Linda95 schreef op zondag 9 mei 2021 @ 17:57:
Volgens mij is de vraag van de TS of de websites (Tweakers bijvoorbeeld) kunnen zien dat hij/zij bij ''KPN/Ziggo/etc'' zit terwijl een VPN aan staat. Niet of de providers de VPN kunnen zien.
In dat geval denk ik dat het wel goed zit. Want de website ziet het ip van de VPN, deze is van een andere ISP dan jezelf.
Indien TS dat bedoelt, dan is het antwoord: nee, in principe niet. Natuurlijk zijn daar uitzonderingen op. Bijvoorbeeld door correlatie van geschiedenis - zo is die DDoS kabouter door 'onze eigen' Kees in de kraag gevat. En correlatie door middel van fingerprinting is ook een risico. Dat kan vrij simpel door de user agent of wat technischer met bijvoorbeeld canvas fingerprinting. Zie bijvoorbeeld
deze test.
polopolo150 schreef op zondag 9 mei 2021 @ 18:36:
[...]
Ik ben blij dat iemand dit post. Ik vind het namelijk een enge ontwikkeling dat je VPN's moet gebruiken om bijvoorbeeld "veilig" te kunnen bankieren. De marketing van VPN providers zijn voornamelijk gericht op Amerikaanse gebruikers waar ISP's een potje van maken met onder andere privacy. Dat heb je in Nederland helemaal niet nodig. Ik vind de gedachte dat mijn bankieren (als voorbeeld) via een VPN verloopt veel enger dan mijn thuis wifi of gewoon 4G gebruiken. Je eigen thuis wifi netwerk is, vooral als je zelf je eigen access points en dergelijke gebruikt en up to date houdt, echt wel veilig genoeg qua encryptie. Als je zo nodig een VPN nodig hebt om op publieke wifi dingen te doen, waarom niet de euro's van je VPN provider investeren in een 4G bundel? Je kan bij een ultra goedkope VPN provider natuurlijk goedkoper uit zijn dan mijn optie maar koop je je onrust echt zo graag weg met een tientje per jaar VPN provider? Is een HTTPS connectie echt niet genoeg voor je als je zelfs je eigen connecties met het internet niet vertrouwd?
Mocht ik een hacker/justitie zijn snoop ik liever een VPN/TOR uitgang dan een random internet verbinding. Mocht ik je random internet verbinding snoopen en ik zie dat alles naar je ene VPN ip adres provider gaat snoop je die toch? Je verplaatst dus letterlijk het probleem inderdaad.
Voor de duidelijkheid: waar we het in dit topic hebben over
een VPN, hebben we het over
een commerciële VPN aanbieder, niet over puur VPN techniek.
Wat @
polopolo150 hierboven schrijft, slaat de spijker op z'n kop. Een jaar of tien geleden had een VPN aanbieder misschien nog een nut, op openbare WiFi hotspots. Echter, het afgelopen decennium is de adoptie van HTTPS explosief gegroeid. De lekken van bijvoorbeeld Edward Snowden hebben hier ongetwijfeld aan bijgedragen.
De verbinding met bijvoorbeeld je bank maakt gebruik van SSL/TLS - een versleutelde verbinding. Het afluisteren van de verbinding is daarmee niet zomaar mogelijk. Sterker nog,
mobiel bankieren voegt hier veelal nog een extra beveiligingslaag aan toe: certificate pinning vanuit de app. Mocht een aanvaller met de verbinding aan het f*cken zijn of mocht er interceptie-apparatuur ergens in de verbinding zitten, weigert de app in zo'n geval verbinding te maken.
Eerder zijn er pogingen gedaan om dat certificate pinning in de browser te implementeren, bijvoorbeeld met HPKP (HTTP Public Key Pinning). Dit is echter niet succesvol geweest, Firefox ondersteunde het, waar Chromium dat nooit gedaan heeft.
DANE is een nieuwe poging die - ongeveer - hetzelfde poogt te bereiken.
Maar goed - dat gaat vrij
offtopic. Wat ik wil aangeven is dat zo'n VPN van een commerciële aanbieder complete bullshit is vanuit het beveiligingsaspect. Sterker nog, het is eerder een risico dan iets anders. Vanuit een privacy oogpunt kan het een voordeel hebben, als je bijvoorbeeld in Amerika of in een (ander, haha) oppressief regime woont.
En wat @
polopolo150 op het laatst aangeeft, vergeet dat vooral niet. Zo'n commerciële VPN aanbieder aanvallen om daar bij data te kunnen of af te tappen, is zoveel interessanter dan een andere mogelijkheid. Met één succesvolle aanval heb je dan toegang tot het datavekeer van gebruikers die juist op zoek zijn naar extra bescherming, voor welke reden dan ook. Zonder zou je elke losse verbinding moeten gaan tappen, wat veel meer resources kost en daardoor vrijwel niet te doen is.
En verder zal ik jullie mijn offtopic geneuzel besparen en dit topic niet langer hijacken. Mocht je deze discussie willen doorzetten, open daar alsjeblieft een los draadje voor of stuur mij een PM.