Je NordVPN bezpečné? Audity, šifrování a recenze soukromí
Je NordVPN bezpečné? Výsledky nezávislých auditů, incident se serverem z roku 2018, analýza panamské jurisdikce, protokoly šifrování a testování kill switche.
Nejbezpečnější VPN
Je NordVPN bezpečné?
Ano. NordVPN používá šifrování AES-256, působí v panamské jurisdikci přátelské k soukromí a prošlo několika nezávislými audity včetně plné verifikace bez záznamů společností Deloitte. Jeden incident se serverem v roce 2018 neodhalil žádné údaje uživatelů. NordVPN zareagoval migrací celé infrastruktury na servery pouze v paměti RAM, což výrazně posílilo jeho bezpečnostní postoj.
Tato stránka se zabývá bezpečností do hloubky. Celkový přehled výkonu služby a cen najdete v našem recenzi NordVPN.
Incident se serverem z roku 2018: Co se skutečně stalo
V březnu 2018 získala neoprávněná osoba přístup k jednomu serveru NordVPN ve Finsku. Útočník zneužil nástroj pro vzdálenou správu, který ponechal aktivní poskytovatel datového centra. NordVPN tento nástroj nenainstaloval. Datové centrum to udělalo bez upozornění NordVPN.
Útočník získal přístup k samotnému serveru. Nezískal přístup k přihlašovacím údajům uživatelů, aktivitě prohlížení ani informacím o účtu. Server neobsahoval žádné protokoly aktivit, protože politika bez záznamů NordVPN znamenala, že neexistovaly žádné, které by bylo možné ukrást.
NordVPN objevil porušení během interního auditu a veřejně jej zveřejnil v říjnu 2019. Zpoždění si vyžádalo kritiku. Společnost uznal mezeru a použil ji jako katalizátor pro rozsáhlé změny infrastruktury.
Jak NordVPN zareagoval
NordVPN okamžitě ukončil smlouvu s finským datovým centrem. Poté společnost spustila tři velké iniciativy:
Migrace serveru pouze v paměti RAM. NordVPN přesunul celou svou síť na servery bez disku (pouze RAM). Tyto servery nemohou data ukládat trvale. Každý restart všechno smaže. Fyzické zadržení serveru nepřinese nic užitečného.
Program bug bounty. NordVPN partnerství s HackerOne, aby nezávislí bezpečnostní výzkumníci mohli nepřetržitě testovat jeho systémy. Výzkumníci získávají odměny za objevení zranitelností před útočníky.
Program nezávislého auditu. NordVPN se zavázal k pravidelným auditům bezpečnosti třetích stran. To vytvořilo probíhající externí odpovědnost místo jednorázové ujištění.
Incident z roku 2018 se týkal jednoho serveru z tisíců. Neunikla žádná data uživatelů. Ale NordVPN si s tím zacházel jako s důvodem k přestavbě celé infrastruktury od základů. Ta odpověď je důležitější než samotný incident.
Časová osa auditu NordVPN
Tvrzení o důvěře bez ověření nic neznamená. NordVPN se podrobil více nezávislým auditům vážených společností cybersecurity.
Audit aplikační bezpečnosti VerSprite
Společnost VerSprite provedla posouzení bezpečnosti aplikací NordVPN. Audit prověřil klienty VPN na zranitelnosti, slabé kódy a potenciální vektory útoku. VerSprite zjistil problémy typické pro složitý software. NordVPN je opravil. Proces estabelil základní linii pro probíhající testování bezpečnosti aplikací.
Posouzení infrastruktury Cure53
Cure53[1], berlínská bezpečnostní společnost, provedla audit na úrovni infrastruktury. Jejich tým prověřil konfigurace serverů NordVPN, architekturu sítě a backendové systémy. Cure53 identifikoval oblasti pro zlepšení a potvrdil, že základní infrastruktura působila bezpečně. NordVPN zveřejnil výsledky.
Ověření bez záznamů Deloitte (2022)
Tento audit má největší váhu pro uživatele zaměřené na ochranu soukromí. Deloitte, jedna z čtyř velkých účetních firem, provedla plné zkoumání tvrzení NordVPN bez záznamů. Deloitte inspektoval konfigurace serverů, zkontroloval technické kontroly a pohovořil se zaměstnanci. NordVPN zveřejnil zjištění auditu Deloitte[2] veřejně.
Závěr: Infrastruktura serverů NordVPN funguje v souladu s jeho politikou bez záznamů. Společnost neukládá časové razítka připojení, doby relace, IP adresy, data o prohlížení ani využití šířky pásma.
Probíhající transparentnost
NordVPN zveřejňuje pravidelné zprávy o transparentnosti[3] podrobně popisující vládní požadavky na data. Tyto zprávy konzistentně ukazují stejný výsledek: NordVPN nemá žádná data k předání. Zprávy také pokrývají žádosti o stažení, stav vlajky Canary a ohlášení o národní bezpečnosti.
Panamská jurisdikce chrání soukromí uživatele
Mateřská společnost NordVPN, Tefincom S.A., funguje v panamském právu. To má smysl ze tří konkrétních důvodů.
Žádná povinná retenční lhůta údajů. Panama nemá zákony vyžadující, aby poskytovatelé VPN ukládali aktivitu uživatelů nebo data připojení. Mnoho evropských a severoamerických zemí vyžaduje retenční období 6 až 24 měsíců. Panama ne.
Mimo aliance pro sdílení zpravodajství. Panama se nachází mimo dohody Five Eyes, Nine Eyes a Fourteen Eyes. Tyto aliance sdílejí zpravodajské údaje mezi členskými státy. VPN sídlící v USA, Velké Británii, Kanadě nebo Austrálii čelí možnosti nátlakového zveřejnění. NordVPN ne.
Praktický účinek na žádosti o data. Zahraniční orgány činnými v trestním řízení nemohou prostřednictvím vlastních právních systémů nutit panamskou společnost, aby produkovala záznamy. Musí pracovat prostřednictvím panamských soudů. I pak NordVPN neudržuje žádné protokoly k vytvoření. Jurisdikce přidává strukturální překážku na vrcholu technické.
Šifrování AES-256 a možnosti protokolu
NordVPN šifruje veškerý provoz pomocí AES-256. Toto je stejný standard šifrování, který americká vláda používá pro klasifikované informace. Žádný známý útok nemůže hrubě vynutit AES-256 v nějakém praktickém časovém rámci. Současné odhady naznačují, že by trvalo miliardy let se stávajícím výpočetním výkonem.
Protokol NordLynx
NordLynx je výchozím protokolem NordVPN. Staví na WireGuardu, který poskytuje vysoké rychlosti díky štíhlému kódovému stavu 4 000 řádků. WireGuard sám má omezení soukromí: vyžaduje ukládání statických IP adres na serveru.
NordVPN to vyřešil systémem dvojitého NAT (Network Address Translation). Dvojitý NAT přiřadí každé relaci dynamickou adresu rozhraní. Když skončí relace, adresa zmizí. To poskytuje zisky rychlosti WireGuardu bez jeho kompromisu soukromí.
Benchmarky výkonu ukazují NordLynx dosahující rychlostí nad 730 Mbps na připojeních gigabitu. Latence zůstává nízká. Protokol zvládá streamování, hry a velké stahování bez problémů.
OpenVPN
OpenVPN zůstává dostupný pro uživatele, kteří preferují vyzkoušený protokol. Běží přes TCP i UDP. TCP zajišťuje spolehlivost pro omezující sítě. UDP poskytuje rychlejší rychlosti pro obecné použití. Otevřený zdrojový kód OpenVPN byl rozsáhle auditován bezpečnostní komunitou po dobu dvou dekád.
IKEv2/IPsec
IKEv2/IPsec dobře funguje na mobilních zařízeních. Rychle se znovu připojuje při přepínání mezi sítěmi Wi-Fi a mobilními sítěmi. NordVPN jej spáruje se šifrováním AES-256. Tento protokol je vhodný pro uživatele, kteří se pohybují mezi sítěmi často.
Kill Switch zabraňuje úniku dat během poklesů
Připojení VPN se mohou přerušit. Když se to stane, nechráněný provoz se může dostat do vašeho ISP. Kill switch NordVPN to brání.
Kill switch neustále monitoruje vaše připojení VPN. Pokud se tunel přeruší, okamžitě zablokuje veškerý internetový provoz. Žádná data neopustí vaše zařízení, dokud se VPN znovu nepřipojí. NordVPN nabízí dva režimy kill switche:
Kill switch na úrovni aplikace. Toto blokuje přístup na internet pro konkrétní aplikace, když se VPN odpojí. Ostatní aplikace pracují normálně.
Kill switch na úrovni systému. Toto blokuje veškerý internetový provoz na úrovni zařízení. Nic se bez VPN neobejde. Toto je bezpečnější možnost pro úkoly kritické pro soukromí.
Ochrana DNS úniku udržuje dotazy soukromé
Požadavky DNS překládají názvy domén na IP adresy. Bez ochrany se tyto požadavky mohou dostat k vašemu ISP i při připojení k VPN. NordVPN směruje všechny dotazy DNS přes své vlastní šifrované DNS servery.
To brání vašemu ISP v tom, aby viděl, které weby navštěvujete. Také blokuje poskytovatelům DNS třetích stran v zaznamenávání vašich vzorců prohlížení. Nezávislé testy úniku DNS konzistentně potvrzují, že ochrana NordVPN funguje podle propagace.
Ochrana hrozeb blokuje malware a trackery
Ochrana hrozeb funguje na síťové úrovni. Blokuje známé škodlivé domény, než se načtou. Odstraňuje parametry sledování z adres URL. Identifikuje a zastavuje stahování malwaru.
Ochrana hrozeb funguje i když nejste připojeni k serveru VPN. Funguje jako samostatná bezpečnostní vrstva na podporovaných platformách. AV-TEST, nezávislý bezpečnostní institut, certifikoval schopnosti blokování malwaru Threat Protection.
Tato funkce skenuje soubory během stahování. Kontroluje adresy URL proti neustále aktualizovaným databázím hrozeb. Blokuje obtěžující reklamy, které často slouží jako vektory doručování malwaru.
Reference
Zdroje pro tuto stránku
Grafy a referenční obrázky z našeho testování, zdarma k zobrazení a sdílení.
Často kladené otázky
Je NordVPN skutečně bezpečné k používání?
Ano. NordVPN šifruje provoz pomocí AES-256, působí v panamské jurisdikci bez retenčního data a prošel nezávislými audity společností VerSprite, Cure53 a ověřením bez záznamů Deloitte z roku 2022. Její jedinou bezpečnostní hrozbou byl jediný server breuch ve Finsku v roce 2018, který neodhalil žádné přihlašovací údaje uživatelů nebo data prohlížení, protože neexistovaly žádné protokoly k krádeži.
Co se přesně stalo v porušení NordVPN z roku 2018 a mělo by vás to znepokojovat nyní?
Útočník zneužil nástroj pro vzdálenou správu, který finské datové centrum ponechal aktivní bez vědomí NordVPN, získal přístup k jednomu serveru z tisíců bez přihlašovacích údajů uživatelů, protokolů prohlížení nebo údajů o účtu. NordVPN jej zveřejnil v říjnu 2019, poté migroval celou svou síť na servery pouze RAM, přidal HackerOne bug bounty a zavázal se k opakujícím se auditům třetích stran.
Které nezávislé společnosti auditovaly bezpečnost NordVPN a tvrzení bez záznamů?
Zatím tři firmy. VerSprite posoudila aplikace NordVPN z hlediska slabých míst kódu a vektorů útoku, Cure53 auditovaly konfigurace serverů a backendovou infrastrukturu a Deloitte provedla úplné ověření bez záznamů v roce 2022, které potvrdilo, že NordVPN neukládá časová razítka připojení, IP adresy, doby relace ani data o využití šířky pásma. Všechny výsledky jsou veřejně zveřejněny na stránce NordVPN.
Proč NordVPN funguje z Panamy a jaká jurisdikce skutečně chrání?
Mateřská společnost NordVPN, Tefincom S.A., je sídlící v Panamě přesně proto, že země nemá povinné zákony o uchovávání údajů a nachází se mimo aliance Five Eyes, Nine Eyes a Fourteen Eyes. Zahraniční orgány činnými v trestním řízení musí požádat panamské soudy o nátlak na záznamy, a i tak NordVPN neudržuje žádné protokoly k předání, podle své ověřené politiky bez záznamů od Deloitte.
Jaké šifrování NordVPN používá a lze jej realisticky prolomit?
NordVPN používá AES-256, stejný standard, který americká vláda aplikuje na klasifikované informace, na všech svých protokolech. Žádná známá metoda nemůže hrubě vynutit AES-256 v praktickém časovém rámci. Současné odhady dávají pokus o hrubou sílu na miliardy let, i se stávajícím výpočetním výkonem, což činí šifrování samo o sobě fakticky nerozborné s dnešní technologií.
Co je NordLynx a jak řeší hlavní soukromí vady WireGuard?
NordLynx je výchozím protokolem NordVPN, postaveným na štíhlém kódovém stavu WireGuard pro rychlost, ale upravený tak, aby vyřešil základní slabinu WireGuard: nutnost uložení statické IP adresy na uživatele na serveru. Systém dvojitého NAT NordVPN přiřadí každé relaci dočasnou adresu, která zmizí při odpojení, což poskytuje výkon WireGuard bez ponechání trvalého identifikátoru.
Jak přesně kill switch NordVPN zastavuje úniky dat, když se připojení přeruší?
Kill switch NordVPN neustále monitoruje tunel VPN a blokuje veškerý internetový provoz v okamžiku jeho výpadku, takže nic neopustí vaše zařízení nechráněné, dokud se připojení neobnoví. Nabízí režim na úrovni aplikace, který blokuje pouze vybrané aplikace, a režim na úrovni systému, který blokuje veškerý provoz zařízení, přísnější možnost pro relace kritické pro soukromí, jako je manipulace s finančními údaji.
Chrání NordVPN před úniky DNS, které by mohly odhalit můj prohlížení svému ISP?
Ano. NordVPN směruje všechny dotazy DNS přes své vlastní šifrované DNS servery spíše než přes výchozí resolver vašeho ISP, což brání vašemu poskytovateli nebo službám DNS třetích stran v zaznamenávání, které weby navštěvujete. Nezávislé testy úniku DNS odkazované v dokumentaci bezpečnosti NordVPN potvrzují, že tato ochrana funguje podle propagace, bez zjištěných úniků během testování.
Co blokuje Threat Protection NordVPN a funguje bez připojení VPN?
Threat Protection blokuje známé škodlivé domény, než se načtou, odstraňuje parametry sledování z adres URL a skenuje stažené soubory na malware, vše na úrovni sítě. Funguje jako samostatná bezpečnostní vrstva i když nejste připojeni k serveru VPN. AV-TEST, nezávislý bezpečnostní institut, certifikoval jeho schopnost blokování malwaru.
Jak se bezpečnostní stack NordVPN porovnává s ExpressVPN a ProtonVPN s podobnou cenou?
Všechny tři začínají blízko stejné ceny (NordVPN a ExpressVPN od $3.49/měsíc, ProtonVPN od $2.49/měsíc) a nabízejí 30denní záruku vrácení peněz, ale hloubka auditu se liší. Ověření bez záznamů Deloitte NordVPN a audit infrastruktury Cure53 se pojí s audity PwC a Cure53 ExpressVPN a auditem Securitum ProtonVPN v rámci švýcarské jurisdikce. NordVPN se umisťuje #1 z 22 v našem Speed Lab, agregováno z nezávislých laboratoří; ExpressVPN se umisťuje #8, ProtonVPN se umisťuje #12.
Existuje způsob, jak otestovat tvrzení NordVPN o bezpečnosti bez rizika před závazkem?
Ano. NordVPN podporuje každý plán 30denní zárukou vrácení peněz, která vám dává celý měsíc k testování kill switche, ochrany před únikem DNS a Threat Protection samotného, než se rozhodnete. Pokud bezpečnostní funkce NordVPN v tomto okně neudrží účinnost vašeho vlastního zkoumání, můžete požádat o vrácení bez dlouhodobého závazku.
Oslabuje zabezpečení více zařízení v jednom účtu NordVPN jeho ochrane soukromí?
Ne. Jeden účet NordVPN pokrývá 10 simultánních připojení zařízení, a každé připojení běží stejné šifrování AES-256, kill switch a ochrana before DNS úniku nezávisle. Přidávání zařízení neoslabuje bezpečnost, protože politika NordVPN bez záznamů, ověřená Deloitte v roce 2022, se aplikuje rovnoměrně na každé připojené zařízení spíše než škálování rizika s počtem zařízení.
Jak mohu potvrdit, že kill switch NordVPN mě skutečně chrání, než na něj budu spoléhat?
Připojte se k serveru NordVPN a poté náhle odpojte Wi-Fi nebo vytáhněte ethernet uprostřed relace a vnoťte pokles. Fungující kill switch okamžitě přeruší veškerý internetový provoz spíše než se vrátí k vašemu nechráněnému připojení. Kill switch NordVPN na úrovni systému blokuje veškerý provoz zařízení, zatímco verze na úrovni aplikace omezuje pouze vybrané aplikace, takže otestujte podle toho, kterou režim plánujete podporovat.
Co byste měli dělat, pokud se obáváte opakování incidentu se serverem NordVPN ze stylu roku 2018?
Na vaší straně je potřeba málo opatření, protože odpověď NordVPN řešila základní příčiny: migroval celou svou síť na servery pouze RAM, které smaž data při každém restartu, přidal HackerOne bug bounty pro nepřetržité testování zranitelností a zavázal se k opakujícím se auditům třetích stran. Pokud jste znepokojen, zkontrolujte zveřejněné zprávy o transparentnosti NordVPN, které ukazují žádná data k předání.
