Сенатор США звернувся до АНБ за порадою щодо вибору VPN

Open source, комерційні, single-hop, multi-hop, mixnet? Вибір вражає.

Сенатор США звернувся до АНБ за порадою щодо вибору VPN 1 Сенатор США звернувся до АНБ за порадою щодо вибору VPN 2

Провідний американський сенатор звернувся до Агентства національної безпеки (NSA) з проханням надати громадськості рекомендації щодо найкращих практик використання віртуальних приватних мереж (VPN) для захисту комунікацій від шпигунства з боку іноземних держав.

VPN перенаправляють увесь інтернет-трафік користувача через зашифроване з’єднання до віддаленого сервера. Така конструкція гарантує, що ніхто між користувачем і сервером не зможе прочитати зашифрований вміст. VPN також дозволяють користувачам приховувати свою IP-адресу від цільових серверів, з якими вони спілкуються. Хоча американські відомства раніше рекомендували використовувати VPN, жодне з них не надавало рекомендацій щодо того, які з них забезпечують адекватний захист.

Вся справа в нюансах

Існує низка обмежень, які можуть нівелювати багато з тих захисних заходів, які, на думку користувачів, їм надають VPN. Наприклад, зашифрований тунель часто завершується після того, як один сервер розшифровує трафік і надсилає його до кінцевого пункту призначення. Це означає, що розшифрований трафік або IP-адреси відправника та призначення можуть бути доступні для стеження з боку недобросовісних співробітників або зловмисників, які зламують сервер. VPN також не шифрують певні типи метаданих, такі як часові мітки, що дозволяє державам створювати профілі, корисні для збору розвідувальної інформації.

З огляду на безліч нюансів, існуючі рекомендації щодо використання VPN не надають достатньо інформації для прийняття обґрунтованих рішень. Сенатор Рон Вайден (D-Ore.) просить NSA надати конкретні рекомендації.

«Американці, які стикаються з передовими іноземними загрозами — включно з державними службовцями, підрядниками оборонної промисловості, журналістами та захисниками прав людини — заслуговують на чіткі, чесні поради щодо того, як найкраще захистити свої комунікації від стеження з боку іноземних держав», — написав Вайден у листі, надісланому в середу генералу Джошуа Радду, директору NSA. «З цією метою я прошу вас оновити існуючі публічні рекомендації NSA щодо конфігурацій VPN для вирішення цієї проблеми».

Конкретні питання стосуються досить технічних деталей, включаючи загальну архітектуру VPN-сервісу. Вони охоплюють адекватність VPN з одним проміжним сервером (single-hop), які, як зазначено вище, використовують один сервер для розшифрування трафіку, надісланого користувачем, і надсилання його до місця призначення. Також запитується про архітектури з кількома проміжними серверами (multi-hop), коли трафік проходить через два або більше серверів, дозволяючи першому бачити лише IP-адресу відправника, а останньому — лише адресу призначення. У листі також запитується про використання випадкових затримок та криптографічних доповнень для протидії атакам, що виявляють часові патерни або розміри повідомлень. Вайден також запитує про адекватність конкретних сервісів, таких як Apple Private Relay, Nym та Tor.

Запитання такі:

1. Чи достатньо стандартних комерційних VPN з одним проміжним сервером для захисту конфіденційних цифрових слідів американців від іноземних держав, що моніторять інтернет-магістралі?

2. Чи рекомендує NSA інструменти з кількома проміжними серверами, такі як Apple Private Relay, Tor або Nym, замість стандартних VPN для американців, які перебувають під посиленим стеженням?

3. Які технічні функції, такі як випадкові затримки, доповнення та прихований трафік, необхідні для захисту від складного стеження, і як NSA оцінює системи з кількома проміжними серверами, такі як Apple Private Relay, порівняно з Tor та Nym?

Nym — це VPN-клієнт з відкритим вихідним кодом, написаний на Rust, мові програмування з безпечною роботою з пам’яттю, стійкій до атак, що використовують переповнення буфера або інші типи помилок пошкодження пам’яті. Nym може маршрутизувати трафік через децентралізовану «мікснет», яка забезпечує випадкові часові затримки та переупорядкування повідомлень. VPN також може забезпечувати архітектуру з кількома проміжними серверами.

Apple Private Relay забезпечує багатоступеневий перегляд за допомогою двох серверів: один належить Apple, а інший — сторонньому постачальнику контенту. Tor — це сервіс конфіденційності, який шифрує трафік і надсилає його через три сервери перед розшифруванням та надсиланням до кінцевого пункту призначення.

Кожен із сервісів має свої переваги та недоліки. Наприклад, проміжні сервери, що надаються Nym та Tor, керуються волонтерами, деякі з яких можуть бути шпигунами державних структур, що намагаються використати свою позицію для збору розвідувальної інформації. Apple Private Relay покладається на мережі доставки контенту, такі як Cloudflare та Akamai, яким довіряють не всі. Його захист також обмежений браузером Safari, що працює на пристроях Apple.

Меморандум, виданий Дослідницькою службою Конгресу, містить огляд варіантів, але не надає критеріїв для визначення найкращих. Це залишає багатьох людей не в змозі зробити обґрунтований вибір щодо того, що найкраще відповідає їхній моделі загроз.

«Не існує надійних стандартів» для оцінки різних VPN-сервісів, зазначив у інтерв’ю Міка Шерр, професор Джорджтаунського університету, що спеціалізується на мережевій безпеці. «, може бути неймовірно оманливою. Звичайним користувачам надзвичайно важко визначити, чи потрібен їм VPN, що саме дає VPN, і який з них вибрати».

Вайден попросив NSA надати відповіді не пізніше 14 жовтня.

Сенатор США звернувся до АНБ за порадою щодо вибору VPN 3

Джерело новини: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *