Onko NordVPN turvallinen? Auditiit, salaus ja yksityisyyskatsaus
Onko NordVPN turvallinen? Riippumattomien audiitien tulokset, vuoden 2018 palvelintapaus, Panaman lainkäyttöalue-analyysi, salausprotokollat ja kill switch -testaus.
NordVPN's privacy and security record is strong on process and mixed on proof
93/100, muodostettu kahdesta painotetusta osasta
App store -arvioinnit, osa pisteitä
4,664,59
Tutkittu 3.10.2026Tarkistettuja väitteitä: 31Erillisiä lähderyhmiä: 23Pisteet päivitetty 8.10.2026
86/100, muodostettu kahdesta painotetusta osasta
App store -arvioinnit, osa pisteitä
4,684,69
Tutkittu 3.10.2026Tarkistettuja väitteitä: 27Erillisiä lähderyhmiä: 27Pisteet päivitetty 8.10.2026
85/100, muodostettu kahdesta painotetusta osasta
App store -arvioinnit, osa pisteitä
4,614,70
Tutkittu 3.10.2026Tarkistettuja väitteitä: 23Erillisiä lähderyhmiä: 19Pisteet päivitetty 8.10.2026
Onko NordVPN turvallinen?
NordVPN
Tietoturva ja yksityisyys
NordVPN's privacy and security record is strong on process and mixed on proof
93/100, muodostettu kahdesta painotetusta osasta
App store -arvioinnit, osa pisteitä
4,664,59
Tutkittu 3.10.2026Tarkistettuja väitteitä: 31Erillisiä lähderyhmiä: 23Pisteet päivitetty 8.10.2026
Kyllä. NordVPN käyttää AES-256-salausta, toimii Panaman yksityisyyttä suojaavan lainkäytön alaisuudessa, ja sen sovellukset ja palvelimet on tarkastettu Cure53:n toimesta. NordVPN kertoo, että sen lokittomuuskäytäntö on tarkastettu Deloittella, vaikka mitään tilintarkastusraporttia ei ole julkisesti saatavilla. Yksi palvelinincidentti vuonna 2018 ei paljastautunut käyttäjätietoja. NordVPN vastasi siirtämällä koko infrastrukturinsa RAM-muistiin tallennettaviin palvelimiin, mikä vahvisti merkittävästi sen turvallisuusasennetta.
Tämä sivu käsittelee turvallisuutta syvällisesti. Yleisistä palvelun suorituskyvystä ja hinnoittelusta löydät lisätietoa NordVPN-arvostelussa.
Vuoden 2018 palvelintapaus: Mitä oikeastaan tapahtui
Maaliskuussa 2018 luvaton osapuoli pääsi käsiksi yhteen NordVPN:n palvelimeen Suomessa. Hyökkääjä hyödynsi etähallintatyökalua, jonka tietokeskuksen palveluntarjoaja oli jättänyt aktiiviseksi. NordVPN ei asentanut tätä työkalua. Tietokeskus asensi sen ilmoittamatta NordVPN:lle.
Hyökkääjä pääsi itse palvelimelle. He eivät päässeet käyttäjän tunnistetietoihin, selauskäyttäytymiseen tai tilitietoihin. Palvelimella ei ollut toimintolokeja, koska NordVPN:n lokitonta politiikkaa noudattaen niitä ei ollut olemassa varastettavaksi.
NordVPN löysi tietomurtautumisen sisäisen tarkastuksen aikana ja julkisti sen lokakuussa 2019. Viivästys herätti kritiikkiä. Yritys tunnusti puutteen ja käytti sitä ponnahdusalustana laajalle infrastruktuurin muutokselle.
Kuinka NordVPN reagoi
NordVPN päätti yhteistyön Suomalaisen tietokeskuksen kanssa välittömästi. Sitten yritys käynnisti kolme suurta aloitetta:
RAM-ainoastaan -palvelimiin siirtyminen. NordVPN siirsi koko verkon levyttömille (RAM-ainoastaan) palvelimille. Nämä palvelimet eivät voi varastoida tietoja pysyvästi. Jokainen uudelleenkäynnistys poistaa kaiken. Jopa fyysinen palvelimen takavarikointi ei tuota hyödyllistä dataa.
Bounty-ohjelma. NordVPN teki yhteistyötä HackerOnen kanssa, jotta riippumattomat tietoturvatutkijat voivat jatkuvasti testata sen järjestelmiä. Tutkijat ansaitsevat palkkioita haavoittavuuksien löytämisestä ennen hyökkääjiä.
Riippumaton auditointi-ohjelma. NordVPN sanoo sitoutuneensa säännöllisiin kolmannen osapuolen tietoturvatehtäviin. Tämä loi jatkuvaa ulkoista vastuuvelvollisuutta kertaluonteisen vakuutuksen sijaan.
Vuoden 2018 tapaus koski yhtä palvelinta tuhansista. Käyttäjädataa ei vuotanut. Mutta NordVPN käsitteli sen syynä koko infrastruktuurin uusimiselle nollasta. Tämä vastaus on tärkeämpää kuin itse tapaus.
NordVPN:n auditointiaikajana
Luottamus ilman todentamista ei merkitse mitään. NordVPN on julkaissut Cure53:n turvallisuusarvioinnit ja sanoo ottaneensa käyttöön kirjautumattomia vakuutusvelvoitteita.
Cure53 Security Assessments
Cure53[1], berliiniläinen tietoturvayritys, on arvioinut NordVPN:n useita kertoja. Sen heinä–elokuun 2022 arvio työpöytä- ja mobiilisovelluksista sekä lisäosista (raportti päivätty 22. helmikuuta 2023) löysi 22 havaintoa, joista 6 oli haavoittuvuuksia, mukaan lukien yksi kriittinen (Linuxin root-oikeuksien korotus). Sen syys–lokakuun 2022 arvio palvelimista ja infrastruktuurista (raportti päivätty 5. helmikuuta 2023) löysi 11 havaintoa ja 1 haavoittuvuuden, ja totesi palvelinten tietoturvan perustan olevan suhteellisen vakaa. Sen vuoden 2024 puolivälin arvio sovelluksista, selainlaajennuksista ja ominaisuuksista (raportti päivätty 17. joulukuuta 2024) löysi 31 ongelmaa, joista 22 oli haavoittuvuuksia ja 4 korkean vakavuuden, ilman kriittisiä havaintoja.
NordVPN:n lokittomattoman toiminnan varmennustyöt
NordVPN sanoo tilanneen lokittomattoman toiminnan varmennustyöt PwC:ltä (2018 ja 2020) ja Deloittelta (2022–2025). Nämä tilaukset on tekemässä NordVPN, eikä löytäneet julkisesti saatavilla olevaa tilintarkastajan raporttia, joten käsittele niitä NordVPN:n omaksi selvitykseksi. NordVPN kuvaa niitä lokittomuuden tarkastussivullaan[2].
Johtopäätös: NordVPN:n palvelininfrastruktuuri toimii sen lokittomaa politiikkaa noudattaen. Yritys ei säilytä yhteyden aikaleimoja, istuntojen kestoa, IP-osoitteita, selaustietoja tai kaistanleveyden käyttöä.
Jatkuva avoimuus
NordVPN julkaisee säännöllisiä transparenttisuusraportteja[3], jotka kertovat hallinnollisista tietopyynnöistä. Nämä raportit osoittavat johdonmukaisesti saman tuloksen: NordVPN:llä ei ole dataa luovuttaa. Raportit kattavat myös poistamispyynnöt, takuuviestin aseman ja kansallisen turvallisuuden kirjeet.
Panaman lainkäyttöalue suojelee käyttäjien yksityisyyttä
NordVPN:n emoyhtiö, Tefincom S.A., toimii Panaman lainsäädännön alaisuudessa. Tämä on merkityksellistä kolmesta konkreettisesta syystä.
Ei pakollista tietojen säilytystä. Panamalla ei ole lakeja, jotka velvoittaisivat VPN-palveluntarjoajia säilyttämään käyttäjän toimintaa tai yhteystietoja. Monet Euroopan ja Pohjois-Amerikan maat määräävät 6–24 kuukauden säilytysaikoja. Panama ei.
Ulkopuolella tiedustelujaon liittoutumista. Panama on viiden silmän, yhdeksän silmän ja neljätoista silmän valvontasopimuksien ulkopuolella. Nämä liittoutumat jakavat tiedusteludata jäsenvaltioiden välillä. Yhdysvalloissa, Isossa-Britanniassa, Kanadassa tai Australiassa sijaitseva VPN joutuu mahdollisen pakotetun paljastamisen kohteeksi. NordVPN ei.
Käytännön vaikutus tietopyynnöille. Ulkomaisen lainvalvontaviranomaisen ei voida pakottaa Panaman yritystä toimittamaan tietoja omien oikeudellisten järjestelmiensä kautta. Heidän on työskenneltävä Panaman tuomioistuinten kautta. Silloinkään NordVPN ylläpitää mitään lokeja tuottaa. Lainkäyttöalue lisää rakenteellisen esteen teknisen esteen päälle.
AES-256-salaus ja protokollan vaihtoehdot
NordVPN salaa kaikki liikenne AES-256:lla. Tämä on sama salausstandardi, jota Yhdysvaltain hallitus käyttää luokitelluille tiedoille. Tunnetaan mikään hyökkäys, joka voisi murtaa AES-256:ta käytännöllisellä aikavälillä. Nykyiset arviot viittaavat siihen, että se veisi miljardeja vuosia nykyisellä laskentateholla.
NordLynx-protokolla
NordLynx on NordVPN:n oletusprotokolla. Se perustuu WireGuardiin, joka toimittaa korkeat nopeudet kevyen 4 000 rivikoodin pohjasuunnittelun kautta. WireGuardissa itsessään on yksityisyyden rajoitus: se vaatii staattisten IP-osoitteiden tallentamista palvelimelle.
NordVPN ratkaisi tämän kaksoisNAT (Network Address Translation) -järjestelmän avulla. Kaksois-NAT osoittaa dynaamisen liitäntäosoitteen kullekin istunnolle. Kun istunto päättyy, osoite katoaa. Tämä toimittaa WireGuardin nopeushyötyä ilman sen yksityisyyden kompromissia.
NordLynx perustuu WireGuardiin, joka pitää protokollan yleiskustannukset pieninä; todelliset nopeudet riippuvat yhteydestäsi ja palvelimen etäisyydestä. Protokolla hoitaa suoratoiston, pelaamisen ja suurten latausten ilman pullonkauloja.
OpenVPN
OpenVPN on edelleen saatavilla käyttäjille, jotka pitävät paremmaksi hyväksi todetusta protokollasta. Se toimii sekä TCP:n että UDP:n yli. TCP tarjoaa luotettavuutta rajoittaville verkoille. UDP toimittaa nopeampia nopeuksia yleiseen käyttöön. OpenVPN:n avoimen lähdekoodin koodipohjaa on tarkastettu laajasti turvallisuusyhteisön toimesta kahden vuosikymmenen aikana.
IKEv2/IPsec
IKEv2/IPsec toimii hyvin mobiililaitteilla. Se muodostaa yhteyden uudelleen nopeasti Wi-Fi- ja matkapuhelinverkkojen välillä vaihdettaessa. NordVPN parittaa sen AES-256-salauksella. Tämä protokolla sopii käyttäjille, jotka liikkuvat verkkojen välillä usein.
Kill Switch estää tietovuodot katkeamisten aikana
VPN-yhteydet voivat katkeaa. Kun ne katkaistuvat, suojaton liikenne voi karata ISP:llesi. NordVPN:n kill switch estää tämän.
Kill switch valvoo VPN-yhteyttään jatkuvasti. Jos tunneli katkeaa, se estää kaiken internet-liikenteen välittömästi. Mitään dataa ei lähde laitteeltasi, kunnes VPN muodostaa yhteyden uudelleen. NordVPN tarjoaa kaksi kill switch -tilaa:
Sovelluskerroksen kill switch. Tämä estää internet-pääsyn erityisille sovelluksille VPN:n katketessa. Muut sovellukset toimivat normaalisti.
Järjestelmätason kill switch. Tämä estää kaiken internet-liikenteen laitteittain. Mitään ei pääse läpi ilman VPN:ää. Tämä on turvallisempi vaihtoehto yksityisyydelle kriittisissä tehtävissä.
DNS-vuodon suojaus pitää kyselyt yksityisinä
DNS-pyynnöt kääntävät toimialueiden nimet IP-osoitteiksi. Ilman suojausta nämä pyynnöt voivat vuotaa ISP:llesi jopa VPN:ään liittyneissä oloissa. NordVPN reitittää kaikki DNS-kyselyt oman salatun DNS-palvelimensa kautta.
Tämä estää ISP:tä näkemästä, mitkä verkkosivustot vierailet. Se estää myös kolmansien osapuolten DNS-palveluntarjoajia loggaamasta selauskäyttäytymistäsi. Riippumattomat DNS-vuodon testit vahvistavat jatkuvasti, että NordVPN:n suojaus toimii mainostetulla tavalla.
Uhkasuoja estää haittaohjelmia ja seurantaa
Threat Protection toimii verkkotasolla. Se estää tunnetut haitalliset toimialueet latautumasta. Se poistaa seurantaparametrit URL-osoitteista. Se tunnistaa ja pysäyttää haittaohjelman lataukset.
Threat Protection toimii jopa silloin, kun et ole yhteydessä VPN-palvelimeen. Se toimii erillisen turvallisuuskerroksen toiminnossa tuetuilla alustoilla. AV-TEST, riippumaton turvallisuusinstituutti, on sertifioinut Threat Protectionin haittaohjelman estämisen kyvyn.
Ominaisuus skannaa tiedostoja latauksen aikana. Se tarkastaa URL-osoitteita jatkuvasti päivitetyissä uhatietokannassa. Se estää intrusiivisia mainoksia, jotka usein toimivat haittaohjelman toimitusvektoreina.
Viitteet
- Nordvpn. p.v. Cure53. https://nordvpn.com/blog/cure53-latest-security-assessment/.
- Nordvpn. p.v. lokittomuuden tarkastussivullaan. https://nordvpn.com/blog/nordvpn-audit/.
- Nordvpn. p.v. transparenttisuusraportteja. https://nordvpn.com/blog/nordvpn-transparency-report/.
Tämän sivun resurssit
Tutkimuksemme kaaviot ja viitekuvat, vapaasti katsottavissa ja jaettavissa.
Usein kysytyt kysymykset
Onko NordVPN todella turvallinen käyttää?
Kyllä. NordVPN salaa liikenteen AES-256-salauksella, toimii Panaman ei-tietojen-säilytys-lainsäädännön alaisuudessa, ja sen sovellukset ja infrastruktuuri on arvioitu Cure53:n toimesta, ja NordVPN sanoo, että Deloitte on audioinut sen ei-lokit-käytäntöä. Sen ainoa tietoturva-insidentti, yksittäinen palvelinvuoto Suomessa vuonna 2018, paljasti nolla käyttäjätietoja tai selaimen historian tietoja, koska lokeja ei ollut olemassa varastettavaksi.
Mitä tarkalleen tapahtui NordVPN:n 2018 tietomurtautumisessa, ja pitäisikö sen huolestuttaa sinua nyt?
Hyökkääjä hyödynsi etähallintatyökalua, jonka Suomalainen tietokeskus oli jättänyt aktiiviseksi ilman NordVPN:n tietoa, saaden pääsyn yhteen palvelimeen tuhansista ilman käyttäjän tunnistetietoja, selausta lokeja tai tilitietoja. NordVPN julkisti sen lokakuussa 2019, sitten siirsi koko verkon RAM-ainoastaan -palvelimille, lisäsi HackerOne bounty -ohjelman ja sitoutui toistuviin kolmannen osapuolen auditointeihin.
Mitkä riippumattomat yritykset ovat auditoinneet NordVPN:n turvallisuutta?
NordVPN on julkaissut kolme Cure53-arviointia: sovellukset ja lisäosat (raportti päivätty helmikuu 2023), palvelimet ja infrastruktuuri (helmikuu 2023) sekä sovellukset, laajennukset ja ominaisuudet (joulukuu 2024). Erikseen NordVPN sanoo tilanneen ei-lokkeja koskevia varmennuspalveluja PwC:ltä ja Deloittelta, mutta emme löytäneet julkisesti luettavissa olevaa tilintarkastusraporttia niille.
Miksi NordVPN toimii Panamasta, ja mitä kyseinen lainkäyttöalue itse asiassa suojaa?
NordVPN:n emoyhtiö Tefincom S.A. sijaitsee Panamassa nimenomaan siksi, että maassa ei ole pakollisia tietojen säilyttämislakeja ja se sijaitsee Five Eyes-, Nine Eyes- ja Fourteen Eyes -tiedusteluyhteistyöallianssin ulkopuolella. Ulkomainen lainvalvonta joutuu pyytämään Panaman tuomioistuimia pakottamaan tietueiden toimittamisen, ja vaikka näin tapahtuisikin, NordVPN kertoo, ettei se säilytä lokeja luovutettavaksi.
Mitä salausta NordVPN käyttää, ja voidaanko sitä realistisesti murtaa?
NordVPN käyttää AES-256:ta, samaa standardia, jota Yhdysvaltain hallitus soveltaa luokitelluille tiedoille, kaikissa protokolleissaan. Tunnetaan mikään menetelmä, joka voisi murtaa AES-256:ta käytännöllisellä aikavälillä. Nykyiset arviot asettavat raa’an voiman yrityksen miljardeihin vuosiin jopa nykyisellä laskentateholla, mikä tekee salauksesta tehokkaan murtamattomaksi nykyisen teknologian kanssa.
Mikä NordLynx on, ja kuinka se korjaa WireGuardin pääasiallisen yksityisyyden puutteen?
NordLynx on NordVPN:n oletusprotokolla, joka perustuu WireGuardin kevyeen koodipohjaan nopeudelle, mutta muutettu ratkaisemaan WireGuardin ydinheikkous: tarve tallentaa staattinen IP-osoite käyttäjää kohti palvelimelle. NordVPN:n kaksois-NAT -järjestelmä osoittaa kullekin istunnolle väliaikaisen osoitteen, joka katoaa yhteyden katketessa, toimittaen WireGuardin suorituskyvyn ilman pysyvää tunnistinta jätetystä.
Kuinka NordVPN:n kill switch oikeastaan estää tietovuodot, kun yhteys katkeaa?
NordVPN:n kill switch valvoo VPN-tunnelia jatkuvasti ja estää kaiken internet-liikenteen välittömästi, kun se katkeaa, joten mitään ei lähde laitteeltasi suojattamatta, kunnes yhteys palautuu. Se tarjoaa sovelluskerroksen tilaa, joka estää vain valitut sovellukset ja järjestelmätason tilaa, joka estää kaiken laitteen liikenteen, tiukemman vaihtoehdon yksityisyydelle kriittisissä istunnoissa, kuten rahoitustietojen käsittelyä.
Suojeleeko NordVPN DNS-vuodoilta, jotka voivat paljastaa selailusi ISP:llesi?
Kyllä. NordVPN reitittää kaikki DNS-kyselyt omien salattujen DNS-palvelimiensa kautta ISP:n oletusresolverin sijaan, mikä estää palveluntarjoajaasi tai kolmannen osapuolen DNS-palveluita kirjaamasta, mitkä sivustot vierailet. Voit vahvistaa sen toimivuuden suorittamalla DNS-vuototestin samalla kun olet yhteydessä palvelimeen.
Mitä NordVPN:n Threat Protection estää, ja toimiiko se ilman VPN:ää yhteyttä?
Threat Protection estää tunnetut haitalliset toimialueet latautumasta, poistaa seurantaparametrit URL-osoitteista ja skannaa ladatut tiedostot haittaohjelmien varalta, kaikki verkkotasolla. Se toimii erillisen turvallisuuskerroksen toiminnossa jopa silloin, kun et ole yhteydessä VPN-palvelimeen. AV-TEST, riippumaton turvallisuusinstituutti, on sertifioinut sen haittaohjelman estämisen kyvyn.
Miten NordVPN:n turvallisuus vertautuu ExpressVPN:ään ja ProtonVPN:ään vastaavalla hinnalla?
Kaikki kolme alkavat lähes samasta hintapisteestä (NordVPN $3.49$/kk, ExpressVPN $2.99$/kk, ProtonVPN $3.49$/kk) ja tarjoavat 30 päivän rahanpalautuustakuun, mutta auditoinnin syvyys vaihtelee. NordVPN:n Cure53-arvioinnit seisovat rinnalla ExpressVPN:n KPMG-varmuusraportin ja Cure53-auditoinnin kanssa, ja ProtonVPN, joka toimii Sveitsin lainkäytön alaisuudessa ja sanoo, että sen no-logs-politiikkaa on auditoitu Securitumilla. NordVPN sijoittuu #1 22:sta julkaistuista kolmannen osapuolen testeistä koostuneessa Speed Lab -testeissämme; ExpressVPN sijoittuu #8, ProtonVPN sijoittuu #12.
Onko olemassa tapa testata NordVPN:n turvallisuusväitettä riskittömästi ennen sitoutumista?
Kyllä. NordVPN tukee jokaista suunnitelmaa 30 päivän rahanpalautustakuulla, joka antaa sinulle täyden kuukauden testata kill switchiä, DNS-vuodon suojausta ja Threat Protection -palvelua itse ennen päätöstä. Jos NordVPN:n turvallisuusominaisuudet eivät kestä omaa tarkastusta tuon ikkunan sisällä, voit pyytää hyvitystä ilman pitkäaikaista sitoutumista.
Heikentääkö useiden laitteiden suojaaminen yhdellä NordVPN-tilillä sen yksityisyydensuojaa?
Ei. Yksittäinen NordVPN-tili kattaa 10 samanaikaista laitteen yhteyttä, ja jokainen yhteys suorittaa saman AES-256-salauksen, kill switchin ja DNS-vuodonestojärjestelmän itsenäisesti. Laitteiden lisääminen ei heikennä turvallisuutta, koska NordVPN:n lokittamattoman liikenteen käytäntö koskee tasaisesti jokaista yhteydessä olevaa laitetta sen sijaan, että riski skaalautuisi laitteen määrän myötä.
Kuinka voin vahvistaa, että NordVPN:n kill switch todella suojelee minua ennen kuin luotan siihen?
Muodosta yhteys NordVPN-palvelimeen, katkaise sitten Wi-Fi tai irrota ethernet äkillisesti istunnon aikana pakotetun pudotuksen aikaansaamiseksi. Toimiva kill switch katkaisee kaiken internet-liikenteen välittömästi sen sijaan, että palautuisit suojattamaan yhteykseesi. NordVPN:n järjestelmätason kill switch estää kaiken laiteliikenteen, kun taas sovelluskerroksen versio rajoittaa vain valittuja sovelluksia, joten testaa kumpaa tilaa aiot käyttää.
Mitä pitäisi tehdä, jos olet huolissaan NordVPN:n 2018-tyylisen palvelintapauksen toistumisesta?
Vähän toimintaa tarvitaan sinun puoleltasi, koska NordVPN:n vastaus käsitteli juurisyyt: se siirsi koko verkon RAM-ainoastaan -palvelimille, jotka pyyhkivät tiedot jokaisen käynnistyksen yhteydessä, lisäsi HackerOne bounty -ohjelman jatkuvaan haavoittavuuksien testaamiseen ja sitoutui toistuviin kolmannen osapuolen auditointeihin. Jos olet huolissaan, tarkista NordVPN:n julkaistut transparenttisuusraportit, jotka osoittavat, että mitään dataa ei ole luovutettavaksi.
