Je ExpressVPN bezpečný? Analýza zabezpečení, soukromí a auditu

Je ExpressVPN bezpečný? Výsledky nezávislých auditů, protokoly šifrování, analýza jurisdikce, testování kill switch a ověření politiky bez protokolů.

··9 min čtení

Je ExpressVPN bezpečný? Hluboká analýza zabezpečení

ExpressVPN dosahuje skóre důvěryhodnosti 85/100 na základě ověřených auditů bez protokolů, šifrování AES-256 a serverů pouze v paměti RAM v 105 zemích. Provozuje se pod jurisdikcí Britských Panenských ostrovů, mimo aliance 14 Eyes sledování. Více nezávislých auditů společností KPMG a Cure53 potvrzuje, že její tvrzení bez protokolů vydržují kontrolu.

Jurisdikce: Proč jsou Britské Panenské ostrovy důležité

ExpressVPN je zaregistrován na Britských Panenských ostrovech, samostatně spravovaném britském zámořském území. BVI nemá pro poskytovatele VPN žádné povinné zákony o uchovávání údajů. Tato jediná skutečnost určuje, jak ExpressVPN reaguje na vládní žádosti o údaje.

BVI se nachází mimo aliance 5 Eyes, 9 Eyes a 14 Eyes sdílení zpravodajských informací. Zahraniční vládní žádosti musí projít Vysokým soudem BVI předtím, než se dostanou k ExpressVPN. BVI nemá žádnou právní povinnost přímo respektovat zahraniční předvolání nebo príkazy na sledování.

Výhoda této jurisdikce se ukázala být skutečná v roce 2017. Turecké úřady zabavily server ExpressVPN během politického vyšetřování. Server neobsahoval žádné údaje uživatelů, což potvrzuje, že politika bez protokolů fungovala pod skutečným vládním tlakem.

Historie nezávislých auditů

ExpressVPN absolvoval více třetích auditorských auditů zabezpečení než většina konkurentů. Každý audit zkoumá různé aspekty tvrzení služby o ochraně soukromí a zabezpečení.

KPMG audity bez protokolů

KPMG auditoval politiku bez protokolů ExpressVPN v roce 2022 a znovu v roce 2024. Oba audity potvrdily, že technologie TrustedServer společnosti ExpressVPN neukládá žádné protokoly činnosti, protokoly připojení ani IP adresy. KPMG testoval produkční servery a interní systémy, aby nezávisle ověřil tato tvrzení.

Audity zabezpečení Cure53

Cure53, respektovaná německá kybernetická bezpečnostní firma, auditovala ExpressVPN vícekrát. V roce 2019 společnost Cure53 zkoumala rozšíření prohlížeče a nenašla žádné kritické zranitelnosti. Auditovali protokol Lightway v roce 2021 a potvrdili, že jeho kryptografická implementace byla zdravá. Audit z roku 2022 přezkoumal infrastrukturu TrustedServer a zařadil ji jako silnou.

Audit PwC

PricewaterhouseCoopers provedl dřívější audit bez protokolů v roce 2019. PwC ověřil, že konfigurace serveru ExpressVPN odpovídala jeho veřejné zásadě ochrany soukromí. To byl jeden z prvních velkých auditů, které ExpressVPN objednal.

ExpressVPN publikuje souhrny všech výsledků auditů na svém webu. Úplné zprávy Cure53 jsou veřejně dostupné, což svědčí o nadprůměrné transparentnosti v průmyslu VPN.

Zásada protokolování: Co se ukládá a co ne

Zásada ochrany soukromí ExpressVPN jasně uvádí, jaká data shromažďuje. Pochopení specifik je důležitější než marketingová tvrzení.

Data, která ExpressVPN NEUKLÁDÁ

ExpressVPN nezaznamenává vaši historii prohlížení, cíl provozu, dotazy DNS ani IP adresu. Nezaznamenává časové značky připojení, dobu trvání relace ani přiřazené IP adresy VPN. Žádný obsah vašich komunikací neprochází žádným protokolovacím systémem.

Data, která ExpressVPN SHROMAŽĎUJE

ExpressVPN shromažďuje agregovaná data připojení: kterou verzi aplikace používáte, kterou polohu serveru jste zvolili (ne konkrétní server) a celkovou spotřebovanou šířku pásma za den. Tato data nemohou identifikovat jednotlivé uživatele ani propojit aktivitu s konkrétními účty. Používá tyto informace k údržbě kapacity serveru v celé své síti 3 000+ serverů.

Vaše e-mail účtu, informace o platbě a historie lístků podpory jsou uloženy pro účely fakturace. Uživatelé, kterí chtějí maximální anonymitu, mohou platit Bitcoinem nebo použít jednorazovou e-mailovou adresu.

Standardy šifrování a protokoly

ExpressVPN používá šifrování AES-256-GCM jako svůj výchozí standard. Jedná se o stejnou úroveň šifrování, kterou americká vláda používá pro utajované informace. Prolomení AES-256 by vyžadovalo výpočetní sílu, která v současnosti neexistuje.

Dostupné protokoly

ExpressVPN nabízí 4 VPN protokoly v celých aplikacích. Lightway je jeho proprietární protokol, postavený na wolfSSL a používající šifrování ChaCha20 nebo AES-256. OpenVPN běží přes UDP i TCP s AES-256-GCM. IKEv2/IPSec je k dispozici na vybraných platformách pro rychlá mobilní připojení.

Lightway si zaslouží zvláštní pozornost. Jeho kódová základna obsahuje přibližně 2 000 řádků kódu ve srovnání s 70 000+ OpenVPN. Méně řádků znamená méně potenciálních zranitelností a časů připojení kratší než 1 sekunda. Cure53 auditoval zdrojový kód Lightway, který ExpressVPN publikoval jako open source na GitHubu.

Dokonalá tajnost dopředu

ExpressVPN vyjedná nový šifrovací klíč pro každou relaci připojení. Pokud by útočník nějak ohrožoval jeden klíč relace, minulé a budoucí relace zůstávají chráněny. Tato funkce zabraňuje hromadnému retroaktivnímu dešifrování zachyceného provozu.

Kill Switch a ochrana před úniky DNS

ExpressVPN nazývá svůj kill switch „Network Lock”. Aktivuje se standardně na Windows, Mac, Linux a routerech. Network Lock blokuje veškerý internetový provoz, pokud dojde k neočekávanému přerušení připojení VPN.

Network Lock funguje na úrovni brány firewall, ne na úrovni aplikace. Tento přístup zabraňuje únikům během krátkých oken opětovného připojení, která aplikace na úrovni aplikace často miss. Umožňuje provoz pouze tunelem VPN a na serverům DNS ExpressVPN.

ExpressVPN provozuje vlastní privátní, šifrovaný DNS na každém serveru. Vaše dotazy DNS se nikdy nedostanou k poskytovatelům DNS třetích stran, jako je Google nebo Cloudflare. To eliminuje riziko úniku DNS na úrovni infrastruktury spíše než na základě oprav softwaru.

Nezávislé testovací nástroje konzistentně vykazují nulové úniky DNS, nulové úniky WebRTC a nulové úniky IPv6 v hlavních aplikacích ExpressVPN. Firmware routeru rozšiřuje tuto ochranu na každé zařízení v síti.

Minulé bezpečnostní incidenty

Žádný bezpečnostní produkt bez kontroly neexistuje. ExpressVPN čelil dvěma pozoruhodným incidentům, které stojí za prozkoumání.

Zabavení serveru Turecka (2017)

Turécké úřady vyšetřovaly vraždu ruského velvyslancem Andreje Karlova. Zabavili server ExpressVPN hledajícího komunikace podezřelého. Server neobsahoval žádná použitelná data, což potvrzuje infrastrukturu bez protokolů pod skutečným tlakem vymáhání práva.

Akvizice Kape Technologies (2021)

Kape Technologies získal ExpressVPN přibližně za 936 milionů dolarů v září 2021. Kape dříve operoval jako Crossrider, společnost spojená s distribuováním adwaru před přejmenováním. Tato akvizice vyvolala oprávněné obavy mezi obhájci soukromí.

ExpressVPN reagoval udržením nezávislého provozu a jurisdikce BVI. Audity KPMG po akvizici v roce 2022 a 2024 potvrdily, že politika bez protokolů zůstala neporušena. Společnost si zachovala své vedoucí týmy a pokračovala v transparentní publikaci výsledků auditů. Uživatelé by měli sledovat budoucí audity, aby ověřili pokračující nezávislost.

Jedinečné bezpečnostní funkce

ExpressVPN nabízí několik bezpečnostních funkcí, které ji odlišují od konkurentů s podobnými standardy šifrování.

Technologie TrustedServer

Každý server ExpressVPN běží zcela na volatilní paměti RAM, ne na pevných discích. Servery načítají obraz jen pro čtení při každém startu. Všechna data se zcela vymažou s každým restartováním serveru. Tato architektura znemožňuje trvalé ukládání údajů fyzicky na serverech VPN.

Správce hrozeb

Threat Manager blokuje aplikace a webové stránky v komunikaci se známými sledovacími službami a škodlivými servery. Funguje na úrovni DNS na všech připojených zařízeních. ExpressVPN pravidelně aktualizuje své seznamy blokování na základě údajů o hrozbách.

Express Keys (správce hesel)

ExpressVPN dodává integrovaný správce hesel nazvaný Keys s všemi předplatnými. Keys používá šifrování s nulovou znalostí, což znamená, že ExpressVPN nemůže přistupovat k vašim uloženým heslům. Tato integrace přidává praktickou bezpečnostní hodnotu nad rámec samotného tunelu VPN.

Ochrana po kvantové době

ExpressVPN implementoval podporu kryptografie po kvantové době v jeho protokolu Lightway. Tato funkce chrání před budoucími útoky kvantových počítačů, které by mohly zlomit současné šifrovací standardy. Jen málo poskytovatelů VPN tuto ochranu implementovalo v současné testování.

Zdroje pro tuto stránku

Grafy a referenční obrázky z našeho testování, zdarma k zobrazení a sdílení.

  • Přehled zabezpečení ExpressVPN zobrazující auditované ovládací prvky, TrustedServer pouze s RAM, Network Lock a privátní DNS.
    Bezpečnostní případ ExpressVPN kombinuje nezávisle prověřené ovládací prvky, provoz serveru pouze s RAM a funkce pro kontrolu provozu.

Často kladené otázky

Je ExpressVPN celkově bezpečný na použití?

Ano. ExpressVPN drží skóre důvěryhodnosti 85/100, podpořené šifrováním AES-256, infrastrukturou TrustedServer pouze v paměti RAM a přísnou politikou bez protokolů ověřenou audity KPMG v roce 2022 a 2024. Je zaregistrován na Britských Panenských ostrovech, mimo aliance 14 Eyes sledování, a jeho tvrzení bez protokolů vydrželo, když turécké úřady zabavily server v roce 2017 a nenašly žádné údaje o uživatelích.

Proč je jurisdikce Britských Panenských ostrovů ExpressVPN důležitá pro soukromí uživatele?

BVI nemá povinné zákony o uchovávání údajů a nachází se mimo aliance 5, 9 a 14 Eyes sledování, takže zahraniční vládní žádosti musí projít Vysokým soudem BVI předtím, než se dostanou k ExpressVPN. Tato právní izolace byla přímo testována v roce 2017, když turécké úřady zabavily server během politického vyšetřování a nenašly žádné uložené údaje o uživatelích.

Co nezávislé audity skutečně ověřily o ExpressVPN?

KPMG auditoval politiku bez protokolů ExpressVPN v roce 2022 a 2024, potvrzující, že TrustedServer neukládá žádné protokoly činnosti, připojení ani IP. Cure53 auditoval rozšíření prohlížeče (2019), protokol Lightway (2021) a infrastrukturu TrustedServer (2022), aniž by našel kritické zranitelnosti. PwC provedl dřívější audit bez protokolů v roce 2019. Úplné zprávy Cure53 jsou zveřejněny.

Jaká data ExpressVPN skutečně shromažďuje, pokud nezaznamenává aktivitu?

ExpressVPN neukládá historii procházení, IP adresy, dotazy DNS ani časové značky připojení. Shromažďuje agregovaná data nepropojená s jednotlivými účty: verzi aplikace, zvolenou obecnou polohu serveru a celkovou denní šířku pásma používanou čistě ke správě kapacity serveru. Podrobnosti o fakturaci, jako je váš e-mail a způsob platby, jsou uloženy odděleně; Bitcoin nebo jednorazový e-mail dále omezí tuto stopu.

Jak se Lightway protokol ExpressVPN porovnává s OpenVPN z hlediska bezpečnosti?

Lightway je proprietární protokol ExpressVPN postavený na wolfSSL, používající přibližně 2 000 řádků kódu oproti 70 000+ OpenVPN, což znamená méně potenciálních zranitelností a časů připojení kratší než sekunda. Podporuje šifrování ChaCha20 nebo AES-256, používá dokonalou tajnost dopředu k rotaci klíčů za relaci a Cure53 auditoval jeho publikovaný, open-source kód na GitHubu v roce 2021.

Opravdu zastaví Network Lock ExpressVPN úniky, pokud dojde k přerušení připojení?

Ano. Kill switch ExpressVPN, nazývaný Network Lock, se aktivuje standardně na Windows, Mac, Linux a routerech a funguje na úrovni brány firewall spíše než na úrovni aplikace, zavírá krátká okna opětovného připojení, která aplikace na úrovni aplikace často miss. Blokuje veškerý provoz kromě tunelu VPN a vlastních serverů DNS ExpressVPN a nezávislé testování nenašlo nulové úniky DNS, WebRTC ani IPv6.

Měl bych se obávat, že ExpressVPN vlastní Kape Technologies?

Je to oprávněná otázka, kterou stojí za to pochopit, není to překvapení. Kape získal ExpressVPN za hlášenou částku v září 2021 a dříve operoval jako Crossrider, společnost spojená s adwarem. Od akvizice si ExpressVPN zachoval své vedoucí týmy, udržel si jurisdikci BVI a prošel audity bez protokolů KPMG v roce 2022 i 2024, což naznačuje, že operační nezávislost byla zachována.

Co je ochrana po kvantové době a má ji ExpressVPN skutečně?

Kryptografie po kvantové době chrání šifrovaný provoz před budoucími kvantovými počítači dostatečně výkonnými na prolomení současných standardů, jako je AES-256. ExpressVPN implementoval podporu ochrany po kvantové době v rámci svého protokolu Lightway, což jej staví před většinu poskytovatelů VPN, které tuto vrstvu dosud nepřidaly. Funguje vedle existující dokonalé tajnosti dopředu ExpressVPN, která rotuje šifrovací klíče každou relaci bez ohledu na riziko kvanta.

Jaká je zásada vrácení peněz ExpressVPN, pokud bezpečnostní funkce nesplňují očekávání?

ExpressVPN zálohuje každý plán se zárukou vrácení peněz za 30 dní, což vám dává celý měsíc na testování Network Lock, ochrany před úniky DNS a architekturou TrustedServer pouze v paměti RAM před potvrzením. To odpovídá oknu záruky nabízeného NordVPN a ProtonVPN, takže testování auditorských tvrzení bez protokolů sami sobě v těchto obdobích nesou žádné finanční riziko.

Kolik zařízení chrání jeden účet ExpressVPN najednou?

ExpressVPN pokrývá 10 až 14 současných připojení zařízení v závislosti na úrovni plánu, kterou si vyberete. Každé připojené zařízení získá stejné ochrany: šifrování AES-256, firewall na úrovni Network Lock kill switch a servery privátního DNS ExpressVPN, takže domácnost provozující více telefonů, notebooků a nastavení routeru zůstává chráněna v rámci jednoho předplatného.

Jak mohu potvrdit, že ochrana pred úniky DNS ExpressVPN skutečně funguje na mém zařízení?

ExpressVPN provozuje vlastní privátní, šifrovaný DNS na každém serveru, takže vaše dotazy se nikdy nesmrují prostřednictvím poskytovatelů třetích stran, jako je Google nebo Cloudflare, což nezávislé testování zjistilo produkuje nulové úniky DNS, WebRTC ani IPv6. Spusťte test úniku pomocí kontroly úniku DNS během připojení a potvrďte, že výsledky zobrazují pouze servery DNS samotného ExpressVPN, ne vašeho ISP.

Co se stane s mým provozem, pokud se ExpressVPN neočekávaně odpojí?

Network Lock, kill switch ExpressVPN, blokuje veškerý internetový provoz v okamžiku přerušení připojení VPN, protože funguje na úrovni brány firewall spíše než na úrovni aplikace. To zavírá krátká okna opětovného připojení, kde mohou kill switche na úrovni aplikace v jiných službách uniknout vaší skutečné IP. Výchozí je povoleno na Windows, Mac, Linux a instalacích routeru.

Přichází silné zabezpečení ExpressVPN na cenu rychlosti?

Není to významně. ExpressVPN se řadí na #8 z 22 v naší Speed Lab, agregovaný z nezávislých laboratoří, a to i přesto, že provozuje úplné šifrování AES-256 plus architekturu TrustedServer pouze v paměti RAM na každém připojení. Stručný kód Lightway, přibližně 2 000 řádků oproti 70 000+ OpenVPN, pomáhá kompenzovat režii, kterou těžší bezpečnostní funkce obvykle přidávají do propustnosti.