آیا NordVPN امن است؟ حسابرسیها، رمزنگاری و بررسی حریمخصوصی
آیا NordVPN امن است؟ نتایج حسابرسی مستقل، حادثه سرور سال 2018، تجزیه و تحلیل صلاحیت پانامایی، پروتکلهای رمزنگاری و آزمایش کیلسوئیچ.
امنترین VPNها
آیا NordVPN امن است؟
بله. NordVPN از رمزنگاری AES-256 استفاده میکند، تحت صلاحیت حریمخصوصی دوستانه پانامایی فعالیت دارد، و از چندین حسابرسی مستقل از جمله تأیید کامل بدونگزارش توسط Deloitte عبور کرده است. یک حادثه سرور منفرد در سال 2018 هیچ دادهای از کاربر را نشتنداد. NordVPN با انتقال کل زیرساخت خود به سرورهای فقطحافظهای RAM، وضعیت امنیتی خود را به میزان قابلتوجهی تقویت کرد.
این صفحه امنیت را بهطور عمیق پوشش میدهد. برای عملکرد و قیمتگذاری کلی سرویس، بررسی NordVPN ما را ببینید.
حادثه سرور 2018: واقعاً چه اتفاقی افتاد
در مارس 2018، یک طرف غیرمجاز به یک سرور NordVPN در فنلاند دسترسی پیدا کرد. مهاجم از یک ابزار مدیریت راهدوری استفاده کرد که توسط ارائهدهنده مرکز داده فعال گذاشته شده بود. NordVPN این ابزار را نصب نکرده بود. مرکز داده آن را بدون اطلاع NordVPN نصب کرده بود.
مهاجم به خود سرور دسترسی پیدا کرد. آنها به اعتبارات کاربر، فعالیت مرور یا اطلاعات حساب دسترسی نداشتند. سرور هیچ گزارش فعالیتی نداشت زیرا سیاست بدونگزارش NordVPN به این معنی بود که چیزی برای دزدی وجود ندارد.
NordVPN حادثه را در طول حسابرسی داخلی کشف کرد و آن را در اکتبر 2019 بهصورت عمومی فاش کرد. تأخیر انتقاد برانگیخت. شرکت این شکاف را پذیرفت و آن را بهعنوان محرکی برای تغییرات گسترده زیرساخت استفاده کرد.
NordVPN چگونه پاسخ داد
NordVPN فوراً قرارداد خود با مرکز داده فنلاندی را فسخ کرد. سپس شرکت سه ابتکار بزرگ را راهاندازی کرد:
انتقال سرور فقطRAM. NordVPN کل شبکه خود را به سرورهای بدوندیسک (فقطRAM) منتقل کرد. این سرورها نمیتوانند دادهها را بهطور دائمی ذخیره کنند. هر بوتمجدد همه چیز را حذف میکند. حتی تصرف فیزیکی سرور چیزی مفید نمیدهد.
برنامه جایزه اشکالات. NordVPN با HackerOne در ارتباط گرفت تا محققان امنیت مستقل بتوانند بهطور مستمر سیستمهای آن را بررسی کنند. محققان برای کشف آسیبپذیریها قبل از اینکه مهاجمان آن را کنند، پاداش میگیرند.
برنامه حسابرسی مستقل. NordVPN متعهد به حسابرسیهای امنیتی منظم شخص ثالث شد. این مسئولیت خارجی مستمر را بهجای اطمینان یکباره ایجاد کرد.
حادثه 2018 یک سرور از هزاران را تحتتأثیر قرار داد. هیچ داده کاربر نشتنشد. اما NordVPN آن را دلیلی برای بازسازی زیرساخت خود از پایهریزی بهبالا در نظر گرفت. این پاسخ بیشتر از خود حادثه اهمیت دارد.
جدول زمانی حسابرسی NordVPN
ادعاهای اعتماد بدون تأیید معنی ندارند. NordVPN خود را در معرض چندین حسابرسی مستقل توسط شرکتهای مشهور حفاظتسایبر قرار داده است.
حسابرسی امنیت برنامه VerSprite
VerSprite یک ارزیابی امنیتی از برنامههای NordVPN انجام داد. حسابرسی کلاینتهای VPN را برای آسیبپذیریها، نقاط ضعف کد و بردارهای حمله احتمالی بررسی کرد. VerSprite مسائل معمول نرمافزار پیچیده را پیدا کرد. NordVPN آنها را رفع کرد. این فرآیند یک خطمبنا برای آزمایش امنیت برنامه مستمر ایجاد کرد.
ارزیابی زیرساخت Cure53
Cure53[1]، یک شرکت امنیتی مستقر در برلین، حسابرسی در سطح زیرساخت انجام داد. تیم آنها پیکربندی سرور، معماری شبکه و سیستمهای پایانی NordVPN را بررسی کردند. Cure53 مناطقی برای بهبود شناسایی کرد و تأیید کرد که زیرساخت اصلی بهطور ایمن کار میکند. NordVPN نتایج را بهصورت عمومی منتشر کرد.
تأیید بدونگزارش Deloitte (2022)
این حسابرسی برای کاربران متمرکز بر حریمخصوصی بیشترین وزن دارد. Deloitte، یکی از شرکتهای بزرگ چهار، یک بررسی کامل از ادعاهای بدونگزارش NordVPN انجام داد. Deloitte پیکربندی سرور، کنترلهای فنی و کارکنان را بررسی کرد. NordVPN یافتههای حسابرسی Deloitte[2] را بهصورت عمومی منتشر کرد.
نتیجه: زیرساخت سرور NordVPN مطابق با سیاست بدونگزارش کار میکند. شرکت زمانبندی اتصال، مدت جلسه، آدرسهای IP، دادههای مرور یا میزان استفاده پهنایباند را ذخیره نمیکند.
شفافیت مستمر
NordVPN گزارشهای شفافیت[3] منظمی منتشر میکند که درخواستهای داده دولتی را شرح میدهد. این گزارشها بهطور مداوم نتیجه یکسانی را نشان میدهند: NordVPN هیچ دادهای برای تحویل ندارد. گزارشها همچنین پذیرش درخواستها، وضعیت شمع نگهبان و نامههای امنیت ملی را پوشش میدهند.
صلاحیت پانامایی حریمخصوصی کاربر را محافظت میکند
شرکت مادر NordVPN، Tefincom S.A.، تحت قانون پانامایی فعالیت میکند. این برای سه دلیل عملی اهمیت دارد.
بدون نگهداری داده اجباری. پانام هیچ قانونی ندارد که مجبر کند ارائهدهندگان VPN فعالیت کاربر یا داده اتصال را ذخیره کنند. بسیاری از کشورهای اروپایی و آمریکای شمالی دورههای نگهداری 6 تا 24 ماهه را اجباری میکنند. پانام اینطور نیست.
خارج از اتحادیههای اشتراکگذاری اطلاعات. پانام خارج از اتحادیههای نظارت Five Eyes، Nine Eyes و Fourteen Eyes است. این اتحادیهها دادههای اطلاعاتی را بین کشورهای عضو بهاشتراک میگذارند. یک VPN مستقر در ایالاتمتحده، بریتانیا، کانادا یا استرالیا با احتمال فاشکردن اجباری روبرو است. NordVPN اینطور نیست.
اثر عملی در درخواستهای داده. نیروهای اجرای قانون خارجی نمیتوانند شرکت پانامایی را از طریق سیستمهای حقوقی خود مجبور به تولید سوابق کنند. آنها باید از طریق دادگاههای پانامایی کار کنند. حتی در آنصورت، NordVPN هیچ گزارشی برای تولید ندارد. صلاحیت یک مانع ساختاری را در کنار موانع فنی اضافه میکند.
رمزنگاری AES-256 و گزینههای پروتکل
NordVPN تمام ترافیک را با AES-256 رمزنگاری میکند. این همان استاندارد رمزنگاریای است که دولت ایالاتمتحده برای اطلاعات محرمانه استفاده میکند. هیچ حمله معروفی نمیتواند AES-256 را در هیچ بازهای عملی brute-force کند. برآوردهای فعلی نشان میدهد که با قدرت محاسباتی موجود دهلیزهای سالها طول میکشد.
پروتکل NordLynx
NordLynx پروتکل پیشفرض NordVPN است. بر اساس WireGuard ساخته شده است، که سرعتهای بالا را از طریق یک codebase 4000 خطی کم انجام میدهد. WireGuard تنهایی محدودیت حریمخصوصی دارد: نیاز به ذخیره آدرسهای IP ایستا روی سرور دارد.
NordVPN این را با سیستم NAT دوگانه (ترجمه آدرس شبکه) حل کرد. NAT دوگانه یک آدرس رابط پویا به هر جلسه اختصاص میدهد. وقتی جلسه پایانیابد، آدرس ناپدید میشود. این سرعت WireGuard را بدون مبادله حریمخصوصی آن تحویل میدهد.
معیارهای عملکرد نشان میدهند که NordLynx سرعتهای بالاتر از 730 Mbps در اتصالهای gigabit میرسد. تأخیر پایین میماند. پروتکل streaming، بازیها و دانلودهای بزرگ را بدون تنگناهای بهرهوری انجام میدهد.
OpenVPN
OpenVPN برای کاربرانی که یک پروتکل آزمایششده ترجیح میدهند در دسترس است. هم از TCP و هم UDP اجرا میشود. TCP قابلیت اطمینان برای شبکههای محدود فراهم میکند. UDP برای استفاده عمومی سرعتهای بیشتری تحویل میدهد. codebase منبعباز OpenVPN توسط جامعه امنیتی در دو دهه بسیار حسابرسی شده است.
IKEv2/IPsec
IKEv2/IPsec بر روی دستگاههای موبایل خوب کار میکند. هنگام تبدیل بین شبکههای Wi-Fi و سلولی دوبارهاتصال سریع میشود. NordVPN آن را با رمزنگاری AES-256 جفت میکند. این پروتکل برای کاربرانی که بین شبکهها حرکت میکنند مناسب است.
کیلسوئیچ از نشتهای داده در طول قطعها جلوگیری میکند
اتصالات VPN میتوانند قطع شوند. وقتی این اتفاق میافتد، ترافیک محافظتنشده میتواند به ISP شما فرار کند. کیلسوئیچ NordVPN این را جلوگیری میکند.
کیلسوئیچ اتصال VPN را بهطور مستمر نظارت میکند. اگر تونل قطعشود، تمام ترافیک اینترنت را فوراً مسدود میکند. هیچ دادهای تا زمان اتصال مجدد VPN از دستگاه شما بیرون نمیرود. NordVPN دو حالت کیلسوئیچ ارائه میدهد:
کیلسوئیچ سطح برنامه. این دسترسی اینترنت برای برنامههای خاص هنگام قطع VPN را مسدود میکند. برنامههای دیگر بهطور نرمال ادامه مییابند.
کیلسوئیچ سطح سیستم. این تمام ترافیک اینترنت در سراسر دستگاه را مسدود میکند. بدون VPN چیزی عبور نمیکند. این گزینه امنتر برای وظایف حساس حریمخصوصی است.
حفاظت از نشت DNS درخواستهای شما را خصوصی نگه میدارد
درخواستهای DNS نامهای دامنه را به آدرسهای IP تبدیل میکنند. بدون حفاظت، این درخواستها میتوانند حتی در اتصال VPN نیز به ISP شما نشت کنند. NordVPN تمام درخواستهای DNS را از طریق سرورهای DNS رمزنگاریشده خود هدایت میکند.
این از ISP شما جلوگیری میکند تا ببیند کدام وبسایتها را بازدید میکنید. همچنین جلوگیری میکند ارائهدهندگان DNS شخص ثالث از ثبت الگوهای مرور شما. آزمایشهای مستقل نشت DNS بهطور مداوم تأیید میکنند که حفاظت NordVPN همانطور که تبلیغ میشود کار میکند.
حفاظت تهدید بدافزار و ردگیرها را مسدود میکند
حفاظت تهدید در سطح شبکه کار میکند. دامنههای مخرب معروف را قبل از بارگذاری مسدود میکند. پارامترهای ردگیری را از URL حذف میکند. دانلودهای بدافزار را شناسایی و متوقف میکند.
حفاظت تهدید حتی زمانی کار میکند که متصل به سرور VPN نباشید. بهعنوان یک لایه امنیتی مستقل روی سیستمهای پشتیبانیشده کار میکند. AV-TEST، یک موسسه امنیتی مستقل، قابلیتهای مسدودسازی بدافزار حفاظت تهدید را تأیید کرده است.
ویژگی فایلها را در طول دانلود اسکن میکند. URL را در برابر پایگاههای داده تهدید بهروزشده مدام بررسی میکند. تبلیغات مزاحم را که اغلب بهعنوان بردار تحویل بدافزار کار میکنند مسدود میکند.
سوالات پرتکرار
آیا NordVPN Hacked شده است؟
نه بهروشی که اغلب مردم فرض میکنند. در سال 2018، یک مهاجم از طریق ابزار مدیریت راهدور مرکز داده به یک سرور کرایهای در فنلاند دسترسی پیدا کرد. سیستمهای اصلی NordVPN، پایگاههای داده کاربر و زیرساخت احرازهویت هرگز سازش ندادهشدند. هیچ اعتباری یا فعالیت مرور کاربر نشتنشد. NordVPN با انتقال به سرورهای فقطRAM، راهاندازی برنامه جایزه اشکال و متعهد شدن به حسابرسیهای مستقل منظم پاسخ داد.
آیا NordVPN گزارش نگه میدارد؟
نه. Deloitte سیاست بدونگزارش NordVPN را در سال 2022 از طریق حسابرسی جامع تأیید کرد. NordVPN زمانبندی اتصال، مدت جلسه، آدرسهای IP، دادههای پهنایباند یا فعالیت مرور را ثبت نمیکند. زیرساخت سرور فقطRAM ذخیرهسازی دائمی را فیزیکی غیرممکن میکند. حتی اگر سرور توقیفشود، هیچ داده کاربر قابلاستخراج نخواهد داشت.
آیا NordVPN قابلاعتماد است؟
NordVPN ادعاهای خود را با تأیید مستقل بهجای وعدههای بازاریابی پشتیبانی میکند. چندین حسابرسی از VerSprite، Cure53 و Deloitte شیوههای امنیتی و حریمخصوصی آن را تأیید میکند. صلاحیت پانامایی حفاظت حریمخصوصی ساختاری را فراهم میکند. برنامه جایزه اشکال نظارت خارجی مستمر را دعوت میکند. گزارشهای شفافیت هر درخواست داده و ناتوانی NordVPN برای پاسخگویی را به دلیل عدم دادهها ثبت میکند.
آیا NordVPN میتواند دادههای من را ببیند؟
زیرساخت NordVPN برای جلوگیری از این تصمیمگیری شده است. سرورهای فقطRAM بین بوتها چیزی نگه نمیدارند. سیستم NAT دوگانه پروتکل NordLynx تضمین میکند هیچ سابقه آدرس IP دائمی وجود ندارد. درخواستهای DNS از طریق سرورهای DNS خصوصی NordVPN هدایت میشود که درخواستها را ثبت نمیکند. معماری فنی توانایی نظارت یا ذخیره فعالیت کاربر را حذف میکند، نه فقط سیاست.
NordVPN با سایر VPNها از نظر امنیت چگونه مقایسه میشود؟
NordVPN در سطح بالا برای امنیت مستقل تأییدشده قرار دارد. کمی رقیب با فرکانس حسابرسی آن برابری میکند. زیرساخت فقطRAM آن را در کنار ExpressVPN و ProtonVPN در آن دسته قرار میدهد. پروتکل NordLynx راهحل منحصر بهفردی برای محدودیتهای حریمخصوصی WireGuard ارائه میدهد. ویژگی حفاظت تهدید یک لایه امنیتی را اضافه میکند که اکثر VPNها کاملاً فاقد آن هستند.
برای کاربران متمرکز بر حریمخصوصی که گزینههای خود را درحالوزن میکنند، بهترین VPN برای حریمخصوصی را ببینید. با بررسی NordVPN شروع کنید تا تصویر کامل بگیرید، سپس قبل از خریداری قیمتگذاری NordVPN را بررسی کنید.