最近的一项安全分析显示,数量高达 281,281,281 款的安卓 VPN 应用会使用户面临严重的隐私和安全风险。这些风险包括流量泄露、第三方追踪、加密措施薄弱以及 VPN 隧道劫持。
Android 的研究结果凸显了移动 VPN 生态系统中一个长期存在的问题:许多以隐私工具为卖点的应用程序实际上可能会增加额外的监视点,或者使本应受到保护的流量容易受到攻击者的攻击。
研究人员发现,受影响的应用程序可能通过多种途径泄露流量,包括 DNS 请求、IPv6 连接以及完全绕过 VPN 接口的应用程序流量。即使 VPN 连接处于活动状态,此类泄露也可能暴露用户的浏览目的地、IP 地址、设备行为和其他元数据。
分析还发现,许多VPN 应用都包含广告、分析和追踪组件。这些软件开发工具包可以收集设备标识符、大致位置数据、使用模式和应用交互遥测数据。
这种做法与VPN提供商通常宣称的核心隐私保护理念相悖。虽然某些遥测数据可能用于崩溃报告或服务改进,但跟踪框架的存在增加了用户数据被分享给广告合作伙伴或其他第三方的风险。
免费VPN应用需要格外谨慎对待,因为提供商可能依赖其他收入来源来支付带宽、基础设施和开发成本。用户应仔细阅读隐私政策、请求的权限、所有权信息,以及应用是否清晰地解释了其盈利模式。
隧道劫持漏洞可能允许其他 Android 应用利用 VPN 应用在管理意图、权限或本地接口方面的弱点。在某些情况下,恶意应用可能会通过已安装的 VPN 隧道发送流量、滥用 VPN 的网络访问权限或干扰其运行。
Android 的安全模型不断发展,以降低多种相关风险。值得注意的是,Android Nougat 为受信任的证书颁发机构引入了更安全的默认设置。
面向 API 级别 24 及以上的应用程序默认情况下不再信任用户或管理员安装的证书颁发机构以建立安全连接,除非开发人员通过网络安全配置明确启用该行为。
这项变更有助于降低中间人攻击的风险,尤其是在攻击者或企业控制措施已在设备上安装了额外的根证书的情况下。Nougat 还统一了兼容 Android 设备上的系统可信证书颁发机构存储。