281 VPN тиркемелеринин коопсуздугун талдоо Android

Мичиган университетинин изилдөөчүлөрү маалыматтын агып кетишин аныктоо жана VPNдин иштешин талдоо үчүн MVPNalyzer деп аталган куралды иштеп чыгышып, аны платформа үчүн 281 VPN тиркемесин сыноо үчүн колдонушкан. AndroidИзилдөө үчүн Google Play аркылуу таратылган эң популярдуу VPN колдонмолору тандалып алынган. Ар кандай коопсуздук жана купуялуулук көйгөйлөрү бар экени аныкталган VPN колдонмолорунун жалпы саны 2.4 миллиардды түзгөн. Негизги жыйынтыктар:

  • 61 колдонмодо (22%) белгиленген туннелдин сыртына шифрленбеген маалыматтардын өткөрүлүшү аныкталган. Бул категориядагы колдонмолордун көпчүлүгү популярдуу, орточо эсеп менен 11 миллион орнотулган. Он сегиз колдонмо жайгашкан жерди аныктоо үчүн ip-api.com кызматына түз чалууларды жасаган. IP дареги кардар.

    Беш учурда, VPN серверинин туташуу параметрлерин камтыган конфигурация файлдары кардарга шифрленбестен берилген. Изилдөөчүлөр эксперимент жүргүзүп, трафикти өз серверине багыттоого мүмкүндүк берген ортодогу адам чабуулунун мүмкүнчүлүгүн тастыкташкан. Server, жабырлануучунун байланыш каналын, мисалы, чабуулчу тарабынан башкарылуучу коомдук зымсыз тармакка туташкан каналды кармоо мүмкүнчүлүгү менен. Көйгөйлүү тиркемелер (аныкталган көйгөйлөрү бар бардык тиркемелердин толук тизмеси PDF отчетунун 17-бетинде берилген):

    • BambooVPN: Турбо тез VPN (free.vpn.unblock.proxy.bamboovpn);
    • VPN Pro (com.nebulatech.voocvpnpro);
    • Акысыз VPN (com.appoxide.freevpn);
    • Hexa VPN (com.secure.vpn.proxy);
    • 101 VPN (com.shwe.vpn101).

    Изилдөөчүлөр бул тиркемелердин иштеп чыгуучуларына көйгөйлөр тууралуу кабарлап, бир аз убакыттан кийин акыркы версияларын кайра сынап көрүштү, натыйжада алсыздык эки гана тиркемеде — VPN Pro жана Hexa VPNде оңдолгону көрсөтүлдү.

  • Жыйырма тогуз колдонмо (10%) белгиленген туннелдин сыртына трафикти чыгарып жиберген. Жыйырма төрт колдонмо, 360 миллион орнотуу менен, түз DNS суроо-талаптарынан улам кирген веб-сайттар жөнүндө маалыматты чыгарып жиберген (20 DNS суроо-талаптарын жергиликтүү чечүүчү аркылуу, ал эми алтоо Google, Cloudflare, AliDNS жана DNSPod сыяктуу коомдук DNS кызматтары аркылуу жөнөткөн). 54 миллион орнотуу менен алты колдонмо веб-браузерге байланыштуу трафикти туннелдин сыртына жөнөтүп жатканы аныкталган. Төрт колдонмо маалыматтарды шифрленбеген туннель аркылуу өткөрүп берген.
  • 169 колдонмо (60%) жалпы трафик агымында көзөмөлдөнгөн стандарттуу тармактык портторду жана протоколдорду колдонуп, трафикти бурмалоону колдонгон эмес. Бул жүрүм-турум колдонуучулардын күтүүлөрүнө карама-каршы келет — өткөн жылы жүргүзүлгөн сурамжылоого ылайык, VPN колдонуучуларынын 82% VPNдер аларга анонимдүүлүктү берет деп эсептешет.
  • 76 колдонмо (27%) түзмөккө уникалдуу AAIDлерди (Android Жарнама идентификатору (Жарнама идентификатору) түзмөктөрдү жана колдонуучуларды көзөмөлдөөгө мүмкүндүк берет. 246 колдонмо (87%) белгилүү жарнама тармактарына жана колдонуучуларды көзөмөлдөө кызматтарына кире алганы аныкталган (жалпысынан 3714 ар кандай URL даректери колдонулган). Бир колдонмо түзмөктүн так GPS координаттарын жөнөткөн.
  • 107 колдонмо (38%) коопсуздуктун оптималдуу деңгээлин камсыз кылбаган жөндөөлөрдү колдонгон. Жалпысынан 40 миллион орнотуу менен жыйырма колдонмо кооптуу шифрлөө ыкмаларын колдонгон. Жалпысынан 728 миллион орнотуу менен токсон алты колдонмо алсыз аутентификация механизмдерин колдонгон.

    Жөндөөлөрдөгү 3 колдонмодо OpenVPN Маалымат шифрлеринин параметри "жок" деп коюлган, бул байланыш каналдарын шифрлөөсүз түзүүгө мүмкүндүк берген. 8 тиркемеде "шифр" параметри "жок" деп коюлган, бул колдонулганда шифрлөөнү өчүрүп койгон. OpenVPN 2.4 жана андан мурунку версиялары. 12 тиркеме эскирген директиваларды колдонгон. 61 тиркеменин конфигурациясында эскирген директивалар болгон. OpenVPN Белгилүү чабуул ыкмаларын бөгөттөө боюнча көрсөтмөлөр камтылган эмес.

Source: opennet.ru

DDoS коргоосу, VPS VDS серверлери бар сайттар үчүн ишенимдүү хостинг сатып алыңыз 🔥 DDoS коргоосу, VPS VDS серверлери бар ишенимдүү веб-сайт хостингин сатып алыңыз | ProHoster