Je CyberGhost bezpečný? Analýza zabezpečení, soukromí a auditů
Je CyberGhost bezpečný? Výsledky nezávislého auditu, protokoly šifrování, analýza jurisdikce, testování kill switche a ověření zásady bez protokolů.
Nejbezpečnější sítě VPN
Je CyberGhost bezpečný? Šifrování, audity a vysvětlení protokolů
CyberGhost dosahuje skóre důvěry 85/100. Používá šifrování AES-256, operuje v rámci rumunské jurisdikce mimo aliance 14 Eyes a zveřejňuje čtvrtletní zprávy o transparentnosti. Nezávislý audit společnosti Deloitte z roku 2022 potvrdil její zásadu bez protokolů. CyberGhost směruje provoz přes 11 500+ serverů ve 100 zemích s vestavěnou ochranou proti únikům.
Jurisdikce: Proč na Rumunsku záleží
CyberGhost působí pod společností CyberGhost S.R.L., která má sídlo v Bukurešti v Rumunsku. Rumunsko nemá povinné zákony o uchovávání údajů pro poskytovatele VPN. Země odmítla směrnici EU o uchovávání údajů dvakrát, v roce 2009 a 2014.
Rumunsko se nachází mimo aliance 5 Eyes, 9 Eyes a 14 Eyes. To znamená, že zahraniční agentury nemohou donucovat CyberGhost k předání údajů uživatele prostřednictvím dohod s partnery. Rumunské orgány potřebují platný soudní příkaz k žádosti o informace od jakékoli společnosti.
I přes soudní příkaz CyberGhost uvádí, že nemůže poskytnout to, co neukládá. Mateřská organizace společnosti je Kape Technologies, která sídlí ve Spojeném království. Zpracování údajů CyberGhostu však zůstává v Rumunsku podle rumunského práva. Kape vlastní také ExpressVPN, Private Internet Access a ZenMate.
Historie auditů CyberGhostu
Deloitte Rumunsko dokončila nezávislý audit infrastruktury bez protokolů CyberGhostu v roce 2022. Auditoři zkoumali konfigurace serverů, interní zásady a postupy zpracování údajů v celé síti CyberGhostu. Deloitte potvrdila, že nastavení serveru odpovídalo veřejným tvrzením CyberGhostu o absenci protokolů.
Tento audit následoval rámec Type 1 SOC, který hodnotil, zda kontroly existovaly a byly správně navrženy. Deloitte nenašla žádné důkazy, že by CyberGhost ukládal protokoly připojení, aktivitu prohlížení nebo data o provozu. Zpráva auditu potvrdila, že servery fungují v režimu pouze v paměti RAM.
Před Deloitte nepodstoupil CyberGhost formální audit třetích stran. Společnost se spoléhala na čtvrtletní zprávy o transparentnosti od roku 2011, aby prokázala své odhodlání. Tyto zprávy podrobně popisují počet obdržených požadavků od orgánů činných v trestním řízení a jak CyberGhost na každou z nich reagoval.
CyberGhost zveřejňuje tyto zprávy o transparentnosti na svém webu každé 3 měsíce. Každá zpráva ukazuje, že nula žádostí o údaje bylo vyřešeno, protože neexistují žádná identifikovaná data. Druhý audit Deloitte by posílil dlouhodobou důvěru, ale veřejně nebyla oznámena žádná pokračující studie.
Zásada CyberGhostu bez protokolů: Co se ukládá
Zásada ochrany soukromí CyberGhostu výslovně uvádí, že neukládá historii prohlížení, cíle provozu nebo dotazy DNS. Také neukládá časové razítka připojení, doby trvání relace ani přiřazené IP adresy. Zásada se vztahuje na všech 11 500+ serverů v jeho síti.
Co CyberGhost NEUKLÁDÁ:
- Aktivita prohlížení nebo navštívené weby
- Názvy stažených souborů nebo data torrentu
- Původní IP adresy ani přiřazené IP adresy VPN
- Časová razítka připojení nebo doba trvání relace
- Dotazy DNS ani objem provozu na relaci
Co CyberGhost shromažďuje:
- Anonymní, agregované pokusy o připojení na řešení potíží (bez identifikace uživatele)
- E-mailová adresa účtu a informace o platbě pro správu předplatného
- Přibližný typ zařízení pro analýzu vylepšení aplikace
CyberGhost používá anonymní tokeny pro ověřování na svých serverech. Tento systém přerušuje spojení mezi vašimi pověřeními účtu a vaší relací VPN. Společnost nemůže přiřadit konkrétního uživatele ke konkrétnímu připojení serveru v daném čase.
Servery pouze v paměti RAM přidávají další vrstvu. Tyto servery do pevných disků nepisují nic a každý restart zcela vymaže všechna data relace. Fyzické převzetí serveru neposkytne žádné užitečné informace o minulých připojeních.
Standardy šifrování a protokoly
CyberGhost používá šifrování AES-256-GCM jako výchozí šifru ve všech aplikacích. Jedná se o stejný standard šifrování, který americká vláda používá pro utajované informace. Prolomení AES-256 by vyžadovalo výpočetní výkon, který dnes neexistuje.
CyberGhost podporuje 4 protokoly VPN ve svých aplikacích:
- WireGuard: Výchozí na většině platforem. Používá šifrování ChaCha20. V průměru 15-30% vyšší rychlosti než OpenVPN.
- OpenVPN (UDP/TCP): Používá AES-256-GCM. UDP nabízí vyšší rychlosti. TCP funguje lépe na omezených sítích.
- IKEv2/IPsec: Preferováno na iOS a mobilních zařízeních. Efektivně zvládá přepínání sítí mezi Wi-Fi a mobilní sítí.
- L2TP/IPsec: Starší možnost. Dostupná, ale nejedná se o doporučenou primární volbu.
Každý protokol implementuje Perfect Forward Secrecy prostřednictvím dočasných výměn klíčů. To znamená, že každá relace generuje jedinečný šifrovací klíč. Kompromitace jednoho klíče relace neodsuzuje minulé ani budoucí relace.
Kill switch a ochrana proti úniku DNS
CyberGhost zahrnuje kill switch na aplikacích Windows, macOS, iOS, Android a Linux. Kill switch blokuje veškerý internetový provoz, pokud se připojení VPN nečekaně přeruší. Aktivuje se automaticky bez nutnosti konfigurace uživatelem.
Ve Windows a macOS funguje kill switch na úrovni systému. Upravuje pravidla firewallu, aby se zabránilo odeslání jakýchkoli paketů mimo tunel VPN. Testování pomocí standardních nástrojů pro detekci úniku neukazuje žádné úniky IPv4, IPv6 ani WebRTC během přerušení připojení.
CyberGhost také provozuje své vlastní privátní servery DNS. Každý dotaz DNS se směruje přes šifrované tunely na překladače provozované CyberGhostem. Tím se zabrání tomu, aby poskytovatelé internetu a třetí strany viděly, které domény požadujete. Žádné služby DNS třetích stran, jako je Google nebo Cloudflare, nezvládají vaše dotazy.
Ochrana proti úniku IPv6 je ve výchozím nastavení povolena. CyberGhost zcela blokuje provoz IPv6 místo směrování přes tunel. Tento přístup eliminuje běžnou chybu, kterou levnější sítě VPN často přehlížejí.
Minulé bezpečnostní incidenty
CyberGhost neutrpěl potvrzený datový únik nebo kompromitaci serveru do počátku roku 2025. Žádná data uživatele nebyla prozrazena prostřednictvím zranitelností v infrastruktuře CyberGhostu.
V roce 2016 se objevily obavy, když Crossrider (později přejmenován na Kape Technologies) získal CyberGhost. Crossrider měl minulou spojitost s distribucí adwaru. CyberGhost se na to zaměřil tím, že uvedl, že jeho operace, tým a infrastruktura zůstaly nezávislé v Rumunsku. Od té doby se Kape zcela reorientoval jako společnost zaměřená na ochranu soukromí a bezpečnost.
V roce 2019 se objevila zpráva o narušení údajů na platformě zákaznické podpory související s CyberGhostem. CyberGhost objasnil, že bylo potenciálně ovlivněno pouze 120 e-mailových adres a obsahu lístku podpory. Nebyla prozrazena žádná data o využívání VPN, hesla ani informace o platbě. Incident se týkal nástroje podpory třetí strany, nikoli serverů VPN CyberGhostu.
CyberGhost reagoval migrací svých systémů podpory a zvýšením bezpečnostních požadavků pro nástroje třetích stran. Společnost přidala dvoustupňové ověření pro interní systémy a přezkumala všechny vztahy s prodejci.
Jedinečné bezpečnostní funkce
CyberGhost nabízí několik funkcí, které jej odlišují od konkurence v rozsahu skóre 85.
NoSpy servery: CyberGhost provozuje sadu prémiových serverů ve svém vlastním datovém centru v Rumunsku. Společnost spravuje tyto servery výhradně bez účasti třetích stran. Servery NoSpy používají vyhrazené nahoru a jsou fyzicky přístupné pouze zaměstnancům CyberGhostu.
Blokátor obsahu: Vestavěný v aplikacích, tato funkce blokuje reklamy, sledovače a škodlivé domény na úrovni DNS. Zpracovává blokování před tím, než provoz dosáhne vašeho prohlížeče. To snižuje expozici údajů bez nutnosti samostatného rozšíření prohlížeče.
Možnost vyhrazené IP: Uživatelé si mohou koupit statickou IP adresu, kterou používají pouze oni. Tento tokenový systém přiřazuje IP bez jejího propojení s identitou vašeho účtu. Pomáhá se vyhnout CAPTCHAs a blocklist při zachování soukromí.
Automatická ochrana Wi-Fi: CyberGhost detekuje nové nebo nezabezpečené sítě Wi-Fi a automaticky se připojí k VPN. Uživatelé mohou nastavit pravidla pro důvěryhodné a nedůvěryhodné sítě. Tato funkce zabraňuje náhodným nechráněným prohlížení na veřejných hotspotech.
Split tunneling: Dostupné na Androidu a Windows, split tunneling vám umožňuje směrovat konkrétní aplikace mimo VPN. Vyberete si, které aplikace používají šifrovaný tunel a které používají vaše běžné připojení.
Zdroje pro tuto stránku
Grafy a referenční obrázky z našeho testování, zdarma k zobrazení a sdílení.
Často kladené otázky
Je CyberGhost opravdu bezpečný, aby jsem mu mohl svěřit svá data?
Ano. CyberGhost má skóre důvěry 85/100, ve výchozím nastavení používá šifrování AES-256 a operuje v rámci rumunské jurisdikce mimo aliance 5, 9 a 14 Eyes. Deloitte nezávisle auditovala infrastrukturu bez protokolů v rámci rámce Type 1 SOC v roce 2022, čímž potvrdila, že servery běží pouze v paměti RAM a neukládají údaje o prohlížení, připojení ani DNS.
Proč jurisdikce Rumunska skutečně záleží na tvrzeních CyberGhostu o soukromí?
Rumunsko nemá povinný zákon o uchovávání údajů a odmítlo směrnici EU o uchovávání údajů dvakrát, v roce 2009 a 2014. Pozice mimo 5, 9 a 14 Eyes znamená, že zahraniční agentury nemohou donucovat CyberGhost prostřednictvím dohod s partnery. Rumunské orgány však stále potřebují platný soudní příkaz a CyberGhost uvádí, že nemůže předat údaje, které nikdy neukládá.
Měl CyberGhost někdy datový únik nebo bezpečnostní incident?
Žádný únik nepoškodil infrastrukturu VPN CyberGhostu od počátku roku 2025. Incident z roku 2019 postihla platformu zákaznické podpory třetí strany, která zveřejnila přibližně 120 e-mailových adres a obsahu lístků, ne data o využívání VPN či hesla. CyberGhost reagoval migrací systémů podpory, přidáním dvoustupňového ověření interně a následným přezkoumáním všech vztahů s prodejci.
Jaké šifrování a protokoly podporují tvrzení CyberGhostu o bezpečnosti?
CyberGhost ve výchozím nastavení používá šifrování AES-256-GCM a podporuje čtyři protokoly: WireGuard (ChaCha20, výchozí na většině platforem), OpenVPN UDP/TCP, IKEv2/IPsec pro mobilní zařízení a starší možnost L2TP/IPsec. Každý protokol implementuje Perfect Forward Secrecy prostřednictvím dočasných výměn klíčů, přičemž každá relace generuje jedinečný klíč, takže kompromitace jedné relace nikdy neodsuzuje minulý ani budoucí provoz.
Ověřila nezávislá auditoři skutečně zásadu CyberGhostu bez protokolů?
Ano. Deloitte Rumunsko auditovala infrastrukturu bez protokolů CyberGhostu v roce 2022, přičemž zkoumala konfigurace serverů a zpracování údajů v rámci rámce Type 1 SOC, čímž potvrdila provoz serverů pouze v paměti RAM a bez uložených protokolů připojení nebo prohlížení. Předtím CyberGhost spoléhal pouze na čtvrtletní zprávy o transparentnosti od roku 2011. Od roku 2022 nebyla veřejně oznámena žádná pokračující studie.
Jaké informace CyberGhost skutečně shromažďuje, pokud neprotokoluje aktivitu?
CyberGhost shromažďuje pouze vaši e-mailovou adresu účtu a údaje o platbě pro fakturaci, přibližný typ zařízení pro analýzu aplikace a anonymizované agregované pokusy o připojení používané výhradně pro řešení potíží. Výslovně neukládá historii prohlížení, dotazy DNS, přiřazené IP adresy, časová razítka ani dobu trvání relace, podle své zveřejněné zásady ochrany soukromí a auditu Deloitte z roku 2022.
Jak si mohu ověřit, že kill switch CyberGhostu mě skutečně chrání?
Připojte se na server CyberGhostu ve Windows nebo macOS a pak během relace vynuceně odpojte síť. Kill switch funguje na úrovni systému, upravuje pravidla firewallu tak, aby žádný paket neopustil tunel, a je dostupný ve všech aplikacích Windows, macOS, iOS, Android a Linux. Testování detekce úniku ukazuje nula úniku IPv4, IPv6 ani WebRTC během přerušení.
Co se stane, pokud by došlo k úniku DNS nebo IPv6 provozu CyberGhostu?
Nemělo by se to stát při normálním použití: CyberGhost provozuje své vlastní privátní překladače DNS, takže dotazy nikdy nedosáhnou vašeho poskytovatele internetu nebo třetích stran, jako jsou Google nebo Cloudflare, a ve výchozím nastavení zcela blokuje provoz IPv6 místo jeho tunelování, čímž uzavírá vektor úniku, který levnější sítě VPN často přehlížejí. Pokud máte podezření na únik, spusťte standardní nástroj pro detekci úniku, když jste připojeni, abyste mohli potvrdit.
Vyvolává vlastnictví CyberGhostu společností Kape Technologies nějaké obavy o soukromí?
Kape Technologies, britská mateřská společnost CyberGhostu, byla dříve Crossriderem, který měl minulé spojitosti s distribucí adwaru, než jej v roce 2016 získal CyberGhost. CyberGhost uvádí, že jeho tým, infrastruktura a zpracování údajů zůstávají nezávislé a sídlí v Rumunsku podle rumunského práva. Kape také vlastní ExpressVPN, Private Internet Access a ZenMate a od té doby se reorientoval na společnost zaměřenou na ochranu soukromí.
Jak se bezpečnostní profil CyberGhostu srovnává s NordVPN a ExpressVPN?
CyberGhost se umístil na #10 z 22 v naší Speed Lab, agregovaných z nezávislých laboratoří, versus #1 NordVPN a #8 ExpressVPN. Všechny tři mají nezávisle auditované zásady bez protokolů (Deloitte pro CyberGhost, Cure53 pro NordVPN, PwC a Cure53 pro ExpressVPN) a nabízejí šifrování AES-256 s kill switchem, ačkoli CyberGhostova 45denní lhůta na vrácení peněz překonává 30denní záruky obou poskytovatelů.
Kolik zařízení mohu chránit podle bezpečnostních funkcí CyberGhostu?
Jeden účet CyberGhostu pokrývá 7 simultánních připojení zařízení, z nichž každé dostane stejný kill switch, šifrování AES-256 a ochranu proti úniku DNS. To je méně než NordVPN s 10 nebo ExpressVPN s 10 až 14 v závislosti na plánu, ale CyberGhost také nabízí servery NoSpy, vlastnictví společnosti rumunskou infrastrukturu bez účasti třetích stran, jako dodatečnou vrstvu pro citlivé použití.
Co když nejsem přesvědčen o tvrzeních CyberGhostu o soukromí po přihlášení?
CyberGhost zálohuje všechny plány 45denní zárukomanou vrácením peněz, delší než 30denní okna NordVPN nebo ExpressVPN, což vám dává více času na testování kill switche, spouštění nástrojů pro detekci úniku a vlastní přezkoumání čtvrtletních zpráv o transparentnosti, než se zavážete. Pokud se auditovaná tvrzení bez protokolů nepotvrdí při vaší vlastní kontrole, můžete zrušit během tohoto časového okna.
Může být CyberGhost přinucen předat moje data, pokud to orgány požadují?
Pouze s platným rumunským soudním příkazem a dokonce i pak CyberGhost uvádí, že nemá nic k předání, protože neukládá žádné údaje o prohlížení, připojení ani DNS. Společnost zveřejňuje zprávy o transparentnosti každé tři měsíce s podrobnostmi o obdržených požadavcích od orgánů činných v trestním řízení a všechny dosavadní zprávy ukazují nula splnění žádostí, protože neexistují žádná identifikovaná data k uvolnění.
