VPN Kullanmak Güvenli mi? Riskleri Neler?
Sağlayıcıya duyulan güvenin yer değiştirmesi, log politikası ve ücretsiz VPN riski.
VPN kullanmak yasal ve çoğu durumda güvenli. Ama "güvenli mi?" sorusu genellikle yanlış yöne bakıyor: insanlar VPN’in neyi koruduğunu soruyor, neyi yeni riske açtığını sormuyor. Bu yazı ikinci soruya cevap veriyor.
Sağlayıcı seçerken nelere bakılacağını VPN seçerken nelere bakılmalı yazısında, yasal durumu VPN Türkiye’de yasal mı yazısında anlattık.
Temel değiş tokuş
VPN açtığınızda trafiğiniz operatörünüzden ve bağlı olduğunuz ağdan gizleniyor. Ama yok olmuyor: tamamı tek bir şirketin sunucularından geçiyor. Güveni operatörden alıp VPN şirketine veriyorsunuz.
Operatörünüz yasal olarak tanımlı, adı ve adresi belli, sizinle sözleşmesi olan bir kurum. VPN şirketi hakkında bildikleriniz çoğu zaman onun kendi web sitesinde yazanlardan ibaret. Bu değiş tokuşun mantıklı olup olmadığı, kimden korunduğunuza bağlı.
VPN’in açtığı beş risk
1. Tek hata noktası
Bütün trafiğiniz aynı yerden geçtiği için o yerdeki bir sorun hepsini etkiliyor. Sağlayıcının sunucusu ele geçirilirse, çalışanı kötüye kullanırsa ya da kayıtları sızarsa bu sadece bir sitenin değil, bütün internet kullanımınızın meselesi. Kayıt tutmama iddiasının nasıl sınanacağını VPN log politikası yazısında anlattık.
2. Sahte ya da taklit uygulama
Uygulama mağazalarında tanınmış VPN’lere benzeyen adlar ve logolarla yayımlanmış uygulamalar bulunabiliyor. Bir VPN uygulaması cihazın bütün trafiğine erişim istediği için, kötü niyetli bir VPN sıradan kötü niyetli bir uygulamadan çok daha fazlasını görebiliyor.
- Uygulamayı sağlayıcının kendi sitesindeki bağlantıdan indirin.
- Geliştirici adının sağlayıcının şirket adıyla aynı olduğuna bakın.
- Rehbere, SMS’e, konuma ya da ekran erişimine izin isteyen VPN’den uzak durun; tünel kurmak için bunlara gerek yok.
3. Kök sertifika isteyen uygulama
Normal bir VPN trafiği şifreli olarak taşır ve HTTPS sitelerin içeriğini göremez. Ama kurulum sırasında sizden bir sertifika yüklemenizi ya da "ağ izleme" izni vermenizi isteyen bir uygulama, HTTPS bağlantılarını açıp içeriği okuyabilir hale geliyor. Bu, reklam engelleme ya da "güvenlik taraması" gerekçesiyle istenebiliyor. Bir VPN’e bu izni vermek, bankacılık dahil bütün sayfaların içeriğini ona göstermek demek. Aynı mekanizmayı ücretsiz proxy yazısında da ele aldık.
4. Sizin cihazınızın başkalarına çıkış olması
Bazı ücretsiz hizmetler maliyeti kullanıcının kendisine ödetiyor: uygulama, sizin bağlantınızı başka kullanıcıların ya da müşterilerin internete çıkış noktası olarak kullanıyor. Başkasının trafiği sizin adresinizden çıkıyor ve o trafiğin kaydı sizin hattınızda kalıyor. Bu düzenin nasıl işlediğini residential proxy yazısında anlattık. Ücretsiz bir VPN’in kullanım şartlarında "bağlantınızın bir kısmını paylaşma" gibi bir madde varsa kast edilen bu.
5. Paylaşılan adresin itibarı
VPN sunucusunun adresini aynı anda yüzlerce kişi kullanıyor. Onlardan birinin yaptığı şey adresin itibarını düşürüyor ve bedelini herkes ödüyor: sürekli doğrulama ekranları, engellenen hesap açma, açılmayan banka uygulaması. Bu doğrudan bir güvenlik riski değil ama hesabınızın "şüpheli giriş" diye kilitlenmesine yol açabiliyor. Ayrıntısı VPN ve banka uygulaması yazısında.
Yanlış güven hissi
Belki en yaygın risk teknik değil: VPN açıkken kendini anonim hissetmek. VPN adresinizi değiştiriyor ama hesaplarınıza giriş yaptığınızda, çerezleriniz durduğunda ya da tarayıcınız parmak izi bıraktığında siz yine sizsiniz. Oltalama sayfasına şifre girmeyi de, zararlı bir dosyayı çalıştırmayı da engellemiyor. Kimliğin hangi katmanlardan oluştuğunu anonim internet kullanımı yazısında gösterdik.
VPN’siz ve VPN’li: kim neyi görüyor?
| Tehdit | VPN’siz | VPN’li |
|---|---|---|
| Operatörün gezinme geçmişini görmesi | Alan adlarını görür | Yalnızca VPN’e bağlandığınızı görür |
| Açık Wi-Fi’deki kişiler | Alan adlarını görebilir | Şifreli tünel görür |
| Sitenin adresinizi görmesi | Gerçek adres | VPN adresi |
| VPN şirketinin gezinme geçmişini görmesi | — | Görebilir; tutup tutmadığı politikasına bağlı |
| Kötü uygulamanın trafiği okuması | Kendi izinleriyle sınırlı | Kök sertifika verildiyse her şey |
| Oltalama, zararlı dosya | Koruma yok | Koruma yok |
Tablonun dördüncü ve beşinci satırı VPN’in açtığı yeni kapılar. İlk üç satırdaki kazanç sizin için önemliyse değiş tokuş mantıklı; değilse VPN’e gerek yok.
Güvenli kullanım için kısa liste
- Uygulamayı sağlayıcının kendi sitesinden indirin, geliştirici adını kontrol edin.
- Sertifika yüklemesi ya da gereksiz izin isteyen VPN’i kurmayın.
- Kullanım şartlarında bağlantı paylaşımı maddesi arayın.
- Açtıktan sonra sorgulama aracı ile adresin değiştiğini, sızıntı testi ile de sızıntı olmadığını doğrulayın.
- Hassas işler için kill switch açık olsun.
Sıkça sorulan sorular
VPN kullanmak güvenli mi?
Güvenilir bir sağlayıcıyla evet. Ama VPN riski ortadan kaldırmaz, yer değiştirir: trafiğinizi operatör yerine VPN şirketi görür. Değiş tokuşun mantıklı olup olmadığı kimden korunmak istediğinize bağlıdır.
VPN hangi yeni riskleri getirir?
Bütün trafiğin tek şirkette toplanması, sahte uygulamalar, sertifika isteyerek şifreli trafiği açabilen uygulamalar, bağlantınızı başkalarına kullandıran ücretsiz hizmetler ve paylaşılan adresin kötü itibarı.
VPN şifrelerimi görebilir mi?
Normal bir VPN HTTPS sitelerdeki şifreleri göremez. Ama kurulumda sertifika yüklemenizi ya da ağ izleme izni vermenizi isteyen bir uygulama şifreli trafiği açıp okuyabilir.
VPN beni oltalamaya karşı korur mu?
Hayır. VPN adresinizi ve trafiğin yolunu değiştirir; sahte bir sayfaya şifre girmenizi ya da zararlı bir dosyayı açmanızı engellemez.
Ücretsiz VPN güvenli mi?
Bazıları güvenilir ama maliyeti bir şekilde karşılanmak zorunda. Kullanım şartlarında bağlantı paylaşımı, reklam için veri toplama ya da sertifika kurulumu varsa uzak durun.