A yw NordVPN yn Ddiogel? Archwiliadau, Amgryptiad & Adolygiad Preifatrwydd

A yw NordVPN yn ddiogel? Canlyniadau archwilio annibynnol, digwyddiad y gweinydd yn 2018, dadansoddiad awdurdodaeth Panama, protocolau amgryptiad, a phrofiad llofnod marw.

··9 munud darllen

A yw NordVPN yn Ddiogel?

#1 / 22 8,900+ gweinyddwyr 129+ gwledydd Gwarantiad ôl-arian 30 diwrnod

Ydw. Mae NordVPN yn defnyddio amgryptiad AES-256, yn gweithredu o dan awdurdodaeth gyfeillgar preifatrwydd Panama, ac wedi llwyddo mewn nifer o archwiliadau annibynnol gan gynnwys dilysu dim-loglau llawn gan Deloitte. Roedd digwyddiad gweinydd sengl yn 2018 wedi datguddio sero data defnyddwyr. Trosglwyddodd NordVPN ei holl seilwaith i weinyddion RAM-yn-unig, gan gryfhau ei osgo diogelwch yn sylweddol.

Mae’r dudalen hon yn trafod diogelwch yn ddyfn. I gael gwybodaeth am berfformiad gwasanaeth cyffredinol a phrisio, gweler ein adolygiad NordVPN.

Digwyddiad y Gweinydd yn 2018: Beth Ddigwyddodd Mewn Gwirionedd

Ym Mawrth 2018, fe wnaeth parti heb awdurdod gael mynediad at weinydd NordVPN sengl yn Ffinland. Manteisiodd yr ymosodwr ar ddeclyn rheoli ymhell wedi’i adael yn weithredol gan ddarparwr y ganolfan ddata. Ni wnaeth NordVPN osod yr erfyn hon. Gwnaethpwyd hynny gan y ganolfan ddata, heb hysbysu NordVPN.

Cafodd yr ymosodwr fynediad i’r gweinydd ei hun. Ni chawsant fynediad i ddata cymhwyster defnyddwyr, gweithgaredd pori, na gwybodaeth cyfrif. Doedd y gweinydd yn dal dim loglau gweithgaredd oherwydd roedd polisi dim-loglau NordVPN yn golygu nad oedd unrhyw rai yn bodoli i’w dwyn.

Darganfuwyd y toriad gan NordVPN yn ystod archwiliad mewnol ac fe’i datguddiod yn gyhoeddus ym Hydref 2019. Cafodd yr oedi feirniadaeth. Cydnabu’r cwmni y bwlch a’i ddefnyddio fel catalydd ar gyfer newidiadau seilwaith helaeth.

Sut Ymatebodd NordVPN

Derfyddodd NordVPN ei gontract gyda’r ganolfan ddata Ffineg ar unwaith. Yna lansiodd y cwmni dri cham pennaf:

Mudiad gweinydd RAM-yn-unig. Trosglwyddodd NordVPN ei holl rwydwaith i weinyddion ddisg (RAM-yn-unig). Ni all y weinyddion hyn storio data yn barhaol. Mae pob ailadrodd yn dileu popeth. Hyd yn oed dal corfforol o weinydd yn ildio dim byd defnyddiol.

Rhaglen tâl-ddarganfod. Cymerodd NordVPN ôl gyda HackerOne i adael i ymchwilwyr diogelwch annibynnol brofi ei systemau’n barhaus. Mae ymchwilwyr yn ennill gwobrau am ddarganfod nifer o ddulliau ymosod cyn i ymosodwyr eu gwneud.

Rhaglen archwilio annibynnol. Ymrwymodd NordVPN i archwiliadau diogelwch trydydd parti rheolaidd. Creodd hyn atebolrwydd allanol parhaus yn hytrach na sicrwydd un tro.

Effeithiodd digwyddiad 2018 ar un gweinydd allan o filoedd. Dim data defnyddwyr a ddianc. Ond trin NordVPN fel rheswm i ailadeiladu ei seilwaith o’r tir i fyny. Mae’r ymateb hwnnw’n fwy pwysig na’r digwyddiad ei hun.

Amserlen Archwilio NordVPN

Golygu honiadau hyder heb wirio yn golygu dim. Mae NordVPN wedi cyflwyno i nifer o archwiliadau annibynnol gan gwmnïau seiberddiogelwch parch.

Archwiliad Diogelwch Cymhwyso VerSprite

Cynhaliodd VerSprite asesiad diogelwch ar gymhwyso NordVPN. Archwiliodd yr archwiliad ar gleientiaid VPN am nifer o ddulliau ymosod, gwendidau cod, a fectorau hymosod posibl. Canfuwyd VerSprite faterion nodweddiadol o feddalwedd cymhleth. Taclododd NordVPN hwy. Sefydlodd y broses ddeiliad canfod ar gyfer profion diogelwch cymhwyso parhaus.

Asesiad Seilwaith Cure53

Cynhaliodd Cure53[1], cwmni diogelwch yn seiliedig yn Berlin, archwiliad lefel seilwaith. Archwiliodd eu tîm ar gyniluniau gweinydd NordVPN, pensaernïaeth rhwydwaith, a systemau cefn. Canfuwyd Cure53 feysydd ar gyfer gwella a chadarnhau bod y seilwaith craidd yn gweithredu’n ddiogel. Cyhoeddodd NordVPN y canlyniadau’n gyhoeddus.

Dilysu Dim-Loglau Deloitte (2022)

Mae’r archwiliad hwn yn cario’r pwysau mwyaf ar gyfer defnyddwyr canolbwyntio preifatrwydd. Cynhaliodd Deloitte, un o gwmnïau Big Four, archwiliad llawn o honiadau dim-loglau NordVPN. Archwiliodd Deloitte ar gyniluniau gweinydd, adolygodd reolaethau technegol, ac aeth yn holi staff. Cyhoeddodd NordVPN y canfyddiadau archwilio Deloitte[2] yn gyhoeddus.

Y derfyniad: Mae seilwaith gweinydd NordVPN yn gweithredu yn unol â’i bolisi dim-loglau. Nid yw’r cwmni yn storio amseroedd cysylltiad, hyd sesiwn, cyfeiriadau IP, data pori, na defnydd lled-led.

Tryloywder Parhaus

Cyhoedda NordVPN adroddiadau tryloywder[3] rheolaidd yn manylwu ceisiadau data y llywodraeth. Mae’r adroddiadau hyn yn dangos yr un canlyniad yn gyson: nid oes gan NordVPN ddata i’w ddileu. Mae’r adroddiadau hefyd yn trafod ceisiadau tynnu i lawr, statws canwyll rybudd, a llythyrau diogelwch cenedlaethol.

Awdurdodaeth Panama yn Amddiffyn Preifatrwydd Defnyddwyr

Mae cwmni rhiant NordVPN, Tefincom S.A., yn gweithredu o dan gyfraith Panama. Mae hyn yn bwysig am dri rheswm benodol.

Dim cadw data gorfodol. Nid oes gan Panama ddeddfau yn gofyn i ddarparwyr VPN storio gweithgaredd defnyddwyr neu ddata cysylltiad. Mae llawer o wledydd Ewrop a Gogledd America yn gorfodi cyfnodau cadw rhwng 6 a 24 mis. Nid yw Panama.

Tu allan i aliantau rhannu cudd-weithrediad. Mae Panama yn eistedd tu allan i’r aliantau gwylio Five Eyes, Nine Eyes, a Fourteen Eyes. Rhannu’r aliantau hyn ddata cudd-weithrediad rhwng gwledydd aelod. Mae VPN yn seiliedig yn yr UD, y DU, Canada, neu Awstralia yn wynebu datgeliad gorfodol posibl. Nid yw NordVPN.

Effaith ymarferol ar geisiadau data. Ni all asiantaethau gorfodi’r gyfraith tramor gwmni Panama i gynhyrchu cofnodion drwy eu systemau cyfreithiol eu hunain. Maent yn rhaid iddynt weithio drwy llysoedd Panama. Hyd yn oed wedyn, mae NordVPN yn cynnal dim loglau i’w gynhyrchu. Mae’r awdurdodaeth yn ychwanegu rhwystr strwythurol ar ben y un technegol.

Amgryptiad AES-256 a Dewisiadau Protocol

Amgryptiwr NordVPN yr holl draffig gyda AES-256. Dyma’r un safon amgryptiad y mae llywodraeth yr UD yn ei defnyddio ar gyfer gwybodaeth ddosbarthedig. Ni all unrhyw ymosodiad hydref cryf AES-256 mewn unrhyw amserlen ymarferol. Mae amcangyfrifon presennol yn awgrymu y byddai’n cymryd biliwn o flynyddoedd gyda phŵer cyfrifidurol presennol.

Protocol NordLynx

NordLynx yw protocol rhagosodedig NordVPN. Mae’n adeiladu ar WireGuard, sy’n cyflawni cyflymder uchel drwy god claf 4,000-llinell. Unig gyfyngiad preifatrwydd WireGuard yn unig: mae angen iddo storio cyfeiriadau IP statig ar y gweinydd.

Datrysiad NordVPN hyn gyda system NAT dwyradd (Cyfieithu Cyfeiriad Rhwydwaith). Neilltua’r NAT dwyradd gyfeiriad rhyngwyneb deinamig i bob sesiwn. Pan ddaw’r sesiwn i ben, mae’r cyfeiriad yn diflannu. Mae hyn yn cyflawni ennillion cyflymder WireGuard heb ei gyfnewid preifatrwydd.

Mae meincnodau perfformiad yn dangos NordLynx yn cyflawni cyflymderau uwch 730 Mbps ar gysylltiadau gigabit. Aros y latemsi yn isel. Mae’r protocol yn trin ffrydio, chwarae gemau, a lawrlwytho mawr heb botleneci.

OpenVPN

Mae OpenVPN yn parhau i fod ar gael ar gyfer defnyddwyr sy’n ffafrio protocol praw-testun. Mae’n rhedeg dros TCP a UDP. Mae TCP yn darparu dibynadwyedd ar gyfer rhwydweithiau cyfyngus. Mae UDP yn cyflawni cyflymderau cyflymach ar gyfer defnydd cyffredinol. Mae cod agored-ffynhonnell OpenVPN wedi cael ei archwilio’n eang gan y gymuned diogelwch dros ddwy ddegawd.

IKEv2/IPsec

Mae IKEv2/IPsec yn gweithio’n dda ar ddyfeisiau symudol. Mae’n ail-gysylltu’n gyflym wrth newid rhwng rhwydweithiau Wi-Fi a symudol. Mae NordVPN yn ei baru ag amgryptiad AES-256. Mae’r protocol hwn yn addas ar gyfer defnyddwyr sy’n symud rhwng rhwydweithiau yn aml.

Llofnod Marw Atal Lleak Data Yn Ystod Cymorth

Gall cysylltiadau VPN ddisgyno. Pan fyddant yn gwneud, gall traffig heb warchodaeth ddianc i’ch ISP. Mae llofnod marw NordVPN yn atal hyn.

Mae’r llofnod marw yn monitro cysylltiad VPN yn barhaus. Os mae’r twnnell yn disgyn, mae’n blocio’r holl draffig rhyngrwyd ar unwaith. Ni all dim data adael eich dyfais hyd nes y mae’r VPN yn ailadgysylltu. Mae NordVPN yn cynnig dwy fodd llofnod marw:

Llofnod marw lefel app. Mae hyn yn blocio mynediad rhyngrwyd ar gyfer cymhwyso penodol pan fydd y VPN yn dadgysylltu. Mae cymhwyso eraill yn parhau i weithio’n normal.

Llofnod marw lefel system. Mae hyn yn blocio’r holl draffig rhyngrwyd dyfais-eang. Nid yw dim yn cael mynd heb y VPN. Dyma’r opsiwn diogelach ar gyfer tasgau preifatrwydd-gritigol.

Amddiffyniad Lleak DNS Cadwa Ymholiadau Preifat

Mae ceisiadau DNS yn cyfieithu enwau parth i gyfeiriadau IP. Heb warchodaeth, gall y ceisiadau hyn ddianc i’ch ISP hyd yn oed tra wedi’i gysylltu i VPN. Mae NordVPN yn llithriad holl ymholiadau DNS drwy ei weinyddion DNS amgryptiedig ei hun.

Mae hyn yn atal eich ISP rhag gweld pa wefannau rydych chi’n ymweld. Mae hefyd yn blocio darparwyr DNS trydydd parti rhag cofnodi eich patrymau pori. Mae profion lleak DNS annibynnol yn cadarnhau’n gyson bod amddiffyniad NordVPN yn gweithio fel yr hysbyswyd.

Amddiffyniad Bygwth Blociau Malware ac Tracwyr

Mae Amddiffyniad Bygwth yn gweithredu ar lefel y rhwydwaith. Mae’n blocio parth niweidiol hysbys cyn iddynt lwytho. Mae’n tynnu paramedrau traciad o URLau. Mae’n nodi ac yn rhwystro lawrlwytho malware.

Mae Amddiffyniad Bygwth yn gweithio hyd yn oed pan nad ydych wedi’i gysylltu i weinydd VPN. Mae’n gweithredu fel haen diogelwch annibynnol ar lwyfannau ategog. Mae AV-TEST, sefydliad diogelwch annibynnol, wedi ardystio galluoedd blocio malware Amddiffyniad Bygwth.

Mae’r nodwedd yn sganio ffeiliau yn ystod lawrlwytho. Mae’n gwirio URLau yn erbyn cronfeydd bygwth diweddaru’n gyson. Mae’n blocio hysbysebion treiddgar sy’n aml yn gwasanaethu fel fectorau cyflawni malware.

Cyfeiriadau

  1. Cure53
  2. canfyddiadau archwilio Deloitte
  3. adroddiadau tryloywder

Adnoddau ar gyfer y dudalen hon

Siartiau a delweddau cyfeirio o'n profion, am ddim i'w gweld a'u rhannu.

  • Tystiolaeth diogelwch NordVPN yn cwmpasu archwiliadau annibynnol, amgryptio, swits lladd, rheolaethau gollyngiad DNS, a Threat Protection.
    Mae asesiad diogelwch NordVPN yn seiliedig ar archwiliadau annibynnol, amgryptio modern, a rheolaethau a gynlluniwyd i atal traffig a datgeliad DNS.

Cwestiynau Mynych Ofynnir

A yw NordVPN yn ddiogel i’w ddefnyddio mewn gwirionedd?

Ydw. Mae NordVPN yn amgryptio traffig gyda AES-256, yn gweithredu o dan awdurdodaeth dim-cadw-data Panama, ac wedi llwyddo mewn archwiliadau annibynnol gan VerSprite, Cure53, a dilysu dim-loglau Deloitte yn 2022. Ei unig ddigwyddiad diogelwch, toriad gweinydd sengl yn Ffinland yn 2018, wedi datguddio sero manylion defnyddwyr neu ddata pori ers bod dim loglau yn bodoli i’w dwyn.

Beth yn union a ddigwyddodd yn toriad NordVPN yn 2018, a ddylai fod yn eich poeni nawr?

Manteisiodd ymosodwr ar ddeclyn rheoli ymhell y gadawodd y ganolfan ddata Ffineg yn weithredol heb wybodaeth NordVPN, a chael mynediad i un gweinydd allan o filoedd gyda dim manylion defnyddwyr, loglau pori, na data cyfrif arno. Datguddiodd NordVPN ym Hydref 2019, yna mudodd ei holl rwydwaith i weinyddion RAM-yn-unig, ychwanegodd hwb tâl HackerOne, ac ymrwymodd i archwiliadau trydydd parti gwrthddyweddiad.

Pa gwmnïau annibynnol sydd wedi archwilio honiadau diogelwch a dim-loglau NordVPN?

Tri chwmni hyd yn hyn. Asesodd VerSprite cymhwyso NordVPN ar gyfer nifer o ddulliau ymosod a fectorau, archwiliodd Cure53 gyniluniau gweinydd ac seilwaith cefn, ac archwiliodd Deloitte yn 2022 dilysu dim-loglau llawn gan gadarnhau nad yw NordVPN yn storio amseroedd cysylltiad, cyfeiriadau IP, hyd sesiwn, na data defnydd lled-led. Mae holl ganlyniadau’n cael eu cyhoeddi’n gyhoeddus ar safle NordVPN.

Pam mae NordVPN yn gweithredu o Panama, a pha awdurdodaeth yn amddiffyn yn union?

Tefincom S.A., rhiant NordVPN, yn seiliedig yn Panama yn benodol oherwydd nad oes gan y wlad ddeddfau gorfodaeth cadw data ac yn eistedd tu allan i’r aliantau rhannu cudd-weithrediad Five Eyes, Nine Eyes, a Fourteen Eyes. Rhaid i hynny gorfody cyfraith tramor geisio llysoedd Panama i orfodi cofnodion, ac hyd yn oed wedyn mae NordVPN yn cynnal dim loglau i’w ddileu, yn ôl ei bolisi dim-loglau arfarnu-Deloitte.

Pa amgryptiad mae NordVPN yn ei ddefnyddio, a all mewn gwirionedd gael ei dorri?

Mae NordVPN yn defnyddio AES-256, yr un safon y mae llywodraeth yr UD yn ei chymhwyso i wybodaeth ddosbarthedig, ar draws holl broocolau. Ni all unrhyw ddull hysbys hydref cryf AES-256 mewn amserlen ymarferol. Mae amcangyfrifon presennol yn gosod ymgais hydref cryf ar biliwn o flynyddoedd hyd yn oed gyda phŵer cyfrifidurol modern, gan wneud yr amgryptiad ei hun yn ddihangu-anhefeithiol gyda thechnoleg heddiw.

Beth yw NordLynx, a sut mae’n trwsio prif nam preifatrwydd WireGuard?

NordLynx yw protocol rhagosodedig NordVPN, adeilad ar cod claf WireGuard ar gyfer cyflymder ond wedi’i addasu i ddatrys gwendid craidd WireGuard: angen storio cyfeiriad IP statig fesul defnyddiwr ar y gweinydd. Mae system NAT dwyradd NordVPN yn neilltua gyfeiriad deinamig pob sesiwn sy’n diflannu ar ddadgysylltu, gan gyflawni perfformiad WireGuard heb adael dynodydd parhaus y tu ôl.

Sut mae llofnod marw NordVPN yn atal lleak data mewn gwirionedd pan fydd cysylltiad yn disgyn?

Mae llofnod marw NordVPN yn monitro’r twnnell VPN yn barhaus ac yn blocio’r holl draffig rhyngrwyd ar yr eiliad y mae’n disgyn, felly ni all dim adael eich dyfais heb warchodaeth hyd nes bod y cysylltiad yn adfer. Mae’n cynnig modd lefel app sy’n blocio cymhwyso dewiswyd yn unig a modd lefel system sy’n blocio holl draffig dyfais, yr opsiwn llymach ar gyfer sesiynau preifatrwydd-gritigol fel trin data ariannol.

A yw NordVPN yn amddiffyn yn erbyn lleak DNS a allai ddatguddio fy mhori i’m ISP?

Ydw. Mae NordVPN yn llithriad holl ymholiadau DNS drwy ei weinyddion DNS amgryptiedig ei hun yn hytrach na datrysydd rhagosodedig eich ISP, gan atal eich darparwr neu wasanaethu DNS trydydd parti rhag cofnodi pa wefannau rydych chi’n ymweld. Cadarnhau profion lleak DNS annibynnol a gyfeiriwyd yn neddfwraeth diogelwch NordVPN yr amddiffyniad hwn yn gweithio fel yr hysbyswyd, gyda dim llek wedi’i ganfod yn ystod profion.

Beth mae Amddiffyniad Bygwth NordVPN yn blocio, a yw’n gweithio heb y VPN wedi’i gysylltu?

Mae Amddiffyniad Bygwth yn blocio parth niweidiol hysbys cyn iddynt lwytho, yn tynnu paramedrau traciad o URLau, ac yn sganio ffeiliau lawrlwytho ar gyfer malware, i gyd ar lefel y rhwydwaith. Mae’n gweithredu fel haen diogelwch annibynnol hyd yn oed pan nad ydych wedi’i gysylltu i weinydd VPN. Mae AV-TEST, sefydliad diogelwch annibynnol, wedi ardystio ei allu blocio malware.

Sut mae stackNordVPN diogelwch yn cyd-sefyll yn erbyn ExpressVPN a ProtonVPN ar bris tebyg?

Holl ddechrau ger yr un pwynt pris (NordVPN o $3.49/mis, ExpressVPN o $3.26/mis, ProtonVPN o $3.49/mis) ac yn cadw gwarantiau rhoi arian yn ôl 30-diwrnod, ond mae dyfnder archwilio’n wahanol. Dilysu dim-loglau Deloitte NordVPN ac archwiliad seilwaith Cure53 yn eistedd ochr yn ochr ag archwiliadau PwC a Cure53 ExpressVPN ac archwiliad Securitum ProtonVPN o dan awdurdodaeth Swistir. Mae NordVPN yn enwi #1 o 22 yn ein Labordy Cyflymder, ynghyd o labordai annibynnol; Mae ExpressVPN yn cydrannoedd #8, ProtonVPN yn cydrannoedd #12.

A oes ffordd i brofi honiadau diogelwch NordVPN risg-rhad cyn cytuno?

Ydw. Mae NordVPN yn cefnogi pob cynllun gyda gwarant rhoi arian yn ôl 30-diwrnod, gan roi mis llawn i chi i brofi’r llofnod marw, amddiffyniad lleak DNS, ac Amddiffyniad Bygwth eich hun cyn penderfynu. Os nad yw nodweddion diogelwch NordVPN yn dal i fyny i’ch graff eich hun o fewn y ffenestr honno, gallwch ofyn am ad-daliad heb ymrwymiad tymor hir yn ofynnol.

A yw amddiffyn nifer o ddyfeisiau o dan un cyfrif NordVPN yn gwanhau ei amddiffyniad preifatrwydd?

Na. Mae un cyfrif NordVPN yn gorchuddio 10 cysylltiad dyfais cydamserol, ac mae pob cysylltiad yn rhedeg yr un amgryptiad AES-256, llofnod marw, ac amddiffyniad lleak DNS yn annibynnol. Nid yw ychwanegu dyfeisiau yn tenuo diogelwch ers bod polisi dim-loglau NordVPN, wedi’i ardystio gan Deloitte yn 2022, yn gymhwyso’n uniffurf ar draws pob dyfais gysylltiol yn hytrach na graddio risg gyda chyfrif dyfais.

Sut y gallaf gadarnhau bod llofnod marw NordVPN yn fy amddiffyn mewn gwirionedd cyn ymddiried ynddo?

Cysylltwch i weinydd NordVPN, yna torchwch eich Wi-Fi yn sydyn neu ddatgysylltwch ethernet yn y sesiwn i orfodi gostyngiad. Mae llofnod marw gweithio yn torri’r holl draffig rhyngrwyd ar unwaith yn hytrach na disgyn yn ôl i’ch cysylltiad heb warchodaeth. Mae llofnod marw lefel system NordVPN yn blocio’r holl draffig dyfais, tra bod y fersiwn lefel app yn cyfyngu ar gymhwyso dewiswyd yn unig, felly profi pa fodd rydych chi’n bwriadu dibynnu arno.

Beth ddylech chi ei wneud os ydych chi’n poeni am ailadrodd digwyddiad steil gweinydd 2018 NordVPN?

Ychydig iawn o weithred sydd ei hangen ar eich pen gan fod ymateb NordVPN wedi trosglwyddo’r achotion gwreiddiol: mudodd ei holl rwydwaith i weinyddion RAM-yn-unig sy’n chwalu data ar bob ailadrodd, ychwanegodd hwb tâl HackerOne ar gyfer profi nifer o ddulliau ymosod parhaus, ac ymrwymodd i archwiliadau trydydd parti gwrthddyweddiad. Os ydych chi’n bryderus, gwiriwch adroddiadau tryloywder cyhoeddus NordVPN, sy’n dangos dim data ar gael i’w ddinistrio.