Ücretsiz VPN'iniz Ücretsiz Değil: Ücretsiz Android VPN'lerin En Büyük Bağımsız İncelemesi ve Buldukları

Haziran 2024'te bağımsız test laboratuvarı Top10VPN, bugüne kadar ücretsiz Android VPN uygulamalarına yönelik en kapsamlı kamuya açık incelemeyi yayımladı: Google Play Store'daki en popüler 100 ücretsiz VPN uygulaması ve toplam yaklaşık 2,5 milyar cihazlık bir kurulum tabanı. Bulgular o kadar endişe vericiydi ki rapor, tüketici VPN güvenliğine ilişkin sonraki tüm tartışmalar için referans belge haline geldi ve tespit ettiği örüntüler 2026'da hâlâ haberlere konu oluyor. Yüz uygulamadan seksen üçü DNS isteklerini sızdırdı; yani kullanıcının ziyaret ettiği web siteleri, VPN'in çalışıyor olması gereken anda bile İSS'si veya ağ yöneticisi tarafından görülebiliyordu. Uygulamaların yüzde 19'u VirusTotal tarafından kötü amaçlı yazılım olarak işaretlendi. Yüzde 84'ü üçüncü taraf izleyici SDK'ları içeriyordu; yani bu uygulamalar yalnızca kullanıcıyı korumakla kalmıyor, aynı zamanda reklam teknolojileri endüstrisi için davranışsal veri topluyordu. Ve uygulamaların yüzde 93'ü, gerçekte yaptıklarıyla uyuşmayan Play Store veri güvenliği etiketleri taşıyordu. 2026'da ücretsiz bir VPN hakkındaki tek en önemli gerçek şudur: aldığınızı sandığınız ürün, satıcının sattığı ürün değildir.
Neler test edildi
Top10VPN ekibi 100 uygulamanın her birini temiz bir Android cihaza kurdu, DNS sızıntısı tespiti, IPv4 ve IPv6 sızıntısı tespiti, WebRTC sızıntısı tespiti, şifreleme gücü analizi, üçüncü taraf SDK tanımlama ve VirusTotal kötü amaçlı yazılım taramasını içeren otomatik bir test paketinden geçirdi ve sonuçları uygulamaların Play Store veri güvenliği etiketleriyle ilişkilendirdi. Uygulama bazındaki tüm veri seti, rapordan bağlantı verilen herkese açık bir Google Sheet olarak yayımlandı. Manşet rakamlar tek başına çarpıcı olsa da, asıl pratik ders tek tek uygulama bulgularında gizlidir.
En çok kurulan suçlular 335 milyon kurulumla Turbo VPN (DNS sızıntısı, reklam izleyici SDK'ları), 250 milyon kurulumla SuperVPN (DNS sızıntısı), 166 milyon kurulumla Secure VPN (DNS sızıntısı), 141 milyon kurulumla Psiphon Pro (DNS sızıntısı) ve 117 milyon kurulumla Kaspersky VPN (Facebook ve Huawei SDK'ları aracılığıyla arka planda konum takibi) oldu. 116 milyon kurulumla WiFi Map VPN, DNS isteklerini sızdırdı, şifrelenmemiş HTTP yanıtlarında PII verilerini ip-api.com'a gönderdi ve kullanıcı aracısı dizesini düz metin telemetrisinde açığa çıkardı. 84 milyon kurulumla VPN Proxy Master hem DNS hem de IPv6 sızdırdı, ilgisiz bir alan adına PII gönderdi ve Bytedance, Yandex ile Hint ve Singapur reklam teknolojisi SDK'larını paketledi.
Şifreleme başarısızlıkları
Uygulamalardan on biri, bir VPN'in en temel görevinde başarısız oldu. VPN Satoshi adlı bir uygulama, tüm trafiği hiçbir şifreleme olmadan düz metin olarak iletti; ağdaki herkes her URL'yi, her HTML sayfasını, her API isteğini görebiliyordu. Diğer bazıları ise modern standartlara göre kırılmış kabul edilen eski SSLv2 veya TLSv1 şifrelerini kullandı. 91 milyondan fazla kuruluma sahip Thunder VPN, yardımcı bağlantılarda SSLv2 kullanıyordu. Tomato VPN, Urban VPN, VPN Ukraine, VPN Monster ve "VPN — fast secure vpn proxy" aynı eski şifreyi kullandı. Kendini gizlilik uygulaması olarak tanıtan Phone Guardian, trafiği hiç şifrelemedi ve yalnızca güvenilmeyen WiFi üzerindeki HTTP'yi kapsadı.
Şifreleme başarısızlıkları özellikle zararlıdır çünkü sessizdirler. Ücretsiz bir VPN kuran ve "bağlı" göstergesini gören bir kullanıcı, alttaki bağlantının şifrelenmiş mi, zayıf şifrelenmiş mi yoksa hiç şifrelenmemiş mi olduğunu anlayamaz. Bir şeyin yanlış olduğuna dair tek işaret, tarayıcıda görünecek bir sertifika uyarısı olacaktır; bu da kullanıcıların çoğunlukla geçmek üzere eğitildiği türden bir uyarıdır.
DNS ve IP sızıntıları
DNS sızıntıları, ücretsiz VPN'ler için en yaygın başarısızlık biçimidir ve VPN kullanmanın tük amacını boşa çıkarır. Bir VPN DNS sızdırdığında, ziyaret ettiğiniz web siteleri trafiğinizin geri kalanı şifrelenmiş olsa bile ISS'nizin çözümleyicisi tarafından görülebilir. Top10VPN ekibi, test edilen 100 uygulamanın 83'ünde DNS sızıntısı buldu; sızan isteklerin çoğu Google veya Cloudflare çözümleyicilerine gidiyordu. En çok kurulan beş DNS sızdıran uygulama Turbo VPN, SuperVPN, Secure VPN, Psiphon Pro ve Kaspersky VPN oldu. Üç uygulama aynı anda hem IPv4 hem de IPv6 adreslerini sızdırdı: Tomato VPN, Phone Guardian ve Ultimate VPN. Pratikte, "otel Wi-Fi'sında gizliliğimi korumak" için bu uygulamalardan birini kuran bir kullanıcı, hiç kurmayan bir kullanıcıdan daha fazla korunmuyor demektir.
Birkaç uygulama ayrıca şifrelenmemiş HTTP yanıtlarında PII gönderdi. Turbo VPN Lite, Speedy Quark VPN, VPN Proxy Master ve WiFi Map VPN, kullanıcının gerçek IP adresini ve cihaz bilgilerini düz HTTP üzerinden ip-api.com'a gönderdi. VPN Proxy Speed, benzer bir yükü uygulamanın belirtilen işleviyle ilgisiz bir alan adına gönderdi. Bunun anlamı, bu uygulamaların yalnızca kullanıcıyı korumakta başarısız olmadığı, aynı zamanda her bağlantıda kullanıcının gerçek kimliğini üçüncü taraf veri komisyoncularına aktif olarak aktardığıdır.
İzleyici SDK'ları ve veri paylaşımı
Test edilen uygulamaların yüzde 84'ü üçüncü taraf izleyici SDK'ları içeriyordu. Yirmi üç uygulama, kullanıcının gerçek IP adresini üçüncü taraf izleyicilere gönderdi: Mouse VPN IP verilerini Google'a, ClearVPN IP verilerini OneSignal'e, Super VPN IP'yi IronSource ve Unity Ads ile paylaştı ve NotVPN IP'yi IronSource ile paylaştı. Altmış bir uygulama, kullanıcının Google Advertising ID'sini üçüncü taraflarla paylaştı — örneğin Turbo VPN, Ad ID'sini InMobi'ye gönderdi. Beş uygulama, 12,5 milyon kurulumla Speedify ve 600.000 kurulumla Zoog VPN dahil, Google Ad ID'sini kendi sunucularına gönderdi. Otuz yedi uygulama, marka, model, işletim sistemi sürümü, ekran boyutu, pil durumu, USB bağlantısı, kulaklık durumu, ISS, SIM ülkesi, dil ve derleme numarası dahil cihaz parmak izi verilerini paylaştı. Parmak izi, Ad ID paylaşımı ve gerçek IP sızıntısının birleşimi, bahçeye bir tabela asılı ön kapıyı açık bırakmakla eşdeğer bir gözetim teknolojisi manzarasıdır.
Yedi uygulama, Planet VPN, Free VPN Super, Lantern VPN, TLS Tunnel ve Wolf VPN dahil, Rus reklam teknolojisi SDK'sı myTarget'ı paketledi. myTarget, Mail.ru tarafından işletilmektedir ve ABD yaptırım tartışmalarına konu olmuştur. Bir tüketici VPN'inin içinde yaptırım uygulanan bir SDK bulunması varsayımsal bir risk değildir — uygulamayı kimin finanse ettiği ve hangi verilere erişimi olduğu hakkında somut bir sinyaldir.
Kötü amaçlı yazılım işaretleri
On dokuz uygulama VirusTotal tarafından kötü amaçlı yazılım olarak işaretlendi. En yaygın tanımlama, Google'ın reklam altyapısını kötüye kullanarak hileli gelir elde eden bir Truva atı olan Win32.Troj.Admob.a oldu. En ciddi işaret ise kurulumdan sonra cihaza ek kötü amaçlı yükler bırakan Dropper.Shedun.Android.239430'tü. 91 milyon kurulumla Thunder VPN işaretlendi. 93 milyon kurulumla VPN – Super Unlimited Proxy işaretlendi. MacPaw'ın tüketici VPN'i ClearVPN işaretlendi. Bitdefender VPN işaretlendi. HTTP Injector işaretlendi. Tek en güvenli yorum şudur: kötü amaçlı yazılım listesindeki hiçbir uygulama telefonunuzda olmamalıdır.
Play Store veri güvenliği etiketleri
Yüz uygulamadan doksan üçü, gerçekte yaptıklarıyla uyuşmayan Play Store veri güvenliği etiketleri taşıyordu. Yetmiş beşi veri toplama konusunda yanıltıcı beyan verdi. Altmış dördü veri paylaşımı konusunda yanıltıcı beyan verdi. Altmış beş uygulama, gizlilik politikaları veri paylaşımını açıklarken "veri paylaşımı yok" iddiasında bulundu. Otuz iki uygulama, gizlilik politikaları veri toplamayı açıklarken "veri toplama yok" iddiasında bulundu. Yalnızca beş uygulamanın etiketleri gizlilik politikalarıyla tam olarak eşleşiyordu. 80 milyon kurulumla Betternet dikkat çeken bir suçluydu — etiketinde yalnızca "Cihaz veya diğer kimlikler" yazarken, politikasında hesap bilgileri, faturalandırma, kullanım verileri, tanılama ve VPN bağlantı verileri listeleniyordu. Google Play veri güvenliği rejimi pratikte VPN uygulamalarına karşı uygulanmamaktadır.
Bunun yerine ne kullanılmalı
En basit yanıt, saygın bir tüketici VPN'i için para ödemektir. 2026'nın En İyi VPN makalemizde önerdiğimiz beş sağlayıcı — NordVPN, Surfshark, Proton VPN, ExpressVPN ve PIA — adı belirtilen firmalardan bağımsız kayıt tutmama denetimleri yayımlıyor, konut vekil ağlarından bant genişliği ödünç almak yerine ticari veri merkezlerinde özel sunucular işletiyor ve ücreti kullanıcının davranışsal verileri değil, kullanıcının aboneliği ürün olacak kadar yüksek tutuyor. Ücretsiz bir VPN ile ücretli bir VPN arasındaki fiyat farkı aylık iki ila dört dolar civarındadır. DNS sorgularınızın kaydedilmemesinin, reklam kimliğinizin satılmamasının veya cihazınızın bir botnet'e kaydedilmemesinin tüm maliyeti budur.
Eğer gerçekten ücretli bir VPN karşılayamıyorsanız, Proton VPN'in ücretsiz katmanı ciddi yüzle önerebileceğimiz tek ücretsiz seçenektir. Aynı ürünün ücretli katmanı tarafından finanse edilir, bağımsız denetimleri yayımlanmıştır ve diğer tüm ücretsiz seçenekleri tanımlayan üçüncü taraf izleyici SDK'larını veya veri paylaşımı davranışını içermez. Takas, Proton'un ücretsiz katmanının hızı, konum seçimini ve eşzamanlı bağlantı sayısını kısıtlamasıdır; bu da dürüst bir ücretsiz katman oluşturmanın dürüst yoludur. 2026'da gördüğümüz diğer tüm ücretsiz VPN'ler ya maliyeti gizlilik politikasında ya da maliyeti reklam SDK'larında gizlemektedir. İkisi de çok yüksek.



