AnonymFlow
securite-reseauINFO

VPN sem logs: quanto vale realmente a promessa, e o que uma auditoria não prova

Todas as VPN dizem não guardar registos. É a única afirmação que não consegue verificar do seu lado, teste o que testar. O que uma auditoria cobre de facto, porque a EFF lembra que uma afirmação não é uma garantia, e como decidir sem fingir que verificou.

Por Eric Gerard · Editor · AnonymFlow4 min de leituraPhoto via Pexels

Há uma coisa numa VPN que não se consegue testar. Pode verificar que o seu IP está mascarado, que o DNS não vaza, que o kill switch dispara. Tudo isso acontece na sua máquina e pode observá-lo. O que o fornecedor anota sobre si acontece nas dele, e nenhum teste do seu lado o mostrará alguma vez.

A afirmação que não se consegue verificar daqui

"Sem registos" é a promessa universal do setor, e essa universalidade já lhe devia dizer algo: uma afirmação que todos os concorrentes fazem, sem lhes custar nada, não carrega em si qualquer informação.

A Electronic Frontier Foundation di-lo sem rodeios no seu guia Surveillance Self-Defense: "Remember that a claim is not a guarantee, so be sure you verify these claims." E de forma ainda mais crua: "Even if a company claims not to log connection data, this is not a guarantee of good behavior."

Não é cinismo. É a descrição correta de uma situação assimétrica. Pede-se-lhe que acredite numa ausência, e uma ausência não deixa rasto inspecionável.

Portas de armários metálicos cinzentos, cada uma com um cartão amarelo em branco e uma pequena etiqueta impressa a indicar BIN 11, BIN 12, BIN 14, BIN 15. As etiquetas dizem-lhe que as gavetas existem. Não dizem nada do conteúdo, e não as pode abrir.
Portas de armários metálicos cinzentos, cada uma com um cartão amarelo em branco e uma pequena etiqueta impressa a indicar BIN 11, BIN 12, BIN 14, BIN 15. As etiquetas dizem-lhe que as gavetas existem. Não dizem nada do conteúdo, e não as pode abrir.

O que faz uma auditoria independente, e onde para

As auditorias são a resposta do setor, e valem realmente alguma coisa. Um terceiro examina configurações, servidores, por vezes código-fonte, e publica o que encontrou. A EFF reconhece o valor: uma auditoria pode "reveal otherwise unknown security vulnerabilities".

Depois vem a frase que a maioria dos resumos deixa de fora. "There's no certainty that the practices aren't changed after the audit, especially if compelled to do so by a government."

Uma auditoria é uma fotografia, não um filme. Descreve um âmbito, escolhido de antemão, num momento, num lugar. Não acompanha a empresa depois, não cobre o que uma ordem judicial poderia mudar no mês seguinte, e normalmente não abrange todos os servidores de todos os países. Nada disto as torna inúteis. Torna-as prova sobre um estado passado, e não garantia sobre um futuro.

Ler uma política sem fingir

Se a afirmação não pode ser verificada, resta ler com atenção. Três pontos merecem-na.

O que conta como registo. Metadados de ligação, marcas temporais, totais de largura de banda e número de dispositivos em simultâneo são todos dados, e um fornecedor pode guardar alguns dizendo sinceramente que não mantém registos de atividade. A pergunta interessante nunca é "guardam registos" mas "o que guardam exatamente, e durante quanto tempo".

Perante quem a empresa responde. A jurisdição decide quem pode obrigar a quê, e com que dever de o informar. Uma política escreve-se dentro de um sistema jurídico, e esse sistema pode sobrepor-se a ela.

O que diz o historial. A EFF aconselha a olhar para o que foi efetivamente noticiado, notando que alguns fornecedores "have been caught misleading or lying to their customers". O comportamento passado não prova o futuro, mas é a única prova empírica disponível num campo construído sobre afirmações não verificáveis.

O conselho que daí decorre

A conclusão da própria EFF é curta e vale a pena adotá-la: "Do not use a VPN that you do not trust." Acrescenta não poder responder por nenhuma VPN nem por qualquer classificação, um grau de honestidade raro nas páginas que se posicionam para esta pesquisa.

Na prática, a decisão é sobre confiança e estrutura, não sobre a frase de marketing. O que é a empresa, perante quem responde, o que publicou, como se comportou quando foi posta à prova. A nossa comparação de dois fornecedores construídos sobre dados mínimos mostra como essa estrutura pode ser na prática.

E para tudo o que é verificável do seu lado, a auditoria de segurança completa cobre as nove verificações que pode mesmo fazer sozinho.

A conclusão honesta

Uma promessa sem registos não é desprovida de valor, e não é uma prova. É um compromisso cujo valor vem inteiramente de quem o assume e do que lhe acontece se se revelar falso. Quem lhe disser que verificou que um fornecedor não guarda registos está a descrever algo que não pode ter feito.

Escolha editorial
4.6 / 5

Protege a tua ligação com a NordVPN

Threat Protection bloqueia rastreadores e malware · kill switch · 30 dias de reembolso

Auditoria Deloitte 2024Garantia de 30 dias14M+ usuários
Ver a oferta
Tudo o que precisa saber.

Perguntas frequentes

É possível verificar que uma VPN não guarda registos?

Do seu lado não. Tudo o que pode testar acontece na sua própria máquina: mascaramento do IP, fugas de DNS, kill switch. O que um fornecedor regista acontece na infraestrutura dele. A EFF afirma diretamente que uma afirmação não é uma garantia e que uma empresa que diz não registar dados de ligação não oferece por isso garantia de boa conduta.

Uma auditoria independente prova que não se guardam registos?

Prova algo mais estreito e ainda assim útil. Uma auditoria pode revelar vulnerabilidades de outro modo desconhecidas, mas como nota a EFF não há certeza de que as práticas não mudem depois, sobretudo sob coação governamental. Descreve um âmbito escolhido num dado momento, não um estado permanente.

O que conta como registo?

Muito mais do que o histórico de navegação. Metadados de ligação, marcas temporais, totais de largura de banda e número de dispositivos em simultâneo são dados que um fornecedor pode guardar dizendo sinceramente que não mantém registos de atividade. A pergunta útil não é se existem registos mas o que é guardado exatamente e por quanto tempo.

O país do fornecedor conta?

Sim, porque a jurisdição decide quem pode obrigar à divulgação e se a empresa lho pode dizer. Uma política de privacidade escreve-se dentro de um sistema jurídico, e esse sistema pode sobrepor-se-lhe. É por isso que a jurisdição aparece em qualquer discussão séria sobre promessas sem registos.

Então como escolher?

Decidindo em quem confia, que é o que a EFF recomenda quando diz para não usar uma VPN em que não confia e que não pode responder por nenhum fornecedor nem classificação. Veja o que é a empresa, perante quem responde, o que publicou e como se comportou quando foi realmente posta à prova. Trate a frase de marketing como o elemento menos informativo.