Классический форум-трекер
canvas not supported
Нас вместе: 4 239 542

Анализ безопасности 100 бесплатных VPN-приложений для платформы Android


Страницы:  1, 2, 3  След. 
 
RSS
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Обход блокировок -> Бесплатные VPN сервисы
Автор Сообщение
Maximus ®
Вольный стрелок
Uploader 100+
Стаж: 17 лет 11 мес.
Сообщений: 5321
Ratio: 25.293
Поблагодарили: 13254
100%
nnm-club.gif
Издание Top10VPN, занимающееся рецензированием и проверкой VPN-сервисов, провело тестирование 100 самых популярных бесплатных VPN-приложений для платформы Android, суммарно насчитывающих более 2.5 миллиарда установок (для проверки были взяты 100 бесплатных VPN-приложений, для которых в каталоге Google Play зафиксировано наибольшее число загрузок).


Основные выводы:
  • 88 из протестированных программ имеют те или иные проблемы, приводящие к утечке информации. В 83 приложениях утечки происходили из-за обращения к сторонним DNS-серверам (не серверам VPN-провайдера), например в 40 случаях использовался DNS Google, а в 14 - Cloudflare. В 79 приложениях не была исключена возможность отправки трафика в обход VPN. В 17 приложениях выявлено сразу несколько типов утечек (раскрытие сайтам исходных IPv4 и IPv6 пользователя, утечки через DNS и WebRTC).
  • В 11 приложениях выявлено использование устаревших генераторов псевдослучайных чисел. В одном из приложений вообще не использовалось шифрование трафика. В 35 приложениях использовались неактуальные криптоалгоритмы (только в 20 программах применялись надёжные методы хэширования). В 23 приложениях на стадии создании VPN-туннеля для обращения к внешнему серверу допускалось использование старых версий TLS (старее TLSv3), а в 6 приложениях использовали SSLv2.
  • В 69 программах запрашивались избыточные полномочия, например, 20 приложений требовали доступа к данным о местоположении (ACCESS_*_LOCATION), 46 - к списку установленных программ (QUERY_ALL_PACKAGES), 9 - доступ к состоянию телефона (READ_PHONE_STATE, среди прочего позволяет узнать IMEI и IMSI), 82 - запрашивали уникальные идентификаторы для идентификации в рекламных сетях (ACCESS_ADVERTISEMENTS_ID), 10 - пытались получить доступ к камере.
  • В 53 приложениях выявлено использование сторонних проприетарных функций, например, 13 программ использовало код для отслеживания местоположения, 31 - для получения идентификаторов для рекламных сетей, 22 - для проверки других установленных приложений. 80 программ использовали сторонние библиотеки, среди которых 15 использовали библиотеки компаний Bytedance (TikTok), а 11 - библиотеки Yandex.
  • 84 приложения включали компоненты SDK от маркетинговых платформ или социальных сетей, при этом 16 приложений включало 10 и более подобных компонентов.
  • В 32 приложениях выявлено обращение к аппаратным возможностям и датчикам, которые могут привести к нарушению конфиденциальности. Например, 15 приложений обращаются к камере, 7 - к микрофону, а 14 к механизмам определения местоположения, таким как GPS, 14 к датчикам (гироскоп, датчик приближения и т.п.).
  • 71 приложение отправляло персональные данные в сторонние сервисы, такие как Facebook (47), Yandex (13) и VK (11). 37 программ раскрывали сторонним сервисам идентификаторы устройств, 23 - IP-адреса, 61 - уникальные идентификаторы для отслеживания. 19 приложений отправляли телеметрию с информацией об устройстве и системе на серверы VPN-провайдера, а 56 - в сторонние сервисы, такие как Google (39), Facebook (17) и Yandex (9).



  • В 19 приложениях при проверке в сервисе VirusTotal, использующем более 70 антивирусов, было определено вредоносное ПО. В 18 приложениях выявлено подключение к доменам, а в 13 к IP-адресам, занесённым в чёрные списки вредоносных хостов и адресов.
  • В 93 приложениях выявлено расхождение заявленных меток соблюдения конфиденциальности с фактическим состоянием. 75 приложений неверно информировали о методах сбора данных о пользователе, 64 - об отправке данных сторонним сервисам, 32 - об используемых методах обеспечения безопасности. Из 65 приложений с меткой "No Data Sharing" только 20 не допускали отправку данных сторонним сервисам, а из 32 приложений с меткой "No Data Collection" лишь два соответствовали связанным с ней требованиям.
Источник

_________________
Преимущество жизненного опыта заключается в том, что на грабли ты наступаешь очень осторожно.
Motif
Стаж: 9 лет 7 мес.
Сообщений: 812
Ratio: 10.505
13.47%
Так какой VPN лучше? Не понятно.
DikAll
Стаж: 11 лет 8 мес.
Сообщений: 72
Ratio: 4.617
100%
russia.gif
а где результаты то?
и через впн возможна кража с банковских приложений, счетов?
emuxa
Стаж: 13 лет 10 мес.
Сообщений: 182
Ratio: 7.661
Поблагодарили: 5
100%
DikAll писал(а): Перейти к сообщению
а где результаты то?
и через впн возможна кража с банковских приложений, счетов?

если грубо очень грубо расписать как работает VPN: клиент тоесть ваш пк подключается к другому пк весь контент который вы видите в своем браузере проходит через тот пк к которому вы подключены есть понятие логирование можно просматривать что человек делал на определенном сайте и какие данные отправлял и получал если кратко и без деталей как то так.
Sinerg
Стаж: 13 лет 7 мес.
Сообщений: 28
Ratio: 2.291
100%
russia.gif
Motif писал(а): Перейти к сообщению
Так какой VPN лучше? Не понятно.

В шапке статьи приводятся две ссылки на само тестирование и таблицу с результатами:

https://www.top10vpn.com/research/free-vpn-investigations/android-vpn-security-flaws/

https://docs.google.com/spreadsheets/d/1Q9C2Ww8iO_ohpVh2XkcVtwI_3alFXFtZHxDeuj4khzw/edit?gid=384291262#gid=384291262
MOZGOHI
Стаж: 10 лет 8 мес.
Сообщений: 644
Ratio: 21.539
Раздал: 12.45 TB
20.13%
russia.gif
Если у вас паранойя, после того как поработали на платформе Android, возможно это не паранойя, а возможно - и не у вас :шок: . Статистика показала. :смех:
binx
Стаж: 16 лет
Сообщений: 599
Ratio: 16.108
81.63%
russia.gif
emuxa писал(а): Перейти к сообщению
DikAll писал(а): Перейти к сообщению
а где результаты то?
и через впн возможна кража с банковских приложений, счетов?

если грубо очень грубо расписать как работает VPN: клиент тоесть ваш пк подключается к другому пк весь контент который вы видите в своем браузере проходит через тот пк к которому вы подключены есть понятие логирование можно просматривать что человек делал на определенном сайте и какие данные отправлял и получал если кратко и без деталей как то так.

НЕ совсем так, ВПН принимает данные с сайта которые посещает пользователь, в зашифрованном виде, если конечно вы подключаетесь к сайту с шифрованием, а это на сегодняшний момент 99% процентов всех сайтов в интернете и 100% банковских сайтов. ВПН может собирать информацию о пользователе во первых в качестве приложения на телефоне о телефоне местоположение и прочее и как сетевой посредник к каким сайтам подключается, на какие страницы переходит это важно особенно что касается онлайн магазинов, сколько времени проводит на сайте - то есть ту информацию которая может быть полезна. Думаю что информация скорее всего обезличенная, поэтому угрозы конфиденциальности особой не предоставляет. Другое дело как выяснилось приложения написаны из рук вон плохо, так что все может быть.

_________________
Жизнь коротка-не тратьте время.
Aswerd996969
Стаж: 3 мес. 15 дней
Сообщений: 21
Ratio: 32.242
72%
Откуда: ул.Пушкина,д. Колотушкина
krevedko.png
Motif писал(а): Перейти к сообщению
Так какой VPN лучше? Не понятно.

Свой, созданный на VPS, только за это придется платить, а бесплатный сыр бывает только в мышеловке.
zz13
Стаж: 12 лет 7 мес.
Сообщений: 2321
Ratio: 3.62
29.94%
бесплатные приложения делаются либо ради рекламы и доната либо ради воровства ваших данных. ничего бесплатного не существует. сама система андроид ворует всё что не прибито гвоздями и любой софт работающий под этой системой будет так же всё воровать в силу архитектуры андроида.
emuxa
Стаж: 13 лет 10 мес.
Сообщений: 182
Ratio: 7.661
Поблагодарили: 5
100%
binx писал(а): Перейти к сообщению
emuxa писал(а): Перейти к сообщению
DikAll писал(а): Перейти к сообщению
а где результаты то?
и через впн возможна кража с банковских приложений, счетов?

если грубо очень грубо расписать как работает VPN: клиент тоесть ваш пк подключается к другому пк весь контент который вы видите в своем браузере проходит через тот пк к которому вы подключены есть понятие логирование можно просматривать что человек делал на определенном сайте и какие данные отправлял и получал если кратко и без деталей как то так.

НЕ совсем так, ВПН принимает данные с сайта которые посещает пользователь, в зашифрованном виде, если конечно вы подключаетесь к сайту с шифрованием, а это на сегодняшний момент 99% процентов всех сайтов в интернете и 100% банковских сайтов. ВПН может собирать информацию о пользователе во первых в качестве приложения на телефоне о телефоне местоположение и прочее и как сетевой посредник к каким сайтам подключается, на какие страницы переходит это важно особенно что касается онлайн магазинов, сколько времени проводит на сайте - то есть ту информацию которая может быть полезна. Думаю что информация скорее всего обезличенная, поэтому угрозы конфиденциальности особой не предоставляет. Другое дело как выяснилось приложения написаны из рук вон плохо, так что все может быть.

шифрование тоесть SSL как работает есть ключ и есть зашифрованный трафик когда вы подключаетесь через сторонний сервис что бы получить доступ вы должны передать данные ключа либо трафик не получите раньше были так называемые туннели через которые вы могли подключатся к запрещенным сайтам и поскольку ключ не передавался возникала проблема с HTTPs и сайты открывались через HTTP опять же я стараюсь объясняю доступно если есть желание советую по читать литературу насчет сертификации шифрования если хотите избежать подобных передач ключей или утечки просто арендуете доступный сервер ставите на него OpenVPN и будет у вас частный VPN а если пользуетесь сервисом платным бесплатным всегда есть вероятность того что данные могут уйти в сторону моря.
MURM000
Стаж: 9 лет 6 мес.
Сообщений: 24
Ratio: 1.517
0.59%
ussr.gif
Первых 6 по рейтингу googlePlay. Их рейтинг безопасности в статье отличается и оставляет желать лучшего:
Cleaner Antivirus VPN Cleaner
Thunder VPN - Fast, Safe VPN
Turbo VPN Lite - VPN Proxy
Phone Guardian VPN: Safe WiFi
VPN Proxy Master - Safer Vpn
Secure VPN-Safer Internet
DimkaNevidimka
 
Стаж: 16 лет 6 мес.
Сообщений: 180
Ratio: 10.123
39.27%
russia.gif
Как найти на платформе Андроиде гугл плей в разделе бесплатные приложение именно vpn. Я так понимаю, почти нормальных не остались либо остались старые версии и списанные... есть ли в разделе более менее живые vpn?!!! Что то много гугла трекеров вставлен. это он автоматически вшивается если скачан через гуглплей... если установить apk напрямую разработчика, файл может быть отличаться, но без гугла)
lexa1980
Стаж: 13 лет 7 мес.
Сообщений: 1123
Ratio: 30.02
0.34%
russia.gif
хозяин впн имеет полный доступ к вашему трафику.
и само собой все ваши действия протоколируются и продаются на сторону.
bboyshock
Стаж: 9 лет 11 мес.
Сообщений: 321
Ratio: 9.618
Поблагодарили: 702
80.83%
Откуда: Луганск, ЛНР
russia.gif
DimkaNevidimka
psiphon попробуй
CoNoL
Стаж: 13 лет 1 мес.
Сообщений: 419
Ratio: 20.624
Раздал: 50.62 TB
27.15%
Там на сайте есть занимательная строка в рубрике How We Make Money

" Не все провайдеры VPN, которые мы рассмотрели, выплачивают нам компенсацию, но эти делают:"

и список VPN , то есть заносившие деньги и нет :D
Показать сообщения:   
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Обход блокировок -> Бесплатные VPN сервисы Часовой пояс: GMT + 3
Страницы:  1, 2, 3  След.
Страница 1 из 3