Mỗi khi duyệt web, hoạt động sẽ đi qua nhà cung cấp dịch vụ internet(cửa sổ mới) (ISP). Mặc dù mã hóa ngăn các ISP xem mọi hoạt động, họ vẫn có thể thu thập một lượng thông tin đáng ngạc nhiên về các thói quen, cả trực tuyến và ngoại tuyến.

Dù đang kiểm tra tài khoản ngân hàng, phát trực tuyến phim, mua sắm trực tuyến(cửa sổ mới) hay lướt mạng xã hội, mọi kết nối internet đều đi qua ISP. Không giống như Google(cửa sổ mới), Meta(cửa sổ mới) hay Amazon, không thể chỉ đơn giản là đăng xuất khỏi ISP hoặc chọn không sử dụng dịch vụ này. Đó là một phần không thể tránh khỏi của cuộc sống hiện đại.

Trong hướng dẫn này, hãy cùng tìm hiểu những thông tin các ISP có thể thu thập, cách họ sử dụng, lý do các nhà hoạt động bảo vệ quyền riêng tư lo ngại về việc ISP theo dõi, và những gì có thể làm để giảm lượng thông tin nhà cung cấp có thể truy cập.

ISP thực sự có thể thấy những gì?

Các trang web hiện đại thường sử dụng mã hóa HTTPS để bảo vệ dữ liệu được gửi và nhận. Quá trình mã hóa đó giới hạn những gì ISP có thể thấy, nhưng không giúp việc duyệt web trở nên hoàn toàn riêng tư.

HTTPS ngăn ISP đọc nội dung của các trang web đã mã hóa. Ví dụ: khi duyệt Reddit, ISP không thể thấy các bài đăng đang đọc. Khi đăng nhập vào tài khoản ngân hàng trực tuyến, ISP không thể thấy số dư tài khoản hoặc các giao dịch.

Tùy thuộc vào kết nối và các dịch vụ mà nhà cung cấp cung cấp, ISP có thể thấy:

  • Các trang web và miền đã truy cập
  • Thời gian truy cập
  • Thời gian duy trì kết nối
  • Lượng dữ liệu đã truyền tải
  • Vị trí địa lý ước tính thông qua kết nối mạng
  • Những thiết bị nào được kết nối với mạng gia đình

Thông tin này đến từ các yêu cầu DNS, siêu dữ liệu kết nối và cơ sở hạ tầng mạng định tuyến lưu lượng internet.

Báo cáo năm 2021 từ Ủy ban Thương mại Liên bang Hoa Kỳ(cửa sổ mới) đã kiểm tra thực tế dữ liệu của sáu ISP lớn(cửa sổ mới) phục vụ khoảng 98% thị trường internet di động tại Hoa Kỳ. Báo cáo phát hiện ra rằng một số nhà cung cấp đã thu thập lượng lớn dữ liệu khách hàng, kết hợp thông tin giữa các sản phẩm và dịch vụ khác nhau, đồng thời chia sẻ thông tin đó với bên thứ ba với cơ hội từ chối hạn chế dành cho người dùng.

Đối với các nhà cung cấp đồng thời vận hành dịch vụ email, công cụ tìm kiếm, nền tảng truyền hình hoặc sản phẩm nhà thông minh, lượng dữ liệu được thu thập thậm chí còn rộng hơn.

Tại sao các ISP lại có nhiều dữ liệu đến vậy

Không giống như các trang web hoặc ứng dụng riêng lẻ, ISP đóng vai trò trung gian giữa người dùng và internet. Mọi trang web được truy cập, mọi ứng dụng được mở, mọi thiết bị được kết nối trong nhà cuối cùng đều giao tiếp thông qua nhà cung cấp internet. Điều đó giúp các ISP có khả năng hiển thị hoạt động trong toàn bộ cuộc sống số thay vì chỉ trong một dịch vụ duy nhất.

Một số nhà cung cấp đã mở rộng vượt xa các kết nối băng thông rộng. Các nhà cung cấp này cũng cung cấp:

  • Dịch vụ điện thoại di động
  • Nền tảng truyền hình
  • Dịch vụ email
  • Thiết bị nhà thông minh
  • Dịch vụ đám mây
  • Sản phẩm tìm kiếm

Điều này cho phép một số công ty kết hợp thông tin từ nhiều dịch vụ để xây dựng bức chân dung chi tiết hơn về khách hàng.

Theo báo cáo của FTC, một số ISP đã sử dụng dữ liệu kết hợp này để phân loại khách hàng vào các danh mục quảng cáo dựa trên các đặc điểm suy luận, bao gồm sở thích và nhân khẩu học, trước khi chia sẻ các phân khúc đối tượng đó với các nhà quảng cáo và bên thứ ba khác.

Tuy nhiên, không giống như các nền tảng mạng xã hội, hầu hết người tiêu dùng có rất ít lựa chọn về nhà cung cấp băng thông rộng. Ở nhiều khu vực, các hộ gia đình chỉ có một hoặc hai lựa chọn thực tế để truy cập internet.

Các biện pháp bảo vệ quyền riêng tư của ISP đã thay đổi như thế nào

Mặc dù luật về quyền riêng tư khác nhau trên khắp thế giới, và một số bang của Hoa Kỳ kể từ đó đã đưa ra các biện pháp bảo vệ của riêng họ, vẫn chưa có một tiêu chuẩn chung của liên bang về quyền riêng tư để quản lý cách các ISP thu thập và sử dụng dữ liệu duyệt web của khách hàng. Tuy nhiên, đối với người tiêu dùng, kết quả là các biện pháp bảo vệ chắp vá thường phụ thuộc vào nơi họ sinh sống.

Vào năm 2016, Ủy ban Truyền thông Liên bang Hoa Kỳ (FCC) đã thông qua các quy tắc về quyền riêng tư(cửa sổ mới), yêu cầu các ISP phải có sự đồng ý của khách hàng trước khi thu thập và kiếm tiền từ một số loại dữ liệu duyệt web nhất định. Tuy nhiên, Quốc hội đã bãi bỏ các quy tắc đó trước khi chúng có hiệu lực.

Vào năm 2017, Quốc hội đã bãi bỏ các quy định bằng Đạo luật Đánh giá của Quốc hội. Cuối năm đó, FCC cũng đã bỏ phiếu để bãi bỏ các biện pháp bảo vệ tính trung lập của mạng(cửa sổ mới), và những thay đổi đó có hiệu lực vào năm 2018.

Cùng với nhau, những thay đổi này đã giảm đáng kể sự giám sát của liên bang đối với cách các ISP xử lý dữ liệu khách hàng và quản lý lưu lượng internet. Mặc dù một số bang đã đưa ra các biện pháp bảo vệ mạnh mẽ hơn, các quy tắc về quyền riêng tư dành cho khách hàng của ISP vẫn khác nhau rất nhiều tùy thuộc vào nơi họ sinh sống.

ISP có thể làm chậm kết nối không?

Các ISP không chỉ cung cấp quyền truy cập internet. Họ còn kiểm soát cơ sở hạ tầng(cửa sổ mới) truyền tải dữ liệu, giúp họ có ảnh hưởng đáng kể đến cách phân phối lưu lượng internet.

Một trong những ví dụ nổi tiếng nhất liên quan đến Netflix(cửa sổ mới) và Comcast. Vào năm 2013 và 2014, các khách hàng của Netflix trên mạng Comcast đã gặp phải các sự cố nghiêm trọng về hiệu suất khi chất lượng phát trực tuyến bị giảm sút. Netflix lập luận rằng Comcast đã sử dụng vị thế thị trường của mình để yêu cầu thanh toán thêm cho các kết nối mạng trực tiếp trước khi khôi phục dịch vụ bình thường, và CEO của công ty đã mô tả thỏa thuận này là một “khoản thuế tùy tiện”.

Sự cố này lại nổi lên vào năm 2024 khi Netflix lập luận trước FCC rằng các ISP sở hữu các nền tảng phát trực tuyến cạnh tranh có thể có các động cơ tài chính gây ra xung đột lợi ích, ngay cả khi không thể chứng minh được hành vi can thiệp cụ thể nào. Thay vì cáo buộc phá hoại cố ý, Netflix lập luận rằng chính cấu trúc thị trường tạo ra các động cơ có thể gây bất lợi cho các dịch vụ cạnh tranh.

Một ví dụ khác xuất hiện trong vụ cháy Mendocino Complex năm 2018 ở California, khi Sở Cứu hỏa Quận Santa Clara báo cáo rằng Verizon đã giới hạn kết nối dữ liệu được sử dụng bởi một trong các xe ứng phó khẩn cấp của họ. Theo sở này, tốc độ internet đã bị giảm đáng kể trong khi lính cứu hỏa đang phối hợp các hoạt động trên toàn tiểu bang, và việc khôi phục dịch vụ bình thường ban đầu yêu cầu phải nâng cấp lên gói đắt tiền hơn trước khi Verizon giải thích sự cố là một sai sót trong hỗ trợ khách hàng.

Mặc dù các sự cố giới hạn băng thông(cửa sổ mới) này liên quan đến các tình huống rất khác nhau, cả hai đều minh họa mức độ kiểm soát mà các nhà cung cấp dịch vụ internet có thể thực hiện đối với các mạng lưới mà hàng triệu người dựa vào mỗi ngày.

Bộ định tuyến Wi-Fi có thể theo dõi người dùng ngay trong nhà không?

Một trong những bước phát triển ít được biết đến trong công nghệ mạng là cảm biến Wi-Fi(cửa sổ mới). Trong hơn một thập kỷ, các nhà nghiên cứu đã chứng minh rằng tín hiệu Wi-Fi có thể được sử dụng để phát hiện chuyển động bằng cách phân tích cách các tín hiệu không dây phản xạ từ người và vật thể bên trong các tòa nhà. Các nghiên cứu học thuật đã chỉ ra rằng các kỹ thuật này có thể xác định chuyển động, nhịp thở và thậm chí ước tính tư thế cơ thể qua các bức tường trong điều kiện có kiểm soát.

Hiện nay, một số bộ định tuyến và thiết bị nhà thông minh tích hợp tính năng phát hiện sự hiện diện của con người được thiết kế để tự động hóa hệ thống chiếu sáng, hệ thống bảo mật và các thiết bị kết nối khác. Các ước tính trong ngành cho thấy hàng chục triệu hộ gia đình ở Hoa Kỳ đã được tiếp cận với một số cấp độ công nghệ cảm biến Wi-Fi thông qua phần cứng do ISP cung cấp. Một bộ định tuyến Verizon Fios tích hợp tính năng phát hiện sự hiện diện của con người, trong khi công ty cảm biến Wi-Fi Cognitive Systems đối tác với hơn 160 nhà cung cấp dịch vụ internet.

Cần phân biệt giữa các sản phẩm tiêu dùng hiện nay và những gì có thể thực hiện được trong các phòng thí nghiệm nghiên cứu. Hầu hết các hệ thống thương mại hiện có đều thực hiện phát hiện sự hiện diện hoặc chuyển động tương đối đơn giản thay vì xác định danh tính cá nhân hoặc tái dựng các chuyển động chi tiết. Mặc dù vậy, công nghệ này nêu bật khả năng to lớn hiện hữu bên trong các thiết bị mà nhiều người chỉ đơn giản là thuê từ ISP.

Bởi vì các nhà cung cấp thường kiểm soát phần sụn trên các bộ định tuyến do ISP cấp, họ cũng kiểm soát các tính năng mà những thiết bị đó nhận được theo thời gian. Mặc dù không có bằng chứng nào cho thấy các bộ định tuyến tiêu dùng hiện nay thực hiện các hình thức cảm biến Wi-Fi tiên tiến hơn như trong nghiên cứu, công nghệ này minh họa cách phần cứng mạng tiếp tục phát triển và lý do tại sao việc hiểu rõ khả năng của các thiết bị là điều cần thiết.

Cách giảm thiểu hoạt động theo dõi của ISP

Mặc dù ISP xử lý lưu lượng internet, người dùng vẫn có thể giảm lượng thông tin bị thu thập. Không có một công cụ riêng tư đơn lẻ nào ngăn chặn được tất cả các hình thức theo dõi, nhưng việc kết hợp nhiều biện pháp có thể hạn chế đáng kể những gì nhà cung cấp có thể thấy.

Sử dụng VPN

VPN(cửa sổ mới) mã hóa(cửa sổ mới) lưu lượng internet trước khi rời khỏi thiết bị. Thay vì thấy mọi trang web được truy cập, ISP thường chỉ thấy kết nối với máy chủ VPN. Điều này ngăn nhà cung cấp giám sát các điểm đến duyệt web thông qua siêu dữ liệu kết nối thông thường.

Chuyển sang DNS đã mã hóa

Các yêu cầu DNS truyền thống có thể tiết lộ các trang web đã truy cập, ngay cả khi nội dung của các trang web đó đã được mã hóa. Việc sử dụng các công nghệ DNS đã mã hóa như DNS-over-HTTPS (DoH) hoặc DNS-over-TLS (DoT) giúp ngăn chặn các ISP xem các yêu cầu đó dưới dạng văn bản thuần túy. Nhiều trình duyệt và hệ điều hành hiện đại hiện nay đã hỗ trợ DNS đã mã hóa. Những người sử dụng Proton VPN cũng được mã hóa các yêu cầu DNS(cửa sổ mới) theo mặc định.

Sử dụng bộ định tuyến riêng

Nhiều hộ gia đình chỉ sử dụng bộ định tuyến do ISP cung cấp, nhưng việc mua một bộ định tuyến tương thích riêng sẽ giúp kiểm soát tốt hơn các bản cập nhật phần sụn, cài đặt bảo mật và các tính năng khả dụng.

Kích hoạt HTTPS bất cứ khi nào có thể

Hầu hết các trang web đã sử dụng HTTPS theo mặc định, nhưng việc đảm bảo trình duyệt luôn ưu tiên các kết nối đã mã hóa vẫn rất hữu ích. HTTPS không ẩn các trang web đã truy cập, nhưng giúp ngăn ISP xem nội dung của các trang web đã mã hóa, bổ sung thêm một lớp bảo mật cho hoạt động trực tuyến.

ISP có thể không thấy tất cả mọi thứ, nhưng vẫn thấy rất nhiều

ISP chiếm vị trí độc nhất trong hoạt động trực tuyến. ISP không nhất thiết phải biết mọi trang web được truy cập hay mọi thư được gửi đi, nhưng thường có thể biết nơi kết nối, thời gian trực tuyến và lượng dữ liệu đang sử dụng. Trong nhiều trường hợp, ISP cũng có thể kiểm soát phần cứng kết nối gia đình với mạng web.

Khi công nghệ mạng tiếp tục phát triển, khả năng hiển thị đó có thể còn mở rộng hơn nữa.

May mắn thay, việc bảo vệ quyền riêng tư không yêu cầu phải ngắt kết nối internet. Các bước đơn giản như sử dụng VPN, kích hoạt DNS đã mã hóa, chọn bộ định tuyến riêng và hiểu những gì ISP có thể và không thể thấy có thể giảm đáng kể lượng thông tin nhà cung cấp thu thập được.

Mặc dù các công cụ bảo mật cá nhân không thể giải quyết các sự cố pháp lý hoặc ngành rộng lớn hơn, chúng vẫn có thể giúp giành lại quyền kiểm soát hoạt động trực tuyến.