирању посебних акредитива и немојте поново користити исту лозинку коју користите на другим сајтовима. На овај начин, ако ваши акредитиви буду угрожени, штета ће бити мања.

Још једна добра пракса је да увек проверавате упозорења вашег прегледача . Ако вас ваш модерни прегледач упозори да страница није безбедна или да је сертификат неважећи, схватите то озбиљно. VPN не поништава ова упозорења и најбоље је да се повучете ако сајт не делује поуздано.

Такође је мудро одабрати VPN провајдера са добром репутацијом, јасним политикама о забрани евидентирања и јаком енкрипцијом . Ако ћете пребацити своје поверење са свог интернет провајдера на VPN, барем се уверите да је то угледна и транспарентна компанија; или размотрите напредне VPN опције са сопственим хостовањем.

Коначно, редовно ажурирајте систем, користите добар прегледач и, ако је могуће, омогућите функције попут HTTPS-Only или екстензије које приморавају на коришћење HTTPS-а када страница то дозвољава. Иако ово неће решити случајеве када сајт уопште не нуди HTTPS, оне помажу у смањењу ненамерних небезбедних веза.

Гледајући све што смо разговарали, јасно је да је VPN веома користан алат за побољшање приватности и безбедности ваше везе, али не замењује HTTPS нити поправља рањивости лоше обезбеђене веб странице . Фраза „VPN штити све“ је далеко од техничке стварности: штити вас од одређених актера, скрива вашу IP адресу и појачава ваше прегледање, али ако је веб страница престала да користи HTTPS, и даље ћете имати слабу тачку у завршној фази везе и приликом интеракције са сервером те веб странице. Стога, одлука да поверите своје податке VPN-у треба да буде заснована на овом ризику, а не на лажном осећају нерањивости који се понекад приписује VPN-овима.