VPN или зашифрованная передача: нужны ли оба?
VPN и зашифрованная передача в сравнении. Поймите, что защищает каждый и нужны ли оба уровня безопасности.
VPN туннелирует весь сетевой трафик через промежуточный узел, скрывая пункты назначения от провайдера и локальной сети. Зашифрованная передача файлов кодирует содержимое файла так, что прочитать его может только получатель. Они решают разные задачи: VPN защищает метаданные соединения (какие сайты вы посещаете, к каким IP обращаетесь), а зашифрованная передача защищает полезную нагрузку (что внутри PDF, который вы отправили). Оба инструмента нужны редко для одной конкретной угрозы, но их совместное использование ничего не стоит и закрывает пробелы, которые ни один из них не покрывает в одиночку. VPN без E2EE открывает файлы VPN-провайдеру; E2EE без VPN раскрывает метаданные серверу наподобие WeTransfer.
Что на самом деле скрывает VPN
VPN создаёт TLS или WireGuard туннель от вашего устройства к серверу, управляемому VPN-провайдером. Ваш интернет-провайдер видит зашифрованный трафик на шведский IP Mullvad; он не знает, что вы посещаете hexatransfer.com. Целевой сайт видит IP VPN-сервера как ваш источник. Внутри туннеля ваш TLS к месту назначения работает в обычном режиме — VPN его не читает, если провайдер выполняет обещание «без логов». Чего VPN не делает: не шифрует сам файл. Если сервер назначения хранит вашу загрузку в открытом виде, VPN скрыл лишь то, кто загрузил, а не что именно.
Что скрывает зашифрованная передача файлов
Сквозное шифрование использует AES-256-GCM с ключом, полученным из пароля или случайного фрагмента URL. Оператор сервиса видит только шифротекст — он не может прочитать файл, не может выполнить требование по повестке о раскрытии содержимого, не может обучать на нём ИИ. Чего E2EE не скрывает: ваш IP-адрес при подключении к сервису, размер файла, тайминг и (как правило) сам факт передачи. Утечки метаданных остаются. Наблюдатель в вашей сети видит: «Алиса загрузила 4,2 ГБ на hexatransfer.com в 14:03 UTC» — даже если содержимое файла ему недоступно.
Модели угроз, в которых каждый инструмент выигрывает
Выбирайте VPN, когда угроза — наблюдение на сетевом уровне: враждебный интернет-провайдер, злоумышленник в публичном Wi-Fi, страна, блокирующая конкретные сайты, корпоративный прокси, записывающий URL. Выбирайте зашифрованную передачу, когда угроза — оператор сервиса, повестка сервису, взлом облачного хранилища или перехват сервера правоохранительными органами. Выбирайте оба, когда угроза — искушённый противник, коррелирующий метаданные на нескольких уровнях: например, журналист, отправляющий документы источника в редакцию, или информатор, избегающий атрибуции.
Где VPN в одиночку недостаточен
Сервисы NordVPN, Mullvad и ProtonVPN не шифруют то, что вы загружаете на сторонние ресурсы, помимо TLS. Если вы загружаете DOCX 200 МБ на сервис, хранящий файлы в открытом виде (некоторые старые корпоративные файловые ресурсы до сих пор так делают), VPN скрыл ваш IP, но сервис держит ваш документ в читаемом виде. Кроме того, сами VPN-провайдеры могут быть скомпрометированы — логи PureVPN в 2017 году помогли ФБР установить личность сталкера, несмотря на маркетинговое обещание «без логов». В вашей модели угроз нужно доверять VPN-оператору — а это не нулевое доверие.
Где зашифрованная передача в одиночку недостаточна
Если IP HexaTransfer заблокирован в вашей стране (Россия заблокировала несколько сервисов передачи файлов в 2024 году), клиентское шифрование не поможет вам подключиться к сервису. Если ваш провайдер записывает факт посещения сайта, этих метаданных может быть достаточно для подозрений в авторитарном контексте. Журналист в недружественной стране, использующий только E2EE, раскрывает сам факт события «обмен с источником», даже если содержимое остаётся приватным. Для такого профиля правильный стек — Tor плюс E2EE или VPN плюс E2EE.
Как их совмещать: практическая комбинация
Запустить VPN, а затем загрузить зашифрованный файл — значит получить сильные свойства безопасности: VPN скрывает от провайдера использование hexatransfer.com, E2EE скрывает содержимое файла от сервиса, и ни один оператор не видит одновременно вашу личность и ваш файл. WireGuard добавляет около 3–5 мс задержки и незначительные накладные расходы по трафику на современном железе. Шифрование AES-256-GCM добавляет 500 мс на вывод ключа PBKDF2 плюс несколько процентов CPU при загрузке. Для файла 1 ГБ по каналу 100 Мбит/с общие накладные расходы составляют менее 2 секунд. Используйте оба.
Корпоративные VPN и проблема split-tunneling
Корпоративные VPN (Cisco AnyConnect, Palo Alto GlobalProtect) направляют трафик сотрудников через корпоративный шлюз, выполняющий TLS-инспекцию. Этот шлюз завершает ваш HTTPS, читает открытый текст и повторно шифрует для места назначения. Если вы загружаете незашифрованный файл, корпоративная команда безопасности (или скомпрометированный администратор) его видит. Клиентское шифрование решает эту проблему — шифротекст внутри TLS-туннеля остаётся непрозрачным для инспекционного прокси, поскольку у него нет ключа AES. Это важно, когда вам легитимно нужно отправить личные документы с рабочего ноутбука.
Tor как третий вариант
Для предельной защиты метаданных Tor превосходит как VPN, так и просто зашифрованную передачу. Три промежуточных узла, луковая маршрутизация, ни один ретранслятор не видит одновременно источник и назначение. Сервис передачи файлов, работающий с адресом .onion v3 (56-символьное base32-имя хоста, ключи ed25519), обеспечивает ещё более высокую приватность, чем IP-доступ плюс VPN. Ограничение — скорость: текущая пропускная способность Tor в среднем составляет 50–200 Мбит/с на цепочку, так что передача 10 ГБ займёт больше времени. SecureDrop использует именно такой стек для приёма документов в редакциях; для повседневного обмена файлами VPN плюс E2EE — лучший компромисс.
Правовые риски и эффект устрашения
В ряде стран само использование VPN подозрительно — Китай, Россия, ОАЭ, Иран ограничивают его применение. Законодательство о шифровании в Великобритании (Online Safety Act 2023) и Австралии (TOLA 2018) создаёт режимы принудительного содействия, способные обязать VPN-провайдера вести логи целевых пользователей. E2EE, при котором сервис не хранит ключей, защищает от принудительного содействия: предоставить нечего. Именно поэтому журналистские организации, например Freedom of the Press Foundation, рекомендуют Tor + SecureDrop + PGP, а не коммерческий VPN плюс стандартную передачу.
Простая рекомендация
Для большинства пользователей, отправляющих PDF бухгалтеру, зашифрованной передачи достаточно — угроза состоит в доступе оператора сервиса, а не в сетевом наблюдении. На ненадёжных сетях (гостиничный Wi-Fi, аэропорт) добавьте VPN. При враждебной модели угроз (журналисты, активисты, юристы по чувствительным делам) добавьте Tor. Инструменты компонуются; выбор одного не исключает другие. Ограничьтесь минимумом, которого требует ваша модель угроз.
Попробуйте на hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.
Безопасная отправка больших файлов со сквозным шифрованием
Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.
Отправить файл