Che cosa vede ogni soggetto
Il percorso è questo: dispositivo → provider Internet → server VPN → sito. I dati che viaggiano tra il dispositivo e il server VPN passano dentro un tunnel cifrato. Il provider Internet può accorgersi che è in corso una connessione verso una VPN e rilevare alcuni elementi tecnici, come gli orari e il volume del traffico. Il contenuto protetto del tunnel, invece, non dovrebbe essere leggibile.
Il server VPN riceve la connessione originaria e può quindi conoscere l’IP reale dell’utente. Il sito finale vede l’IP assegnato alla VPN. Questo non significa che il sito ignori sempre chi lo sta visitando. Un accesso effettuato con un account, un acquisto o un cookie riconoscibile può collegare l’attività a un profilo già noto.
Al riconoscimento contribuisce anche il fingerprinting del browser. La combinazione di sistema operativo, lingua, fuso orario, dimensioni dello schermo, font installati e caratteristiche hardware può rendere il dispositivo distinguibile, anche quando l’indirizzo IP è cambiato.
Come funziona il tunnel VPN
Quando il client VPN avvia la sessione, autentica il server e negozia i parametri necessari alla comunicazione. I protocolli moderni combinano scambio delle chiavi, cifratura e autenticazione dei pacchetti. Viene protetta la segretezza dei dati, dunque, ma anche la loro integrità: modificarli durante il tragitto diventa più difficile.
Il sistema operativo tratta il collegamento come un’interfaccia di rete virtuale e vi instrada il traffico previsto. L’effetto pratico dipende dal protocollo scelto. WireGuard punta su un’implementazione compatta e su primitive crittografiche moderne; OpenVPN offre ampia compatibilità e una struttura basata su TLS; IKEv2/IPSec si adatta bene ai dispositivi mobili, perché può mantenere la sessione durante il passaggio da una rete all’altra.
PPTP appartiene invece a una generazione più vecchia e non è una scelta adeguata per la protezione attuale.
La cifratura non elimina il problema della fiducia nel fornitore. Il provider può tecnicamente osservare l’IP di partenza, la durata e gli orari della sessione, il volume dei dati e, in base all’architettura adottata, anche le destinazioni richieste. La domanda corretta è quindi chi può vedere cosa, non soltanto quale algoritmo viene indicato nella pagina commerciale.
VPN, HTTPS, incognito, proxy e Tor
Questi strumenti non hanno la stessa funzione.
- HTTPS cifra il collegamento tra il browser e il singolo sito. Protegge il contenuto della pagina e i dati inseriti, ma non nasconde necessariamente l’IP al sito e non blocca ogni forma di tracciamento.
- La modalità privata limita le informazioni salvate sul dispositivo, come cronologia e cookie di sessione dopo la chiusura della finestra. Non maschera l’IP. Il provider Internet, la rete aziendale e i siti possono continuare a osservare l’attività.
- Un proxy opera da intermediario e può sostituire l’IP mostrato al sito, ma spesso lascia il traffico privo di cifratura. È quindi adatto a esigenze circoscritte di instradamento, non alla protezione di dati sensibili.
- Una VPN cifra il traffico tra dispositivo e server VPN e modifica l’IP esposto ai servizi remoti. Se è installata a livello di sistema, può proteggere anche applicazioni diverse dal browser.
- Tor inoltra la connessione attraverso più nodi della rete Onion Routing, usando diversi strati di cifratura. Offre un livello di anonimato superiore, ma di norma riduce la velocità e si presta poco allo streaming o ai download pesanti.
Un browser con VPN incorporata può bastare per il traffico prodotto dal browser stesso. Non coincide necessariamente con una VPN attiva sull’intero dispositivo: altre applicazioni, i servizi in background e i programmi di messaggistica possono continuare a usare la connessione normale.
Le tracce che il tunnel non cancella
Il cambio di IP non impedisce a un sito di riconoscere una persona che ha effettuato l’accesso. Lo stesso vale per cookie persistenti, token delle applicazioni, identificatori mobili, dati di pagamento e abitudini ripetute. Il dispositivo resta quello di prima; anche il comportamento associato all’utente può rivelarne l’identità.
Ci sono poi perdite e problemi di configurazione da controllare. Una perdita DNS può mandare le richieste di risoluzione dei nomi fuori dal tunnel. Una perdita WebRTC può esporre, dal browser, informazioni sulla connettività. Se la VPN cade e non è attivo un kill switch, il traffico può tornare a passare sulla rete ordinaria.
La modalità privata riduce le tracce lasciate localmente, ma non risolve nessuno di questi problemi.
La VPN sposta il punto di fiducia dal provider Internet al fornitore del servizio. La policy dovrebbe chiarire quali dati vengono registrati, per quanto tempo e per quali finalità. Vanno considerati i log, la sede legale e le richieste delle autorità: la giurisdizione può cambiare gli obblighi applicabili e un’azienda può ricevere ordini legalmente vincolanti.
Audit indipendenti, infrastrutture progettate per ridurre la conservazione dei dati e informazioni comprensibili sulla società hanno più peso di una generica promessa pubblicitaria di anonimato.
Quando è davvero utile
Su una rete Wi-Fi pubblica, la VPN riduce il rischio che altri utenti della stessa infrastruttura osservino traffico non adeguatamente protetto. Può servire anche per raggiungere da remoto risorse aziendali in modo riservato, quando l’organizzazione l’ha configurata per l’accesso interno.
Nel tracciamento commerciale può limitare la visibilità dell’IP reale verso siti e inserzionisti. Non blocca però, da sola, cookie, login o fingerprinting.
Non è un lasciapassare per aggirare controlli né per svolgere attività illecite. Tor, VPN e navigazione privata non rendono invisibili e non cancellano eventuali responsabilità. Alcuni servizi bancari e alcune piattaforme possono anche limitare gli accessi provenienti da reti VPN o Tor, come misura antifrode.
Come scegliere un servizio senza illusioni
La scelta richiede verifiche concrete:
- leggere la politica sui log e distinguere tra dati di connessione, diagnostica e attività di navigazione;
- controllare sede legale, società proprietaria, procedure per le richieste delle autorità ed eventuali audit pubblici;
- preferire protocolli aggiornati come WireGuard, OpenVPN e IKEv2/IPSec, evitando tecnologie obsolete;
- verificare la protezione dalle perdite DNS e WebRTC, la presenza del kill switch, la gestione delle chiavi e la compatibilità con il proprio sistema;
- valutare velocità, stabilità e distribuzione dei server in base all’uso previsto;
- capire come viene finanziato il servizio, soprattutto nel caso delle offerte gratuite, che possono imporre limiti o raccogliere dati tecnici.
La VPN offre maggiore riservatezza in scenari specifici: protegge il traffico sulla rete locale e nasconde l’IP al sito, ma trasferisce parte della fiducia al provider. Non sostituisce HTTPS, impostazioni prudenti del browser, controllo dei permessi e attenzione ai login.










