هل NordVPN آمن؟ تحليل التدقيق والتشفير والخصوصية

هل NordVPN آمن؟ نتائج التدقيق المستقل، حادثة الخادم عام 2018، تحليل الاختصاص القضائي في بنما، بروتوكولات التشفير، واختبار مفتاح الإيقاف.

··9 دقائق للقراءة

هل NordVPN آمن؟

730 Mbps 8,900+ خوادم 129+ دول ضمان استرجاع الأموال لمدة 30 يوم

نعم. يستخدم NordVPN تشفير AES-256، ويعمل تحت الاختصاص القضائي الصديق للخصوصية في بنما، وقد اجتاز عمليات تدقيق مستقلة متعددة، من بينها التحقق الكامل من سياسة عدم الاحتفاظ بالسجلات الذي أجرته شركة Deloitte. لم يكشف حادث الخادم الفردي عام 2018 عن أي بيانات للمستخدمين. استجاب NordVPN بترحيل بنيته التحتية بالكامل إلى خوادم تعمل بالذاكرة العشوائية فقط (RAM-only)، مما عزّز وضعه الأمني بشكل ملحوظ.

تتناول هذه الصفحة الأمان بعمق. للاطلاع على أداء الخدمة العام والتسعير، راجع مراجعة NordVPN.

حادثة الخادم عام 2018: ما الذي حدث فعلاً؟

في مارس 2018، تمكّن طرف غير مصرّح له من الوصول إلى خادم واحد تابع لـ NordVPN في فنلندا. استغل المهاجم أداة إدارة عن بُعد كانت نشطة، تركها مزوّد مركز البيانات. لم يقم NordVPN بتثبيت هذه الأداة، بل فعل ذلك مركز البيانات دون إخطار NordVPN.

تمكّن المهاجم من الوصول إلى الخادم نفسه، لكنه لم يتمكّن من الوصول إلى بيانات اعتماد المستخدمين أو نشاط التصفح أو معلومات الحسابات. لم يحتوِ الخادم على أي سجلات نشاط، إذ تعني سياسة عدم الاحتفاظ بالسجلات المعمول بها في NordVPN أنه لم يكن هناك ما يُسرق.

اكتشف NordVPN الاختراق خلال تدقيق داخلي وأفصح عنه علناً في أكتوبر 2019. أثار التأخير في الإفصاء انتقادات واسعة. أقرّت الشركة بهذا التأخير واتخذته حافزاً لإجراء تغييرات شاملة على البنية التحتية.

كيف استجاب NordVPN؟

أنهى NordVPN عقده مع مركز البيانات الفنلندي فوراً، ثم أطلق الشركة ثلاث مبادرات كبرى:

ترحيل الخوادم إلى نظام RAM-only. نقل NordVPN شبكته بالكامل إلى خوادم بلا أقراص (تعمل بالذاكرة العشوائية فقط). هذه الخوادم غير قادرة على تخزين البيانات بصورة دائمة. كل إعادة تشغيل تمحو كل شيء. حتى الاستيلاء المادي على الخادم لن يُسفر عن أي نتيجة مفيدة.

برنامج مكافأة اكتشاف الأخطاء. تشارك NordVPN مع HackerOne للسماح لباحثي الأمان المستقلين باختبار أنظمته باستمرار. يحصل الباحثون على مكافآت مقابل اكتشاف الثغرات قبل المهاجمين.

برنامج التدقيق المستقل. التزم NordVPN بإجراء عمليات تدقيق أمني منتظمة من قِبل أطراف ثالثة، مما أرسى مساءلة خارجية مستمرة بدلاً من طمأنة لمرة واحدة.

أثّرت حادثة 2018 على خادم واحد من بين الآلاف. ولم تتسرّب أي بيانات مستخدمين. لكن NordVPN تعامل معها كسبب لإعادة بناء بنيته التحتية من الصفر. هذه الاستجابة أهم من الحادثة نفسها.

الجدول الزمني لعمليات تدقيق NordVPN

لا قيمة لادعاءات الثقة دون تحقق. خضع NordVPN لعمليات تدقيق مستقلة متعددة أجرتها شركات أمن إلكتروني موثوقة.

تدقيق أمن التطبيقات من VerSprite

أجرت VerSprite تقييماً أمنياً لتطبيقات NordVPN. فحص التدقيق عملاء VPN بحثاً عن الثغرات الأمنية ونقاط الضعف في الكود ومتجهات الهجوم المحتملة. وجدت VerSprite مشكلات معتادة في البرمجيات المعقدة. قام NordVPN بإصلاحها. أرسى هذا الإجراء معياراً لاختبار أمان التطبيقات المستمر.

تقييم البنية التحتية من Cure53

أجرت Cure53[1]، وهي شركة أمنية مقرّها برلين، تدقيقاً على مستوى البنية التحتية. فحص فريقها إعدادات خوادم NordVPN ومعمارية الشبكة والأنظمة الخلفية. حدّدت Cure53 مجالات للتحسين وأكّدت أن البنية التحتية الأساسية تعمل بأمان. نشر NordVPN النتائج علناً.

التحقق من عدم الاحتفاظ بالسجلات من Deloitte (2022)

يحمل هذا التدقيق الثقل الأكبر للمستخدمين المهتمين بالخصوصية. أجرت Deloitte، إحدى شركات المحاسبة الكبرى الأربع، فحصاً شاملاً لادعاءات NordVPN بعدم الاحتفاظ بالسجلات. فحصت Deloitte إعدادات الخوادم، وراجعت الضوابط التقنية، وأجرت مقابلات مع الموظفين. نشر NordVPN نتائج تدقيق Deloitte[2] علناً.

الخلاصة: تعمل البنية التحتية لخوادم NordVPN وفق سياسة عدم الاحتفاظ بالسجلات المُعلنة. لا تحتفظ الشركة بطوابع الاتصال الزمنية أو مدد الجلسات أو عناوين IP أو بيانات التصفح أو استخدام النطاق الترددي.

الشفافية المستمرة

ينشر NordVPN تقارير شفافية[3] منتظمة توضّح طلبات البيانات الحكومية. تُظهر هذه التقارير باستمرار النتيجة ذاتها: ليس لدى NordVPN أي بيانات لتسليمها. كما تتناول التقارير طلبات الإزالة وحالة شارة ضمان الغياب القسري والرسائل المتعلقة بالأمن القومي.

الاختصاص القضائي لبنما يحمي خصوصية المستخدمين

تعمل الشركة الأم لـ NordVPN، Tefincom S.A.، وفق القانون البنمي. يهمّ ذلك لثلاثة أسباب محددة.

لا توجد متطلبات لاحتفاظ إلزامي بالبيانات. لا تُوجد في بنما قوانين تُلزم مزودي VPN بتخزين نشاط المستخدمين أو بيانات الاتصال. تفرض كثير من الدول الأوروبية وأمريكا الشمالية فترات احتفاظ تتراوح بين 6 و24 شهراً. أما بنما فلا تفعل ذلك.

خارج تحالفات تبادل المعلومات الاستخباراتية. تقع بنما خارج اتفاقيات المراقبة المعروفة بـ Five Eyes وNine Eyes وFourteen Eyes. تتشارك هذه التحالفات البيانات الاستخباراتية بين الدول الأعضاء. يواجه VPN مقرّه في الولايات المتحدة أو المملكة المتحدة أو كندا أو أستراليا إمكانية الإفصاح القسري. أما NordVPN فلا.

الأثر العملي على طلبات البيانات. لا يمكن لجهات إنفاذ القانون الأجنبية إلزام شركة بنمية بتقديم سجلات عبر منظومتها القانونية. يجب عليها العمل من خلال المحاكم البنمية. وحتى في هذه الحالة، لا يحتفظ NordVPN بأي سجلات لتقديمها. يُضيف الاختصاص القضائي حاجزاً هيكلياً فوق الحاجز التقني.

تشفير AES-256 وخيارات البروتوكول

يُشفّر NordVPN جميع حركة المرور بمعيار AES-256. وهو معيار التشفير ذاته الذي تستخدمه الحكومة الأمريكية للمعلومات السرية. لا يوجد هجوم معروف يستطيع كسر AES-256 في أي إطار زمني عملي. تشير التقديرات الحالية إلى أن الأمر سيستغرق مليارات السنين بقدرات الحوسبة الحالية.

بروتوكول NordLynx

NordLynx هو البروتوكول الافتراضي لـ NordVPN. يعتمد على WireGuard الذي يوفر سرعات عالية عبر قاعدة كود نحيفة من 4000 سطر. لدى WireGuard وحده قيد للخصوصية: إذ يستلزم تخزين عناوين IP الثابتة على الخادم.

حلّ NordVPN هذه المشكلة بنظام NAT المزدوج (ترجمة عناوين الشبكة). يُخصّص نظام NAT المزدوج عنوان واجهة ديناميكياً لكل جلسة. عند انتهاء الجلسة يختفي العنوان. يوفر هذا مكاسب سرعة WireGuard دون التنازل عن الخصوصية.

تُظهر معايير الأداء أن NordLynx يحقق سرعات تتجاوز 730 ميغابت في الثانية على اتصالات الجيغابت. يبقى التأخير منخفضاً. يتعامل البروتوكول مع البث والألعاب والتنزيلات الكبيرة دون اختناقات.

OpenVPN

يبقى OpenVPN متاحاً للمستخدمين الذين يُفضّلون بروتوكولاً مُختبَراً على مدى طويل. يعمل على TCP وUDP كليهما. يوفر TCP الموثوقية للشبكات المقيّدة، بينما يمنح UDP سرعات أعلى للاستخدام العام. خضع الكود المفتوح المصدر لـ OpenVPN لتدقيق مكثّف من مجتمع الأمن على مدى عقدين.

IKEv2/IPsec

يعمل IKEv2/IPsec بكفاءة عالية على الأجهزة المحمولة. يُعيد الاتصال بسرعة عند التبديل بين شبكات Wi-Fi والشبكات الخلوية. يقرن NordVPN هذا البروتوكول بتشفير AES-256. يناسب هذا البروتوكول المستخدمين الذين يتنقّلون بين الشبكات بكثرة.

مفتاح الإيقاف يمنع تسرّب البيانات عند الانقطاع

قد تنقطع اتصالات VPN. وعند حدوث ذلك، قد تتسرّب حركة المرور غير المحمية إلى مزوّد الإنترنت. يمنع مفتاح الإيقاف (Kill Switch) في NordVPN حدوث ذلك.

يراقب مفتاح الإيقاف اتصال VPN باستمرار. إذا انقطع النفق، يحجب جميع حركة مرور الإنترنت فوراً. لا تغادر أي بيانات جهازك حتى يُعيد VPN الاتصال. يوفر NordVPN وضعَين لمفتاح الإيقاف:

مفتاح الإيقاف على مستوى التطبيق. يحجب الوصول إلى الإنترنت لتطبيقات محددة عند انقطاع VPN، بينما تواصل التطبيقات الأخرى عملها بشكل طبيعي.

مفتاح الإيقاف على مستوى النظام. يحجب جميع حركة مرور الإنترنت على مستوى الجهاز بالكامل. لا شيء يمرّ دون VPN. هذا هو الخيار الأكثر أماناً للمهام الحساسة على صعيد الخصوصية.

حماية DNS من التسرّب تُبقي الاستعلامات خاصة

تُترجم طلبات DNS أسماء النطاقات إلى عناوين IP. بدون حماية، يمكن أن تتسرّب هذه الطلبات إلى مزوّد الإنترنت حتى أثناء الاتصال بـ VPN. يوجّه NordVPN جميع استعلامات DNS عبر خوادم DNS المشفّرة الخاصة به.

يمنع هذا مزوّد الإنترنت من معرفة المواقع التي تزورها. كما يحول دون تسجيل مزودي DNS التابعين لجهات خارجية لأنماط تصفّحك. تؤكّد اختبارات تسرّب DNS المستقلة باستمرار أن حماية NordVPN تعمل كما هو مُعلَن.

حماية التهديدات تحجب البرمجيات الخبيثة وأدوات التتبّع

تعمل ميزة Threat Protection على مستوى الشبكة. تحجب النطاقات الخبيثة المعروفة قبل تحميلها. تحذف معاملات التتبّع من عناوين URL. تُحدّد تنزيلات البرمجيات الخبيثة وتوقفها.

تعمل Threat Protection حتى عندما لا تكون متصلاً بخادم VPN. تعمل كطبقة أمنية مستقلة على المنصات المدعومة. اعتمد معهد AV-TEST المستقل للأمن قدرات حجب البرمجيات الخبيثة في Threat Protection.

تفحص الميزة الملفات أثناء التنزيل. تفحص عناوين URL مقابل قواعس بيانات التهديدات المُحدَّثة باستمرار. تحجب الإعلانات المتطفّلة التي كثيراً ما تكون ناقلات لتسليم البرمجيات الخبيثة.

Sources

  1. Cure53
  2. نتائج تدقيق Deloitte
  3. تقارير شفافية

الأسئلة الشائعة

هل NordVPN آمن فعلاً للاستخدام؟

نعم. يُشفّر NordVPN المرور باستخدام AES-256، ويعمل تحت اختصاص بنما الذي لا يفرض احتفاظاً بالبيانات، واجتاز عمليات تدقيق مستقلة من VerSprite وCure53 والتحقق من عدم الاحتفاظ بالسجلات من Deloitte عام 2022. حادثة الأمان الوحيدة في خادم واحد بفنلندا عام 2018 لم تكشف أي بيانات اعتماد مستخدمين أو بيانات تصفح لأن أي سجلات لم تكن موجودة للسرقة.

ماذا حدث بالضبط في خرق NordVPN عام 2018، وهل يجب أن تقلقك الآن؟

استغل المهاجم أداة إدارة عن بُعد تركها مركز البيانات الفنلندي نشطة دون معرفة NordVPN، فحصل على الوصول إلى خادم واحد من الآلاف بدون أي بيانات اعتماد مستخدمين أو سجلات تصفح أو بيانات حساب عليه. أفصح NordVPN عن الحادثة في أكتوبر 2019، ثم ترحيل شبكته بالكامل إلى خوادم RAM-only، وأضاف برنامج مكافأة HackerOne، والتزم بعمليات تدقيق من أطراف ثالثة مستمرة.

ما الشركات المستقلة التي دقّقت ادعاءات NordVPN الأمنية وعدم الاحتفاظ بالسجلات؟

ثلاث شركات حتى الآن. قيّمت VerSprite تطبيقات NordVPN للثغرات في الكود ومتجهات الهجوم، وقامت Cure53 بتدقيق إعدادات الخوادم والبنية التحتية الخلفية، وأجرت Deloitte تحقق كامل عام 2022 من عدم الاحتفاظ بالسجلات يؤكد أن NordVPN لا يحتفظ بطوابع الاتصال الزمنية أو عناوين IP أو مدد الجلسات أو بيانات النطاق الترددي. جميع النتائج منشورة علناً على موقع NordVPN.

لماذا تعمل NordVPN من بنما، وما الذي يحميه هذا الاختصاص القضائي فعلاً؟

الشركة الأم لـ NordVPN، Tefincom S.A.، مقرها في بنما تحديداً لأن الدولة لا تفرض قوانين احتفاظ إلزامي بالبيانات وتقع خارج تحالفات تبادل الاستخبارات Five Eyes و Nine Eyes و Fourteen Eyes. يجب على جهات إنفاذ القانون الأجنبية أن تتقدم بطلب عبر المحاكم البنمية لإلزام الشركة بتقديم السجلات، وحتى في هذه الحالة لا تحتفظ NordVPN بسجلات لتقديمها، وفقاً لسياسة عدم الاحتفاظ بالسجلات المُتحقق منها بواسطة Deloitte.

ما التشفير الذي تستخدمه NordVPN، وهل يمكن كسره بشكل واقعي؟

تستخدم NordVPN AES-256 وهو معيار التشفير ذاته الذي تطبقه حكومة الولايات المتحدة على المعلومات المصنفة عبر جميع بروتوكولاتها. لا توجد طريقة معروفة يمكنها كسر AES-256 بفترة زمنية عملية. التقديرات الحالية تشير إلى أن محاولة القوة الغاشمة ستستغرق مليارات السنين حتى مع قدرات الحوسبة الحديثة، مما يجعل التشفير نفسه غير قابل للكسر فعلياً بالتكنولوجيا الحالية.

ما هو NordLynx، وكيف يحل مشكلة الخصوصية الرئيسية لـ WireGuard؟

NordLynx هو البروتوكول الافتراضي لـ NordVPN، مبني على قاعدة كود WireGuard النحيفة للسرعة لكنه معدّل لحل نقطة الضعف الأساسية في WireGuard: الحاجة إلى تخزين عنوان IP ثابت لكل مستخدم على الخادم. نظام NAT المزدوج من NordVPN يُسند عنوان واجهة مؤقتاً لكل جلسة يختفي عند قطع الاتصال، مما يحقق أداء WireGuard دون ترك معرّف دائم خلفه.

كيف يوقف مفتاح الإيقاف في NordVPN تسرّب البيانات عندما ينقطع الاتصال؟

يراقب مفتاح الإيقاف في NordVPN نفق VPN باستمرار ويحجب جميع حركة مرور الإنترنت فوراً عند الانقطاع، حتى لا يغادر شيء جهازك دون حماية حتى يعود الاتصال. يوفر وضعاً على مستوى التطبيق يحجب فقط التطبيقات المختارة ووضعاً على مستوى النظام يحجب جميع حركة مرور الجهاز، وهو الخيار الأكثر حزماً لجلسات حساسة من حيث الخصوصية كالتعامل مع البيانات المالية.

هل تحمي NordVPN من تسريب DNS الذي قد يفضح تصفحي لمزوّد إنترنتي؟

نعم. توجّه NordVPN جميع طلبات DNS عبر خوادم DNS المشفّرة الخاصة بها بدلاً من محلل DNS الافتراضي لمزوّدك، مما يمنع مزوّدك أو خدمات DNS التابعة لجهات خارجية من تسجيل المواقع التي تزورها. اختبارات تسرّب DNS المستقلة المشار إليها في توثيق أمان NordVPN تؤكد أن هذه الحماية تعمل كما هو معلن، بدون اكتشاف أي تسريبات أثناء الاختبار.

ماذا يحجب Threat Protection في NordVPN، وهل يعمل بدون اتصال VPN؟

يحجب Threat Protection النطاقات الخبيثة المعروفة قبل تحميلها، يحذف معاملات التتبّع من عناوين URL، ويفحص الملفات المنزلة بحثاً عن البرمجيات الخبيثة، كل ذلك على مستوى الشبكة. يعمل كطبقة أمنية مستقلة حتى عندما لا تكون متصلاً بخادم VPN. اعتمد معهد AV-TEST المستقل للأمن قدرات حجب البرمجيات الخبيثة فيه.

كيف يقف أمان NordVPN مقابل ExpressVPN و ProtonVPN بسعر مماثل؟

تبدأ الثلاثة بنقطة سعر مماثلة (NordVPN و ExpressVPN من 3.49 دولار/شهر، ProtonVPN من 2.49 دولار/شهر) وتقدم ضمانات استرجاع لمدة 30 يوم، لكن عمق التدقيق يختلف. التحقق من عدم الاحتفاظ بالسجلات من Deloitte وتدقيق البنية التحتية من Cure53 لـ NordVPN يقف إلى جانب عمليات تدقيق PwC و Cure53 لـ ExpressVPN وتدقيق Securitum لـ ProtonVPN تحت اختصاص سويسري. يحتل NordVPN المرتبة الأولى من بين 22 في Speed Lab لدينا المجمعة من معامل مستقلة؛ ExpressVPN تحتل المرتبة 8، ProtonVPN تحتل المرتبة 12.

هل توجد طريقة لاختبار ادعاءات أمان NordVPN بدون مخاطرة قبل الالتزام؟

نعم. يدعم NordVPN كل خطة بضمان استرجاع لمدة 30 يوم، مما يعطيك شهراً كاملاً لاختبار مفتاح الإيقاف وحماية تسرّب DNS و Threat Protection بنفسك قبل الاختيار. إذا لم تقف ميزات أمان NordVPN إلى معاييرك الخاصة في هذه النافذة، يمكنك طلب استرجاع دون التزام طويل الأجل.

هل يضعف تأمين أجهزة متعددة تحت حساب NordVPN واحد حماية الخصوصية؟

لا. حساب NordVPN واحد يغطي 10 اتصالات جهاز متزامنة، وكل اتصال يشغل التشفير AES-256 ومفتاح الإيقاف وحماية تسرّب DNS بشكل مستقل. إضافة أجهزة لا تخفف الأمان لأن سياسة عدم الاحتفاظ بالسجلات في NordVPN، المُتحقق منها بواسطة Deloitte عام 2022، تنطبق بالتساوي عبر كل جهاز متصل بدلاً من زيادة الخطر مع عدد الأجهزة.

كيف يمكنني التأكد من أن مفتاح الإيقاف في NordVPN يحميني فعلاً قبل الاعتماد عليه؟

اتصل بخادم NordVPN، ثم افصل Wi-Fi بشكل مفاجئ أو اسحب كابل إيثرنت أثناء جلسة لفرض انقطاع. مفتاح إيقاف يعمل بشكل صحيح يقطع جميع حركة مرور الإنترنت فوراً بدلاً من الارتداد إلى اتصالك غير المحمي. مفتاح الإيقاف على مستوى النظام في NordVPN يحجب جميع حركة مرور الجهاز، بينما يقيد الإصدار على مستوى التطبيق التطبيقات المختارة فقط، لذا اختبر أيهما تخطط للاعتماد عليه.

ماذا يجب أن تفعل إذا كنت قلقاً بشأن تكرار حادثة خادم NordVPN على طراز 2018؟

لا يلزم الكثير من الإجراءات من جانبك لأن رد NordVPN عالج الأسباب الجذرية: ترحيلها لشبكتها بأكملها إلى خوادم RAM-only تمسح البيانات عند كل إعادة تشغيل، إضافة برنامج HackerOne للمكافآت لاختبار الثغرات المستمر، والالتزام بعمليات تدقيق من أطراف ثالثة متكررة. إذا كنت قلقاً، تحقق من تقارير الشفافية المنشورة لـ NordVPN، التي توضح عدم توفر بيانات لتقديمها.