أمن سيبرانيقراءة دقيقتين

تسريب من SplitVPN يكشف 58 مليون سجل اتصال رغم إعلانها عدم الاحتفاظ بأي سجلات

المغزى

عبارة «لا نحتفظ بسجلات» سياسة مكتوبة لا بنية تقنية، ولا يمكن التحقق منها من الخارج إلا بتدقيق مستقل منشور أو بتصميم يجعل التسجيل مستحيلًا من الأساس.

تسربت قاعدة بيانات بحجم 17 جيجابايت من خدمة SplitVPN، التي كانت تحمل سابقًا اسم NotVPN، رغم أن الخدمة تعلن على صفحتها أنها لا تحتفظ بأي سجلات (No logs) وأن الخصوصية مضمونة. وتضمنت القاعدة جدول اتصالات يحتوي على 58 مليون سجل، تمتد من يونيو 2025 حتى 21 يوليو 2026.

وتأكد التسريب في 1 أغسطس 2026، حين أضافته خدمة Have I Been Pwned إلى قاعدتها، بعدد 865,336 حسابًا. وشملت البيانات المكشوفة عناوين البريد الإلكتروني، وعناوين IP، والمواقع الجغرافية، ومعرّفات الأجهزة، وجزءًا من بيانات بطاقات الدفع، وتفاصيل الاشتراكات.

ولا تتضمن هذه السجلات المواقع التي زارها المستخدمون. لكنها تربط كل جهاز بالخادم الذي اتصل به وتوقيت الاتصال. وهذا وحده يكفي لربط شخص بنشاط معين، وهو تحديدًا ما يستخدم الناس خدمات VPN لمنعه.

والدرس الأهم في القصة يتعلق بطبيعة الوعد نفسه. فعبارة «لا نحتفظ بسجلات» سياسة مكتوبة على صفحة، بينما الجدول كان موجودًا في قاعدة البيانات. ولا توجد طريقة للتحقق من هذه العبارة من الخارج إلا بإحدى وسيلتين: تدقيق مستقل (audit) منشور، أو تصميم تقني يجعل التسجيل مستحيلًا أصلًا، لا مجرد ممنوع بحكم السياسة.

وينطبق ذلك على أي أداة تمر عبرها بيانات المستخدم، لا على خدمات VPN وحدها. فالوعد المكتوب قيمته مرتبطة بالخادم الذي يعمل عليه ومن يديره، والفجوة بين الوعد والواقع لا تدفع ثمنها الشركة عادة، بل المستخدم الذي صدّقه.

وبالنسبة لمن يختار خدمة VPN، يصبح وجود تدقيق مستقل منشور معيارًا أكثر دلالة من أي عبارة تسويقية على الصفحة الرئيسية.

المصادر

  1. تقرير Security Affairs عن التسريب
  2. تحليل Bitdefender لمحتويات قاعدة البيانات
  3. خدمة Have I Been Pwned للتحقق من ظهور البريد في التسريبات
  4. تغطية Cybersecurity News لعدد الحسابات والبيانات المكشوفة

من عدد الأربعاء 22 صفر - 5 أغسطس

أخبار ذات صلة

أخبار الأربعاء 22 صفر - 5 أغسطس