Vet att denna tråd hade kunnas postas i andra underforum, men eftersom jag är mest intresserad av det tekniska bedömer jag att tråden passar bättre här.
Det finns 100, och säkert 1000-tals VPN leverantörer på marknaden, men det finns inte en enda som är i närheten av perfekt. Mullvad äger inte sina egna servrar och ligger inom 5/9/14 Eyes länderna. Saknar dessutom stöd för port forwarding efter att de tog bort det 2023.
IVPN ligger förvisso på Gibraltar, men tillhör formellt brittisk territorium. Kör fortfarande inte en helt disk-lös infrastruktur och precis som Mullvad äger de inte sina egna servrar.
Liknande brister går att hitta för ProtonVPN. NordVPN, ExpressVPN ska vi inte ens tala om.
Så för att skapa ett diskussionsunderlag kommer här min ingång på vilka krav som bör ställas på en "perfekt" VPN leverantör.
Grundkrav:
Zero-log policy — inga trafik-, tids- eller anslutningsloggar, verifierat via oberoende revision.
Anonym registrering — inga krav på e-post eller personuppgifter; stöd för betalning med Monero, kontanter eller likvärdigt.
Utanför 5/9/14 Eyes — företaget och infrastrukturen ska vara baserade i jurisdiktioner som inte omfattas av dessa underrättelsesamarbeten. Här går det förvisso att argumentera för att jurisdiktion är irrelevant så länge den tekniska implementationen (RAM-only, inga loggar) är vattentät.
Tydligt och transparent ägarskap — offentligt kända ägare, ingen anonym struktur eller skalbolag.
Regelbunden transparensrapport — offentliggör statistik om myndighetsförfrågningar, DMCA-notiser med mera.
Warrant canary — regelbundet uppdaterad signal för att visa att inga hemliga order mottagits.
Teknisk infrastruktur
Egna hårddisklösa (RAM-only) servrar — ingen data sparas lokalt. servrar rensas vid omstart.
Egen fysisk serverinfrastruktur — egna rack, ingen uthyrning av VPS eller molntjänster (AWS, Google Cloud, Azure etc.).
100 % öppen källkod — klienter, servrar, API och backend ska vara öppna för granskning.
Oberoende säkerhetsrevisioner — externa, publicerade granskningar av både mjukvara och servermiljö.
Oberoende no-logs-audit — särskild granskning som bekräftar att loggning faktiskt är omöjlig.
Egna DNS-servrar (DoH/DoT) — krypterad DNS med noll loggning; inga externa resolver-tjänster.
Ingen användning av kommersiella molntjänster — alla komponenter kontrolleras fullt ut av företaget.
Protokoll & säkerhetsfunktioner
Ingen proprietär, stängd VPN-programvara — allt ska vara verifierbart och byggbart från källkod.
Kill switch på systemnivå — blockerar trafik automatiskt vid VPN-bortfall.
Fullt IPv6-, DNS- och WebRTC-läckageskydd — verifierat oberoende.
Multihop, cascading eller Tor-over-VPN — möjlighet att routa trafik via flera servrar eller via Tor.
Stöd för port forwarding — både in- och utgående; viktigt för P2P och avancerade användningsfall.
Perfect Forward Secrecy (PFS) — nycklar byts kontinuerligt för att minimera risk vid kompromettering.
Egenutvecklad infrastruktur för nyckelhantering — inga statiska nycklar eller centrala hemligheter.
Om jag skulle starta upp en egen VPN leverantör är inte syftet att konkurrera med etablerade leverantörer om snabbhet eller antal servrar. I praktiken skulle jag börja med en eller ett par servrar som uppfyller ovanstående kriterium.
Men nu till frågeställningen:
Är ovanstående kravlista tillräcklig? Har jag missat något väsentligt?
Det finns 100, och säkert 1000-tals VPN leverantörer på marknaden, men det finns inte en enda som är i närheten av perfekt. Mullvad äger inte sina egna servrar och ligger inom 5/9/14 Eyes länderna. Saknar dessutom stöd för port forwarding efter att de tog bort det 2023.
IVPN ligger förvisso på Gibraltar, men tillhör formellt brittisk territorium. Kör fortfarande inte en helt disk-lös infrastruktur och precis som Mullvad äger de inte sina egna servrar.
Liknande brister går att hitta för ProtonVPN. NordVPN, ExpressVPN ska vi inte ens tala om.
Så för att skapa ett diskussionsunderlag kommer här min ingång på vilka krav som bör ställas på en "perfekt" VPN leverantör.
Grundkrav:
Zero-log policy — inga trafik-, tids- eller anslutningsloggar, verifierat via oberoende revision.
Anonym registrering — inga krav på e-post eller personuppgifter; stöd för betalning med Monero, kontanter eller likvärdigt.
Utanför 5/9/14 Eyes — företaget och infrastrukturen ska vara baserade i jurisdiktioner som inte omfattas av dessa underrättelsesamarbeten. Här går det förvisso att argumentera för att jurisdiktion är irrelevant så länge den tekniska implementationen (RAM-only, inga loggar) är vattentät.
Tydligt och transparent ägarskap — offentligt kända ägare, ingen anonym struktur eller skalbolag.
Regelbunden transparensrapport — offentliggör statistik om myndighetsförfrågningar, DMCA-notiser med mera.
Warrant canary — regelbundet uppdaterad signal för att visa att inga hemliga order mottagits.
Teknisk infrastruktur
Egna hårddisklösa (RAM-only) servrar — ingen data sparas lokalt. servrar rensas vid omstart.
Egen fysisk serverinfrastruktur — egna rack, ingen uthyrning av VPS eller molntjänster (AWS, Google Cloud, Azure etc.).
100 % öppen källkod — klienter, servrar, API och backend ska vara öppna för granskning.
Oberoende säkerhetsrevisioner — externa, publicerade granskningar av både mjukvara och servermiljö.
Oberoende no-logs-audit — särskild granskning som bekräftar att loggning faktiskt är omöjlig.
Egna DNS-servrar (DoH/DoT) — krypterad DNS med noll loggning; inga externa resolver-tjänster.
Ingen användning av kommersiella molntjänster — alla komponenter kontrolleras fullt ut av företaget.
Protokoll & säkerhetsfunktioner
Ingen proprietär, stängd VPN-programvara — allt ska vara verifierbart och byggbart från källkod.
Kill switch på systemnivå — blockerar trafik automatiskt vid VPN-bortfall.
Fullt IPv6-, DNS- och WebRTC-läckageskydd — verifierat oberoende.
Multihop, cascading eller Tor-over-VPN — möjlighet att routa trafik via flera servrar eller via Tor.
Stöd för port forwarding — både in- och utgående; viktigt för P2P och avancerade användningsfall.
Perfect Forward Secrecy (PFS) — nycklar byts kontinuerligt för att minimera risk vid kompromettering.
Egenutvecklad infrastruktur för nyckelhantering — inga statiska nycklar eller centrala hemligheter.
Om jag skulle starta upp en egen VPN leverantör är inte syftet att konkurrera med etablerade leverantörer om snabbhet eller antal servrar. I praktiken skulle jag börja med en eller ett par servrar som uppfyller ovanstående kriterium.
Men nu till frågeställningen:
Är ovanstående kravlista tillräcklig? Har jag missat något väsentligt?