A VPN-ipar egy ígéretre épül. Szinte bármelyik szolgáltatót választod, ugyanaz a szöveg fogad: „nem vezetünk naplókat”. Rájuk bízod a teljes internetforgalmadat, cserébe kapsz egy becsületszót, hogy senki sem jegyez fel semmit.
Sok, adatvédelemre érzékeny embernek ez az ígéret már jó ideje nem elég. A naplómentes szabályzat csak annyira őszinte, amennyire a cég, amelyik ígéri, és még egy tisztességes vállalatot is feltörhetnek, beidézhetnek a bíróságra, vagy csendben felvásárolhatnak.
Obscura VPN erre a problémára próbál választ adni. Nem azt kéri, hogy higgy a szavának, hanem két független cég között osztja szét a feladatot, így egyikük sem tudja összekötni a személyazonosságodat a böngészési előzményeiddel. Az első ugrás az Obscura saját szerverein megy át, a kilépő pontot pedig a svédországi, nagyra tartott VPN-cég, a Mullvad üzemelteti. A forgalmad végig, a Mullvad kulcsaira titkosítva halad, ezért az Obscura tényleg nem tudja elolvasni, a Mullvad pedig sosem látja, ki vagy.
A projekt mögött Carl Dong áll, aki korábban a Bitcoin Core öt legaktívabb közreműködője közé tartozott, a saját weboldalán pedig „főgondnokként” és „a felhasználókért harcolóként” mutatkozik be. Az Itsfoss küldött neki néhány kérdést az Obscuráról. Íme a beszélgetés.
A Bitcoin Core egyik vezető közreműködőjéből VPN-cégalapító lettél. Mi győzött meg arról, hogy a VPN-piacot nem elég csak kicsit jobbá tenni, hanem teljesen újra kell gondolni?
A „Ne bízz, ellenőrizd” a cypherpunk-elvek egyik alappillére, ezen nőttem fel. Ezt a bizalom minimalizálását tartom kulcsfontosságúnak, amikor emberközpontú, biztonság- és adatvédelem-kritikus technológiákat építünk. A VPN-ipart mégis botrányok (például Onavo), megtört ígéretek és naplómentes becsületszavak uralják. Ez sosem fért a fejembe.
Amikor megláttam, pontosan mit csinál az Apple iCloud Private Relay a motorháztető alatt, rögtön láttam, hogyan néz majd ki a VPN-ek következő generációja: olyan VPN-ek, amelyek bizonyíthatóan adatvédelmet nyújtanak, és túljárnak az internetcenzúra eszén. Ezt akartam megvalósítani az Apple zárt világán kívül is. A világnak nem egy újabb VPN-cégre van szüksége, hanem egy teljesen új adatvédelmi megközelítésre.
Az egész koncepciód frontálisan támadja a „no-logs” modellt, amit mindenki más használ. Miért lett ez az ígéret elégtelen?
A VPN-ipar a múltban él. Három óriáscég uralja a piacot, csak a látszatkedvért kínálnak választékot, közben elárulják a felhasználóik bizalmát, és fizetett médiapartnereken keresztül tolják a saját üzeneteiket. A naplómentes becsületszó soha nem volt elég egy olyan szoftvernél, amely a teljes internetforgalmadhoz hozzáfér, és 2026-ban, amikor LLM-alapú kibertámadások terjednek, már szinte teljesen használhatatlan.
A nap végén még a tisztességes VPN-szolgáltatókat is feltörhetik, akik tényleg betartják a naplómentességi ígéretüket. A felhasználók kezdenek erre ráébredni, és a kiberbiztonsági közösségben egyre többen mondják: ideje teljesen elengedni a VPN-eket. Az Obscura erre ad közvetlen választ: többé nem kell egyetlen cég szavában bíznod az internetes adatvédelmeddel kapcsolatban. Így kellett volna működnie mindig is.
Magyarázd el az olvasóinknak egyszerűen, hogyan működik a kétlépcsős relay. Miben változtatja meg a bizalmi modellt egy hagyományos multi-hop VPN-hez képest?
Ha hagyományos VPN-t használsz, egyetlen cég látja az identitásodat (a csatlakozó IP-címeden és a fizetési adataidon keresztül) és a teljes internetforgalmadat. A multi-hop opció ezen nem változtat: továbbra is egyetlen cégről van szó, ráadásul sokszor csak felesleges késleltetést visz be a rendszerbe.
Az Obscura Two-Party Relay esetében egy teljesen független céget (Mullvad) használunk második, kilépő hopként, az Obscura az első hop. Az összes internetes forgalmadat egy olyan kulccsal titkosítjuk, amit a Mullvad szerverei kezelnek, az Obscura szerverei csak továbbítják ezt a forgalmat. Így az Obscura relay szerverei soha nem látják a tényleges internetes forgalmadat, a Mullvad kilépő szerverei pedig soha nem látják az identitásodat (a csatlakozó IP-címedet vagy a fizetési adataidat).
Akik ismerik a Tor-t, azoknak úgy érdemes elképzelni, mintha a Tor csak 2 hopból állna, de ezek dedikált, nagy teljesítményű hopok lennének, maximális sebességre és megbízhatóságra optimalizálva.
Egy szkeptikus azt mondhatná, hogy csak arrébb toltátok a bizalmi problémát. Most két cégben kell bízni egy helyett, ráadásul ti ketten összejátszhattok, vagy együtt kényszeríthetnek titeket. Mit válaszolsz erre?
Először félig tréfásan megjegyezném, hogy a hagyományos VPN-ek használata is csak annyit jelent, hogy a bizalmat átteszed a (valószínűleg szabályozott) internetszolgáltatódtól egy teljesen szabályozatlan magáncéghez.
Komolyra fordítva a szót: az Obscura célja az, hogy ne legyen egyetlen szereplő sem, aki veszélyeztetheti az internetes adatvédelmedet. Senkinek sem szabadna ekkora hatalmat adni. Obscurával, amíg az Obscura vagy a Mullvad közül legalább az egyik nincs kompromittálva, senki sem tudja összekapcsolni a személyes identitásodat az internetes tevékenységeddel. Ez minden szempontból jobb annál, mintha az internetszolgáltatódra vagy egy hagyományos VPN kisujj-esküjére bíznád magad.
Térjünk rá a technikai részletekre. A stealth protokollotok QUIC-re épül, és HTTP/3 forgalmat utánoz. Miért pont QUIC, és hogyan bírja a komoly cenzúrát?
Azért választottuk a QUIC-et, mert nemcsak úgy néz ki, mint a HTTP/3, hanem az Unreliable Datagram kiterjesztése miatt el tudjuk kerülni a TCP-over-TCP összeomlási problémát, ami a TCP-alapú VPN-eket sújtja. Akit érdekelnek a részletek, itt olvashat bővebben róla.
A cenzúra kijátszásánál a QUIC-et eddig jóval nehezebben tudták Deep Packet Inspectionre használni a közbeékelődő eszközök. A QUIC lehetővé teszi, hogy az üzeneteket feldaraboljuk és összekeverve küldjük szét UDP datagramokban, így a cenzúrarendszereknek újra kell őket összerakniuk, ami sokkal költségesebb. Nem tudok olyan, jelenleg használt QUIC-alapú cenzúrarendszerről, ami elvégezné ezt az összerakást. További információ itt olvasható.
Monerót és Bitcoint (Lightningen) fogadtok el, nem kell e‑mail, és egy véletlenszerű azonosítóval lehet bejelentkezni. De az Obscura így is látja a felhasználó IP-címét. Mennyire lehet így valaki tényleg anonim, és hol van az őszinte határ?
A fogyasztói adat számunkra mérgező hulladék. Nem akarjuk, nincs rá szükségünk, és mindent megteszünk azért, hogy neked se kelljen ilyesmit megadnod. Amit felsoroltál, azon túl a weboldalunk Toron keresztül is elérhető.
De teljesen igazad van. A felhasználó kapcsolódó IP-címét továbbra is látjuk. Ez addig nem fog megváltozni, amíg az emberiség teljesen újra nem gondolja az OSI stack működését – az IPv6 átállás ehhez képest sétagalopp lenne.
Pont ez az Obscura lényege: ha az IP-címedet mindenképp látnunk kell, akkor a legjobb, amit adatvédelem szempontjából tehetünk, hogy teljesen leválasztjuk ezt az információt az internetes forgalmadról. Ezt csinálja a Two-Party Relay rendszerünk.
Nyílt forráskódú a kliensetek, és sokat beszéltek a reprodukálható buildekről, ami egyértelműen a Bitcoin Core-ból jön. Egy nem fejlesztő számára miért fontosak a reprodukálható buildek egy VPN-nél?
Sokat dolgoztam reprodukálható buildeken a Bitcoin Core-nál, ezért ez különösen fontos nekem. Úgy gondolom, hogy a reprodukálható buildek minden nyílt forráskódú, biztonságkritikus szoftvernél számítanak. Még ha a közzétett forráskód nem is rosszindulatú, az semmit nem mond arról az alkalmazásról, amit letöltesz. Erre a kérdésre ad választ: a letöltött alkalmazás valóban megfelel annak a forráskódnak, ami a GitHub oldalon (vagy bármely más forge-on) található?
A Bitcoin Core esetében egy rosszindulatú alkalmazás pénzvesztést vagy lopást jelenthet. VPN-eknél egy rosszindulatú alkalmazás hozzáfér az összes internetes forgalmadhoz, és azt a VPN-szolgáltatód biztonságától függetlenül kiszivárogtathatja.
Az Obscuránál természetesen komolyan vesszük a reprodukálható buildeket. Már van egy prototípusunk Androidra, és dolgozunk rajta, hogy más platformokon is működjön.
Az Obscura havi 8 dollárba kerül, és a tesztelők megjegyzik, hogy két szolgáltató egymásra pakolása többe kerülhet, mint egy. Az adatvédelmi történeten túl hogyan jön ki a matek egy kis csapatnál, kockázati tőke nyomása nélkül, hogy „pénzt csináljatok a felhasználókból”?
Először is: nincs felhasználói adatunk, amit pénzzé tehetnénk. Másodszor pedig szerintem a tech világban brutálisan túlbonyolítottuk az üzleti modelleket. Ahhoz, hogy egy vállalkozás működjön, hosszú távon a költségeidnek alacsonyabbnak kell lenniük, mint a bevételeidnek. Ennyi az egész. Nem fogunk óriási adatközpontot építeni. Nem fogunk tízmilliókat égetni egy svájci kutatólaborban. Hat fős, távolról dolgozó kis csapat vagyunk, tisztességes árakkal. Amíg a felhasználóink elégedettek, nincs miért aggódnunk. Soha nem az volt a célom, hogy Bezos-szal jachtokat hasonlítgassak össze.
Régi ellentét a maximális adatvédelem és a mindennapi használhatóság között, a Tor szokott lenni az intő példa. Hol húzod meg a határt?
Az volt a cél, hogy anyukám is tudja használni az Obscurát – és használja is! (Remélhetőleg nem csak azért, mert a fia vagyok.)
Nem gondolom, hogy az adatvédelem és a használhatóság közti feszültség mindig szükségszerű: egy VPN-nek nem kell bonyolultnak lennie. Felkapcsolod a kapcsolót, működik, és el is felejted, hogy be van kapcsolva. A cél, hogy észrevétlen legyen. A haladó felhasználóknak és a technikai beállítottságúaknak, akik többet akarnak, mindig meg kell adni a lehetőséget a bütykölésre, és ezt mi biztosítjuk is, de a cél az, hogy olyan terméket építsünk, amelyben mindkét csoport otthon érzi magát.
Gyakran azt is tapasztaltuk, hogy az a legjobb, ha választási lehetőséget adunk: bár a kriptovaluták valószínűleg a leginkább adatvédelmi szempontból barátságos módjai az Obscura kifizetésének, anyukám valószínűleg inkább bankkártyával szeretne fizetni.
Ha a következő néhány évet nézzük – a titkosítás törvényi nyomás alatt áll, a követés mindenhol jelen van –, mi aggaszt leginkább az online adatvédelemben?
Szinte minden nap jön egy újabb hír arról, hogy egy ország vagy nemzetközi szervezet olyan szabályokat javasol, amelyek veszélyeztetik a nyitott és szabad internetet, amit mindannyian szeretünk. Néha jó szándékú védelmi próbálkozásokról van szó, amelyek következményeit a törvényhozók nem látják át teljesen; máskor a motivációjuk ennél jóval kevésbé nemes.
Ezekben a helyzetekben az a közös, hogy valahol útközben az a viselkedés, amit korábban furcsának és orwellinek tartottunk, teljesen megszokottá vált. Elmész kávézni, megadod a telefonszámodat, letöltesz egy appot (és engedélyezed a helyadatokat), és mire észbe kapsz, a cégek az életed minden részletét ismerik.
Amikor pedig azt olvasod, hogy az állam ezeket az adatokat legálisan megvásárolhatja az adatbrókerektől, akkor kezded igazán érteni, mennyire pontosan lehet újra felépíteni az életedet, és gyakorlatilag minden adatvédelmi jogodról lemondtál egy ingyen szülinapi kávéért cserébe. (Én sem vagyok jobb.) Ami igazán aggaszt, az a saját közreműködésünk ebben: hogy újra és újra elcseréljük az adatvédelmet a kényelemre.
Abban bízom, hogy az Obscurával és más, adatvédelemre fókuszáló kis start-upokkal olyan egyszerűbben használható technológiát tudunk adni az emberek kezébe, amely megvédi őket, és segít jobb adatvédelmi döntéseket hozni, ahol nem kell választani a kényelem és az adatvédelem között.
Végül valami könnyedebb. Az oldaladon van egy „Cursed Knowledge” oldal. Mi volt a leginkább „elátkozott” dolog, amit azóta tanultál arról, hogyan működik valójában az internet, mióta elindítottad az Obscurát?
Szerintem a TLS SNI kiterjesztése az egyik leginkább elátkozott dolog abban, ahogy az internet működik.
A legtöbb ember azt feltételezi, hogy ha egy kapcsolat TLS-sel titkosított, akkor teljes egészében titkosított. Azt viszont nem tudják, hogy minden TLS-kapcsolatnak van egy SNI nevű része, ahol a szerver domainneve sima szövegként, teljesen titkosítatlanul szerepel. Az internetszolgáltatók és a különféle köztes eszközök gyakran pont ezt használják internetes cenzúrára, mert sokkal megbízhatóbb módszer, mint a kapcsolatok DNS-lekérdezésekhez próbálása párosítani.
Tavaly néhány amerikai internetszolgáltató tévedésből blokkolta az Obscurát, és pontosan az SNI-t használták hozzá. Egy VPN természetesen megvéd ettől, de attól még elég elátkozott dolog, hogy a TLS-ben egyáltalán létezik ez a megoldás. Remélhetőleg az Encrypted Client Hello-t hamarosan széles körben bevezetik, és akkor végre valóban biztonságos TLS-t kapunk.
Hogy az Obscura megosztott bizalmi modellje neked való-e, azt neked kell eldöntened, de mindenképpen más megközelítés egy olyan problémára, amely fölött a VPN-világ évekig elsiklott. A kliens nyílt forráskódú, így semmit sem kell bemondásra elhinned. Elolvashatod a kódot, összevetheted a kilépő csomópontod kulcsát a Mullvad közzétett listájával, és magad is ellenőrizheted az állításokat.
További részletek az obscura.com oldalon, a forráskód pedig elérhető a GitHub-en.

