VPN Uygulamanız Tünel Değil: Proton'un 2026 İzleyici Araştırması
Tünel kusursuz olabilir, ama uygulama yine de konuşur
Bir VPN genellikle tüneliyle değerlendirilir: protokolü, şifrelemesi, kayıt tutmama iddiası, sızıntı testi. Bu, ürünün yalnızca yarısıdır. Diğer yarısı telefonunuza kurduğunuz uygulamadır: kendi izinleri, kendi ağ istekleri ve içine gömülü üçüncü taraf kitaplıklarıyla.
Şifreleme, trafiğinizin içeriğini sizinle VPN sunucusu arasındaki ağa karşı korur. Kendi cihazınızdaki uygulamanın hakkınızda bildiklerini başkasına bildirmeye karar vermesi konusunda ise hiçbir şey yapmaz. Bu ikisi birbirinden bağımsız olarak başarısız olabilir: bir sağlayıcı iyi denetlenmiş bir tünel işletip yine de analiz ve reklam kitaplıkları cihaz ve konum verisi toplayan bir uygulama sunabilir. Bir uygulamayı tünelin itibarıyla değerlendirmek, bu yazının konusu olan hatadır.
Proton AG'nin araştırması ne buldu
27 Ağustos 2026'da yayımlanan araştırmasında Proton AG, mobil VPN uygulamalarındaki izleyicileri inceledi. Aşağıdaki her rakam, araştırmanın Proton tarafından yayımlanan bulgusudur; bağımsız bir doğrulama değildir.
Amerika Birleşik Devletleri'nde indirilen mobil VPN uygulamalarının %85'i en az bir izleyici içeriyordu.
64 uygulama kullanıcıların fiziksel konum verisini aktif olarak topluyordu.
İzleyiciler cihaz tanımlayıcılarını, cihaz modellerini, ağ türlerini ve mobil operatör adlarını topladı; bazı uygulamalar GPS konumunu izledi.
Uygulamaların 64'ü Çinli şirketlere aitti ve bunların 31'i sahipliği gizlemek için Singapur, Hong Kong ve Birleşik Krallık'ta kayıtlı paravan şirketler kullanıyordu.
Araştırmayla ilgili haberlerde adı geçen uygulamalar arasında VPN Proxy Master, VPN-Fast VPN Super ve X-VPN yer alıyor.
Açıkça söylemek gerekir: Proton AG bir VPN satıyor, yani bu bir sağlayıcının kendi araştırması. Bu, bulguları yanlış yapmaz; ama onları araştırmanın bildirilen sonuçları olarak okumanız ve yerleşmiş bir bağımsız denetim gibi görmek yerine doğrulama aramanız gerektiği anlamına gelir.
Bir VPN uygulamasının içindeki izleyici gerçekte ne topluyor
Tek tek bakıldığında zararsız görünürler. Cihaz kimliği bir karakter dizisidir, operatör adı kamuya açık bir bilgidir, Wi-Fi'da mı yoksa hücresel ağda mı olduğunuz sıradan bir ayrıntıdır. Bir araya geldiklerinde ise farklı davranırlar. Cihaz tanımlayıcısı oturumlar boyunca sabittir ve IP değişse bile varlığını korur — ki bir VPN tam da bunu değiştirmek için vardır. Buna operatörü, cihaz modelini ve bir konumu eklediğinizde, elinizde kalabalığı değil tek bir telefonu tanımlayan bir imza olur.
İlişkilendirme yoluyla kimlik çözme pratikte budur. IP'nizi gizlemek ağın en kolay etiketini ortadan kaldırır; ama bir operatör ve bir konumla eşleşmiş sabit bir cihaz tanımlayıcısı, hizmetler, veri kümeleri ve zaman boyunca aynı kişiyle eşleştirilebilir. Aynı tanımlayıcı bir reklam ağının kayıtlarında ve bir veri simsarının dosyalarında karşınıza çıkıyorsa, VPN nereden bağlandığınızı gizlerken uygulama kim olduğunuzu anlatmış olur.
Gözden kaçması daha kolay ikinci bir etki var: bir VPN'i çoğu zaman tam da bir konumla ya da bir ağla ilişkilendirilmek istemeyen kişiler kullanır. O kullanıcının operatörünü ve GPS konumunu kaydeden bir izleyici, amacı herhangi bir IP sızıntısından daha doğrudan boşa çıkarır; çünkü bu, tüneldeki bir hata değil uygulamanın bir özelliğidir.
Saklanan sahiplik neden yerinde bir soru
İzleyici teknik bir olgu; arkasındaki veriyi kimin kontrol ettiği ise hukuki bir olgu. Araştırma, uygulamaların çoğunun Çinli şirketlere uzandığını ve bunların 31'inin Singapur, Hong Kong ve Birleşik Krallık'ta kayıtlı paravan şirketler kullandığını bildiriyor. Burada önemli olan milliyet değil. Önemli olan, bir şirket yapısının veriyi kime teslim etmek zorunda bırakılabileceği konusunda ne söylediğidir. Çin hukuku, yetki alanındaki şirketlere veri açıklama yükümlülüğü getirilmesine izin verir ve başka bir yerde kayıtlı bir paravan şirket, siz hiçbir şey kurmadan önce gerçek sahibin kim olduğunu belirlemeyi zorlaştırır.
Bir okur için pratik test basit: uygulamanın sahibini mağaza sayfasından ve gizlilik politikasından çıkaramıyorsanız, bu, cevabı olmayan bir sorudur ve kime ait olduğunu belirleyemediğiniz bir uygulama gizlilik için kötü bir temeldir.
Kendi telefonunuzu kontrol etmek
Hiçbir şeyi tersine mühendislikle çözmeniz gerekmiyor. Hem Android hem iOS, bir öğleden sonrada işe yarar bir cevap almanızı sağlayacak kadar bilgi sunar.
İzinleri denetleyin. Android'de Ayarlar, ardından Uygulamalar, ardından VPN uygulaması, ardından İzinler yolunu izleyin. iOS'ta Ayarlar, ardından Gizlilik ve Güvenlik, ardından Konum Servisleri bölümünü açıp uygulamanın kendi kaydına bakın. Bir VPN uygulamasının ağ erişimine ve bir VPN yuvasına ihtiyacı vardır. Konuma, kişilere, telefona, SMS'e ya da tüm dosyalara erişime ihtiyacı yoktur.
Gizlilik panosunu okuyun. Android'in Gizlilik Panosu son 24 saatte hangi uygulamaların konumu kullandığını gösterir. iOS'taki Uygulama Gizliliği Raporu hangi uygulamaların neye eriştiğini ve hangi alan adlarıyla bağlantı kurduğunu gösterir. Normal kullanımla bir gün açık bırakın, sonra bakın.
Konumu elinden alın ve ne olduğunu görün. VPN uygulamasının konum iznini Reddedildi olarak ayarlayıp normal şekilde kullanın. Tünel bağlanıp çalışıyorsa, uygulamanın konuma hiç ihtiyacı olmamıştır; konum talebi işlevle değil veriyle ilgiliydi.
Ağı engelleyici bir DNS ile izleyin. Android'de bilinen izleyici ve reklam alan adlarını engelleyen bir özel DNS sağlayıcısı ayarlayın. iOS'ta DNS düzeyinde çalışan bir içerik engelleyici profili kurun. Ardından VPN uygulamasını bir süre kullanıp engelleme kaydına bakın: analiz ve reklam alan adlarına istek gönderen bir VPN uygulaması, size ne gönderdiğini söylüyordur.
Mağaza sayfasındaki veri güvenliği bölümünü okuyun. Konum, cihaz tanımlayıcıları ya da uygulama etkinliği topladığını iddia edip etmediğini ve bu verilerin üçüncü taraflarla paylaşıldığını söyleyip söylemediğini kontrol edin. Bu iddiayı önceki adımlarda gerçekte gördüklerinizle karşılaştırın.
Sahibinin kim olduğunu öğrenin. Mağaza sayfasındaki geliştirici adına, gizlilik politikasındaki iletişim adresine ve adı geçen varsa ana şirkete bakın. İz, arkasında faaliyet gösteren bir şirket olmayan bir kayıtlı adreste sona eriyorsa, bunu cevabınız olarak kabul edin.
Sonuçlarla ne yapmalı
Bu kontrollerin çoğu geçti/kaldı meselesi değil. Bir uygulamadaki tek bir analiz kitaplığı, sürekli konum toplamayla aynı şey değildir ve reddettiğiniz bir izin, uygulamanın alamayacağı veridir. Bu kontrollerin size verdiği şey bir karşılaştırmadır: ihtiyacı olmayan hiçbir şeyi istemeyen bir uygulama ile istek listesinin paket taşımakla ilgisi olmayan bir uygulama arasındaki farkı görürsünüz.
Bir VPN uygulaması konum istiyor, sabit bir cihaz tanımlayıcısı tutuyor ve reklam alan adlarına istek gönderiyorsa, tünelin kalitesi artık belirleyici etken olmaktan çıkar. Şifreleme kusursuz olabilir ve uygulama yine de belirli bir telefonu ve belirli bir yeri, adını hiç duymadığınız bir şirketler zincirine anlatıyordur. Sağlayıcının sahipliği de belirsizse, bu anlatılanın sonradan ne olduğunu öğrenmenin pratik bir yolu yoktur.
Makul ölçüt kusursuzluk değil. Ölçüt, uygulaması yaptığı iş için gerekeni isteyen, iş modeli anlaşılır olan ve gizlilik politikası telefonunuzun size gösterdikleriyle örtüşen bir sağlayıcıdır.
Sonuç: tünel ürünün tamamı değil
Bir VPN trafiğinizi koruyabilir ve yine de sizi tarif edebilir. Proton AG'nin araştırması, satın aldığınız gizliliğin aynı anda iki şey tarafından sağlandığını hatırlatıyor: tünel ve uygulama. Güçlü bir tünel, yanında çalışan telemetriye karşı bir savunma değildir. İzinleri kontrol edin, istekleri izleyin ve uygulamanın arkasında kimin olduğunu sorun. Bu üç soru, size herhangi bir şifreleme manşetinden daha fazlasını anlatır.



