Ücretsiz VPN Uygulamalarının Gizli Riskleri

Play Store’da “free VPN” aratırsanız 200’den fazla uygulama çıkar. Çoğunun ikonu güvenlik kalkanı, vaat ettiği şey ise “sınırsız, bedava, güvenli” bağlantı. Ama bu uygulamaların pek çoğu tam da güvende olduğunuzu sandığınız sırada sizi tehlikeye atıyor.

Veri Satışı: Asıl İş Modeli

Ücretsiz VPN uygulamalarının sunucu ve bant genişliği maliyeti ciddidir. Bir kullanıcı başına aylık operasyon maliyeti genellikle 1-3 dolar arasında değişir. Bu parayı kim ödüyor? Çoğu durumda siz, ama fatura ile değil — tarama geçmişiniz, konum veriniz ve uygulama alışkanlıklarınızla.

2023’te yayımlanan Top10VPN araştırması, Play Store’daki 150 ücretsiz VPN uygulamasını inceledi. Bunların %71’i Android gizlilik politikasındaki şartları ihlal eden veri toplama pratikleri içeriyordu. Bazıları ham trafik loglarını üçüncü taraf reklam ağlarına satıyor, bazıları ise kullanıcı profillerini veri borsalarına pazarlıyordu.

Kötü Uygulama Örnekleri: İsimler ve Davalar

Somut konuşmak gerekirse: Hola VPN, 2015’te kullanıcı cihazlarını bir botnet’e dahil ettiği için ciddi eleştiri aldı. Kullanıcılar farkında olmadan kendi bant genişliklerini diğer kullanıcılara “kiralamış” oldu. Hotspot Shield, 2017’de FTC’ye şikâyet konusu oldu; trafik verilerini reklam ortaklarıyla paylaştığı iddia edildi. SuperVPN ise 2020’de araştırmacılar tarafından ciddi güvenlik açıkları içerdiği tespit edilmesine rağmen aylarca mağazada kalmaya devam etti.

Bu uygulamalar rastgele seçilmiş örnekler değil — hepsi milyonlarca indirmeye sahip, “popüler” uygulamalar.

Teknik Açıdan Ne Oluyor?

Bir VPN uygulaması kurduğunuzda, Android size “Bu uygulama bir VPN bağlantısı kurmak istiyor” diye sorar. Onayladığınız an, o uygulama tüm ağ trafiğinizin üzerinden geçtiği bir tünel kurma yetkisi alır. Bu, sitenin HTTP bağlantılarını okuyabilmesi, DNS sorgularınızı kayıt altına alabilmesi ve hangi IP adreslerine bağlandığınızı izleyebilmesi anlamına gelir. HTTPS trafiği şifreli olduğu için içeriği göremezler; ama metadata — ne zaman, nereye, ne sıklıkta bağlandığınız — her zaman açıktır.

Sertifika Enjeksiyonu: Daha Tehlikeli Senaryo

Bazı uygulamalar daha ileri gider. Kendi sertifika otoritelerini cihazınıza yüklemeye çalışırlar. Kabul ederseniz, HTTPS trafiğiniz de çözülebilir hale gelir — yani bankacılık işlemleri, şifreleriniz, her şey. 2021’de analiz edilen bazı Çin menşeli VPN uygulamalarının bu yöntemi kullandığı belgelendi. Cihazınıza bir sertifika yüklenmesini isteyen herhangi bir VPN uygulamasından anında uzak durun.

Gerçekten Güvenli Alternatiflere Bakış

Ücretli seçenekler arasında bağımsız güvenlik denetimine tabi tutulmuş, açık kaynaklı istemciler kullanan hizmetler öne çıkıyor. Mullvad, IP adresi bile kaydetmiyor ve anonim hesap açmanıza izin veriyor. ProtonVPN‘in temel planı ücretsiz ama bant genişliği sınırlı; şirketi İsviçre mahremiyeti hukukuna tabi ve kayıt tutmadığını denetimle kanıtlamış. Wireguard protokolünü kullanan herhangi bir yerleşik istemci de teknik açıdan sağlam bir seçenek; özellikle kendi sunucunuza kurmak isteyenler için.

Bütçe kısıtlıysa Tor Browser, VPN yerine geçmez ama kamuya açık ağlarda kimlik gizleme için işe yarar. Ayrıca Android 9 ve üzerinde, güvenilir bir DNS çözümleyicisine yönlendiren “Özel DNS” özelliği de aktif tutulabilir.

Play Store İzinlerine Bakma Alışkanlığı Edinin

Bir VPN uygulaması neden kamera iznine ihtiyaç duysun? Ya da kişi listesine? İzin listesinde VPN işleviyle alakasız şeyler görüyorsanız, bu kırmızı bayraktır. Google Play’de uygulama sayfasının altındaki “Veri güvenliği” bölümünü açın; hangi verinin toplandığını ve paylaşılıp paylaşılmadığını kontrol edin. Bu bilgilerin büyük kısmı uygulamanın kendi beyanına dayansa da, en azından tutarsızlıkları görmek için faydalıdır.

Sonuçta “bedava VPN” çoğu zaman tam anlamıyla bedava değil. Ödemeyi başka bir şekilde yapıyorsunuz — ve ne ödediğinizi bile bilmiyorsunuz olabilirsiniz.