Top10VPN, mis hindab ja kontrollib VPN-teenuseid, viis lĂ€bi testi 100 kĂ”ige populaarsema tasuta VPN-rakenduse kohta Androidi platvormil, mille installide koguarv ĂŒletab 2,5 miljardit (testimiseks valiti 100 tasuta VPN-rakendust, millel on Google Play kataloogis kĂ”ige rohkem allalaadimisi). Peamised jĂ€reldused:
- 88 testitud rakendusest on teatud probleemid, mis vĂ”ivad viia teabe leketeni. 83 rakenduses toimusid lekked kolmandate osapoolte DNS-serverite tĂ”ttu (mitte teenusepakkuja serverid), nĂ€iteks 40 juhul kasutati Google'i DNS-i ja 14 juhul Cloudflare'i. 79 rakenduses ei olnud vĂ€listatud vĂ”imalus edastada liiklust VPN-ist mööda. 17 rakenduses tuvastati mitu lekke tĂŒĂŒpi (kasutaja originaal IPv4 ja IPv6 paljastamine saitidele, lekkeid DNS-i ja WebRTC kaudu). VPN11 rakenduses tuvastati aegunud pseudojuhuslike arvu generaatorite kasutamine. Ăhes rakenduses ei olnud liikluse krĂŒpteerimist ĂŒldse. 35 rakenduses kasutati vananenud krĂŒptoalgoritme (ainult 20 rakenduses rakendati usaldusvÀÀrseid hajutamisviise). 23 rakenduses VPN-tunneli loomise etapis vĂ€listati vanade TLS-i versioonide (vanemad kui TLSv3) kasutamine, ning 6 rakenduses kasutati SSLv2.
- 69 rakenduses nĂ”uti ĂŒlemÀÀraseid Ă”igusi, nĂ€iteks 20 rakendust nĂ”udsid juurdepÀÀsu asukohandmete kohta (ACCESS_*_LOCATION), 46 â installitud rakenduste nimekirja (QUERY_ALL_PACKAGES), 9 â telefoniseisundi lugemist (READ_PHONE_STATE, mis muu hulgas vĂ”imaldab teada IMEI ja IMSI), 82 â nĂ”udsid unikaalseid identifikaatoreid reklaamivĂ”rkude jaoks (ACCESS_ADVERTISEMENTS_ID), 10 â pĂŒĂŒdsid pÀÀseda kaamerale.
- 53 rakenduses tuvastati kolmandate isikute omanike funktsioonide kasutamine, nĂ€iteks 13 rakendust kasutas asukoha jĂ€lgimise koodi, 31 â reklaamivĂ”rgustike identifikaatorite hankimise jaoks, 22 â teiste installitud rakenduste kontrollimiseks.
- 80 rakendust kasutas kolmandate osapoolte teeke, millest 15 kasutas Bytedance'i (TikTok) teeke ja 11 â Yandexi teeke.
84 rakendusse olid integreeritud SDK komponendid turundusplatvormidelt vÔi sotsiaalmeediast, kusjuures 16 rakenduses oli rohkem kui 10 sellist komponenti. - 84 rakenduses sisaldasid komponentide SDK-d turundusplatvormidelt vÔi sotsiaalmeediast, samas kui 16 rakenduses oli 10 vÔi enamat sellist komponenti.
- 32 rakenduses tuvastati juurdepÀÀs riistvarale ja sensoritele, mis vÔivad ohustada privaatsust. NÀiteks 15 rakendust pÀÀseb ligi kaamerale, 7 mikrofonile ja 14 asukoha mÀÀramise mehhanismidele, nagu GPS, 14 sensorile (giroskoop, lÀhedussensor jne).
- 71 rakendus edastas isikuandmeid kolmandate osapoolte teenustele, nagu Facebook (47), Yandex (13) ja VK (11). 37 programmi jagas kolmandate teenustega seadme identifikaatoreid, 23 â IP-aadressid, 61 â ainulaadseid jĂ€lgimisidentifikaatoreid. 19 rakendust edastas telemeetriat seadme ja sĂŒsteemi teabega VPN-teenuse pakkujate serveritesse, samas kui 56 edastas andmed kolmandate osapoolte teenustele, nagu Google (39), Facebook (17) ja Yandex (9).

- 19 rakenduses tuvastati pahavara analĂŒĂŒsi teenuses VirusTotal, mis kasutab rohkem kui 70 viirusetĂ”rjet. 18 rakenduses leiti ĂŒhendus domeenidega, samas kui 13-le IP-aadresside, mis on loetletud pahatahtlike hostide ja aadresside mustades nimekirjades.
- 93 rakenduses leiti avaldatud privaatsusmÀrkide ja tegeliku olukorra vahelisi lahknevusi. 75 rakendust
informis valeinformatsiooni kasutaja andmete kogumise meetoditest, 64 â andmete edastamise kohta kolmandatele teenustele, 32 â kasutatud turvameetodite kohta. 65 rakendusest, millel oli mĂ€rge âNo Data Sharingâ, lubas vaid 20 andmete edastamist kolmandatele teenustele, ning 32 rakendusest, millel oli mĂ€rge âNo Data Collectionâ, vastas vaid kaks seotud nĂ”uetele.
Allikas: opennet.ru

