Onko NordVPN turvallinen? Auditiit, salaus ja yksityisyyskatsaus
Onko NordVPN turvallinen? Riippumattomien audiitien tulokset, vuoden 2018 palvelintapaus, Panaman lainkäyttöalue-analyysi, salausprotokollat ja kill switch -testaus.
Turvallisuusvaatimuksiltaan parhaat VPN-palvelut
Onko NordVPN turvallinen?
Kyllä. NordVPN käyttää AES-256-salausta, toimii Panaman yksityisyysystävällisen lainkäyttöalueen alaisuudessa ja on läpäissyt useita riippumattomia auditointeja, mukaan lukien Deloitten suorittaman täydellisen lokittamattoman palvelun vahvistuksen. Yksi palvelintapaus vuonna 2018 ei paljastaneet käyttäjien tietoja. NordVPN vastasi siirtämällä koko infrastruktuurinsa RAM-ainoastaan -palvelimille, mikä paransi turvallisuusasentoa merkittävästi.
Tämä sivu käsittelee turvallisuutta syvällisesti. Yleisistä palvelun suorituskyvystä ja hinnoittelusta löydät lisätietoa NordVPN-arvostelussa.
Vuoden 2018 palvelintapaus: Mitä oikeastaan tapahtui
Maaliskuussa 2018 luvaton osapuoli pääsi käsiksi yhteen NordVPN:n palvelimeen Suomessa. Hyökkääjä hyödynsi etähallintatyökalua, jonka tietokeskuksen palveluntarjoaja oli jättänyt aktiiviseksi. NordVPN ei asentanut tätä työkalua. Tietokeskus asensi sen ilmoittamatta NordVPN:lle.
Hyökkääjä pääsi itse palvelimelle. He eivät päässeet käyttäjän tunnistetietoihin, selauskäyttäytymiseen tai tilitietoihin. Palvelimella ei ollut toimintolokeja, koska NordVPN:n lokitonta politiikkaa noudattaen niitä ei ollut olemassa varastettavaksi.
NordVPN löysi tietomurtautumisen sisäisen tarkastuksen aikana ja julkisti sen lokakuussa 2019. Viivästys herätti kritiikkiä. Yritys tunnusti puutteen ja käytti sitä ponnahdusalustana laajalle infrastruktuurin muutokselle.
Kuinka NordVPN reagoi
NordVPN päätti yhteistyön Suomalaisen tietokeskuksen kanssa välittömästi. Sitten yritys käynnisti kolme suurta aloitetta:
RAM-ainoastaan -palvelimiin siirtyminen. NordVPN siirsi koko verkon levyttömille (RAM-ainoastaan) palvelimille. Nämä palvelimet eivät voi varastoida tietoja pysyvästi. Jokainen uudelleenkäynnistys poistaa kaiken. Jopa fyysinen palvelimen takavarikointi ei tuota hyödyllistä dataa.
Bounty-ohjelma. NordVPN teki yhteistyötä HackerOnen kanssa, jotta riippumattomat tietoturvatutkijat voivat jatkuvasti testata sen järjestelmiä. Tutkijat ansaitsevat palkkioita haavoittavuuksien löytämisestä ennen hyökkääjiä.
Riippumattoman auditoinnin ohjelma. NordVPN sitoutui säännöllisiin kolmannen osapuolen tietoturva-auditointeihin. Tämä loi jatkuvaa ulkoista vastuullisuutta pelkän kertaluonteisen vakuutuksen sijaan.
Vuoden 2018 tapaus koski yhtä palvelinta tuhansista. Käyttäjädataa ei vuotanut. Mutta NordVPN käsitteli sen syynä koko infrastruktuurin uusimiselle nollasta. Tämä vastaus on tärkeämpää kuin itse tapaus.
NordVPN:n auditoinnin aikajana
Luottamus-väitteillä ilman todentamista ei ole merkitystä. NordVPN on asettanut itsensä useiden riippumattomien auditointien kohteeksi arvostetuista kyberturvallisuusyrityksistä.
VerSprite-sovellusten turvallisuusauditointia
VerSprite suoritti NordVPN:n sovelluksille turvallisuuden arviointia. Auditointi tutki VPN-asiakkaita haavoittavuuksien, koodin heikkouksien ja mahdollisten hyökkäysvektoreiden varalta. VerSprite löysi monimutkaiselle ohjelmistolle tyypillisiä ongelmia. NordVPN korjasi ne. Prosessi loi perustan jatkuvalle sovellusten turvallisuustestauksen tekemiselle.
Cure53-infrastruktuurin arviointi
Cure53[1], Berliinissä toimiva turvallisuusyritys, suoritti infrastruktuurin tasoisesti auditointia. Heidän tiimi tutki NordVPN:n palvelimen määrityksiä, verkon arkkitehtuuria ja taustapalveluita. Cure53 tunnisti kehityskohteita ja vahvisti, että ydininfrastruktuuri toimi turvallisesti. NordVPN julkaisi tulokset julkisesti.
Deloitten lokittamattoman palvelun vahvistus (2022)
Tämä auditointi on merkitsevin yksityisyydestä huolehtiville käyttäjille. Deloitte, yksi neljästä suuresta kirjanpitofirmasta, suoritti täydellisen NordVPN:n lokittomia väitettä koskevan tutkimuksen. Deloitte tarkasti palvelimen määrityksiä, arvioi teknisiä valvontakeinoja ja haastatteli henkilökuntaa. NordVPN julkaisi Deloitten auditoinnin tulokset[2] julkisesti.
Johtopäätös: NordVPN:n palvelininfrastruktuuri toimii sen lokittomaa politiikkaa noudattaen. Yritys ei säilytä yhteyden aikaleimoja, istuntojen kestoa, IP-osoitteita, selaustietoja tai kaistanleveyden käyttöä.
Jatkuva avoimuus
NordVPN julkaisee säännöllisiä transparenttisuusraportteja[3], jotka kertovat hallinnollisista tietopyynnöistä. Nämä raportit osoittavat johdonmukaisesti saman tuloksen: NordVPN:llä ei ole dataa luovuttaa. Raportit kattavat myös poistamispyynnöt, takuuviestin aseman ja kansallisen turvallisuuden kirjeet.
Panaman lainkäyttöalue suojelee käyttäjien yksityisyyttä
NordVPN:n emoyhtiö, Tefincom S.A., toimii Panaman lainsäädännön alaisuudessa. Tämä on merkityksellistä kolmesta konkreettisesta syystä.
Ei pakollista tietojen säilytystä. Panamalla ei ole lakeja, jotka velvoittaisivat VPN-palveluntarjoajia säilyttämään käyttäjän toimintaa tai yhteystietoja. Monet Euroopan ja Pohjois-Amerikan maat määräävät 6–24 kuukauden säilytysaikoja. Panama ei.
Ulkopuolella tiedustelujaon liittoutumista. Panama on viiden silmän, yhdeksän silmän ja neljätoista silmän valvontasopimuksien ulkopuolella. Nämä liittoutumat jakavat tiedusteludata jäsenvaltioiden välillä. Yhdysvalloissa, Isossa-Britanniassa, Kanadassa tai Australiassa sijaitseva VPN joutuu mahdollisen pakotetun paljastamisen kohteeksi. NordVPN ei.
Käytännön vaikutus tietopyynnöille. Ulkomaisen lainvalvontaviranomaisen ei voida pakottaa Panaman yritystä toimittamaan tietoja omien oikeudellisten järjestelmiensä kautta. Heidän on työskenneltävä Panaman tuomioistuinten kautta. Silloinkään NordVPN ylläpitää mitään lokeja tuottaa. Lainkäyttöalue lisää rakenteellisen esteen teknisen esteen päälle.
AES-256-salaus ja protokollan vaihtoehdot
NordVPN salaa kaikki liikenne AES-256:lla. Tämä on sama salausstandardi, jota Yhdysvaltain hallitus käyttää luokitelluille tiedoille. Tunnetaan mikään hyökkäys, joka voisi murtaa AES-256:ta käytännöllisellä aikavälillä. Nykyiset arviot viittaavat siihen, että se veisi miljardeja vuosia nykyisellä laskentateholla.
NordLynx-protokolla
NordLynx on NordVPN:n oletusprotokolla. Se perustuu WireGuardiin, joka toimittaa korkeat nopeudet kevyen 4 000 rivikoodin pohjasuunnittelun kautta. WireGuardissa itsessään on yksityisyyden rajoitus: se vaatii staattisten IP-osoitteiden tallentamista palvelimelle.
NordVPN ratkaisi tämän kaksoisNAT (Network Address Translation) -järjestelmän avulla. Kaksois-NAT osoittaa dynaamisen liitäntäosoitteen kullekin istunnolle. Kun istunto päättyy, osoite katoaa. Tämä toimittaa WireGuardin nopeushyötyä ilman sen yksityisyyden kompromissia.
Suorituskykybenchmarkit osoittavat NordLynxin saavuttavan yli 730 Mbps:n nopeuksia gigabitin yhteydellä. Viive pysyy alhaisena. Protokolla käsittelee suoratoistoa, pelejä ja suurten tiedostojen latausta ilman pullonkauloja.
OpenVPN
OpenVPN on edelleen saatavilla käyttäjille, jotka pitävät paremmaksi hyväksi todetusta protokollasta. Se toimii sekä TCP:n että UDP:n yli. TCP tarjoaa luotettavuutta rajoittaville verkoille. UDP toimittaa nopeampia nopeuksia yleiseen käyttöön. OpenVPN:n avoimen lähdekoodin koodipohjaa on tarkastettu laajasti turvallisuusyhteisön toimesta kahden vuosikymmenen aikana.
IKEv2/IPsec
IKEv2/IPsec toimii hyvin mobiililaitteilla. Se muodostaa yhteyden uudelleen nopeasti Wi-Fi- ja matkapuhelinverkkojen välillä vaihdettaessa. NordVPN parittaa sen AES-256-salauksella. Tämä protokolla sopii käyttäjille, jotka liikkuvat verkkojen välillä usein.
Kill Switch estää tietovuodot katkeamisten aikana
VPN-yhteydet voivat katkeaa. Kun ne katkaistuvat, suojaton liikenne voi karata ISP:llesi. NordVPN:n kill switch estää tämän.
Kill switch valvoo VPN-yhteyttään jatkuvasti. Jos tunneli katkeaa, se estää kaiken internet-liikenteen välittömästi. Mitään dataa ei lähde laitteeltasi, kunnes VPN muodostaa yhteyden uudelleen. NordVPN tarjoaa kaksi kill switch -tilaa:
Sovelluskerroksen kill switch. Tämä estää internet-pääsyn erityisille sovelluksille VPN:n katketessa. Muut sovellukset toimivat normaalisti.
Järjestelmätason kill switch. Tämä estää kaiken internet-liikenteen laitteittain. Mitään ei pääse läpi ilman VPN:ää. Tämä on turvallisempi vaihtoehto yksityisyydelle kriittisissä tehtävissä.
DNS-vuodon suojaus pitää kyselyt yksityisinä
DNS-pyynnöt kääntävät toimialueiden nimet IP-osoitteiksi. Ilman suojausta nämä pyynnöt voivat vuotaa ISP:llesi jopa VPN:ään liittyneissä oloissa. NordVPN reitittää kaikki DNS-kyselyt oman salatun DNS-palvelimensa kautta.
Tämä estää ISP:tä näkemästä, mitkä verkkosivustot vierailet. Se estää myös kolmansien osapuolten DNS-palveluntarjoajia loggaamasta selauskäyttäytymistäsi. Riippumattomat DNS-vuodon testit vahvistavat jatkuvasti, että NordVPN:n suojaus toimii mainostetulla tavalla.
Uhkasuoja estää haittaohjelmia ja seurantaa
Threat Protection toimii verkkotasolla. Se estää tunnetut haitalliset toimialueet latautumasta. Se poistaa seurantaparametrit URL-osoitteista. Se tunnistaa ja pysäyttää haittaohjelman lataukset.
Threat Protection toimii jopa silloin, kun et ole yhteydessä VPN-palvelimeen. Se toimii erillisen turvallisuuskerroksen toiminnossa tuetuilla alustoilla. AV-TEST, riippumaton turvallisuusinstituutti, on sertifioinut Threat Protectionin haittaohjelman estämisen kyvyn.
Ominaisuus skannaa tiedostoja latauksen aikana. Se tarkastaa URL-osoitteita jatkuvasti päivitetyissä uhatietokannassa. Se estää intrusiivisia mainoksia, jotka usein toimivat haittaohjelman toimitusvektoreina.
Viitteet
Tämän sivun resurssit
Testeistämme peräisin olevia kaavioita ja viitekuvia – vapaasti katsottavissa ja jaettavissa.
Usein kysytyt kysymykset
Onko NordVPN todella turvallinen käyttää?
Kyllä. NordVPN salaa liikenteen AES-256:lla, toimii Panaman datapyynnöltömän lainkäyttöalueen alaisuudessa ja on läpäissyt riippumattoman auditoinnin VerSpritelta, Cure53:lta ja Deloitten 2022 lokittomasta palvelun vahvistuksesta. Sen ainoa turvallisuuspoikkeama, yksi palvelintapaus Suomessa vuonna 2018, ei paljastaneet käyttäjän tunnistetietoja tai selaustietoja, koska mitään lokeja ei ollut varastettavaksi.
Mitä tarkalleen tapahtui NordVPN:n 2018 tietomurtautumisessa, ja pitäisikö sen huolestuttaa sinua nyt?
Hyökkääjä hyödynsi etähallintatyökalua, jonka Suomalainen tietokeskus oli jättänyt aktiiviseksi ilman NordVPN:n tietoa, saaden pääsyn yhteen palvelimeen tuhansista ilman käyttäjän tunnistetietoja, selausta lokeja tai tilitietoja. NordVPN julkisti sen lokakuussa 2019, sitten siirsi koko verkon RAM-ainoastaan -palvelimille, lisäsi HackerOne bounty -ohjelman ja sitoutui toistuviin kolmannen osapuolen auditointeihin.
Mitkä riippumattomat yritykset ovat audioineet NordVPN:n turvallisuutta ja lokittomia väitteitä?
Kolme yritystä toistaiseksi. VerSprite arvioi NordVPN:n sovelluksia koodin haavoittavuuksien ja hyökkäysvektoreiden suhteen, Cure53 audioineet palvelimen määrityksiä ja taustainfrastruktuuria, ja Deloitte suoritti täyden 2022 lokittomasta palvelun vahvistuksen vahvistellen, että NordVPN ei säilytä yhteystietojen aikaleimoja, IP-osoitteita, istuntojen kestoa tai kaistanleveyden käyttöä. Kaikki tulokset julkaistaan julkisesti NordVPN:n sivustolla.
Miksi NordVPN toimii Panamasta, ja mitä lainkäyttöalue tarkalleen suojelee?
NordVPN:n emoyritys, Tefincom S.A., sijaitsee Panamassa nimenomaan, koska maalla ei ole pakollista tietojen säilytyslakeja ja se on viiden silmän, yhdeksän silmän ja neljätoista silmän tiedustelujaon liittoutumien ulkopuolella. Ulkomaiset lainvalvontaviranomaiset joutuvat pyytämään Panaman tuomioistuin kuitata tietoja, ja silloinkään NordVPN ylläpitää mitään lokeja luovuttaa, sen Deloitten vahvistaman lokittomana politiikkana.
Mitä salausta NordVPN käyttää, ja voidaanko sitä realistisesti murtaa?
NordVPN käyttää AES-256:ta, samaa standardia, jota Yhdysvaltain hallitus soveltaa luokitelluille tiedoille, kaikissa protokolleissaan. Tunnetaan mikään menetelmä, joka voisi murtaa AES-256:ta käytännöllisellä aikavälillä. Nykyiset arviot asettavat raa’an voiman yrityksen miljardeihin vuosiin jopa nykyisellä laskentateholla, mikä tekee salauksesta tehokkaan murtamattomaksi nykyisen teknologian kanssa.
Mikä NordLynx on, ja kuinka se korjaa WireGuardin pääasiallisen yksityisyyden puutteen?
NordLynx on NordVPN:n oletusprotokolla, joka perustuu WireGuardin kevyeen koodipohjaan nopeudelle, mutta muutettu ratkaisemaan WireGuardin ydinheikkous: tarve tallentaa staattinen IP-osoite käyttäjää kohti palvelimelle. NordVPN:n kaksois-NAT -järjestelmä osoittaa kullekin istunnolle väliaikaisen osoitteen, joka katoaa yhteyden katketessa, toimittaen WireGuardin suorituskyvyn ilman pysyvää tunnistinta jätetystä.
Kuinka NordVPN:n kill switch oikeastaan estää tietovuodot, kun yhteys katkeaa?
NordVPN:n kill switch valvoo VPN-tunnelia jatkuvasti ja estää kaiken internet-liikenteen välittömästi, kun se katkeaa, joten mitään ei lähde laitteeltasi suojattamatta, kunnes yhteys palautuu. Se tarjoaa sovelluskerroksen tilaa, joka estää vain valitut sovellukset ja järjestelmätason tilaa, joka estää kaiken laitteen liikenteen, tiukemman vaihtoehdon yksityisyydelle kriittisissä istunnoissa, kuten rahoitustietojen käsittelyä.
Suojeleeko NordVPN DNS-vuodoilta, jotka voisivat paljastaa selaukseni ISP:lle?
Kyllä. NordVPN reitittää kaikki DNS-kyselyt oman salatun DNS-palvelimensa kautta ISP:n oletusratkaisijan sijaan, estäen palveluntarjoajaa tai kolmannen osapuolen DNS-palveluita loggaamasta mitä sivustoja vierailet. Riippumattomat DNS-vuodon testit, jotka on kuvattu NordVPN:n turvallisuusasiakirjoissa, vahvistavat, että tämä suojaus toimii mainostetulla tavalla ilman vuotoja havaituista testauksen aikana.
Mitä NordVPN:n Threat Protection estää, ja toimiiko se ilman VPN:ää yhteyttä?
Threat Protection estää tunnetut haitalliset toimialueet latautumasta, poistaa seurantaparametrit URL-osoitteista ja skannaa ladatut tiedostot haittaohjelmien varalta, kaikki verkkotasolla. Se toimii erillisen turvallisuuskerroksen toiminnossa jopa silloin, kun et ole yhteydessä VPN-palvelimeen. AV-TEST, riippumaton turvallisuusinstituutti, on sertifioinut sen haittaohjelman estämisen kyvyn.
Kuinka NordVPN:n turvallisuuskokonaisuus vertautuu ExpressVPN:ään ja ProtonVPN:ään samankaltaisella hinnalla?
Kaikki kolme alkavat lähellä samaa hintapistettä (NordVPN ja ExpressVPN $3,49/kk:sta, ProtonVPN $2,49/kk:sta) ja pitävät 30 päivän rahanpalautustakuuta, mutta auditoinnin syvyys eroaa. NordVPN:n Deloitten lokittomasta palvelun vahvistus ja Cure53:n infrastruktuurin auditointi istuvat rinnakkain ExpressVPN:n PwC:n ja Cure53:n auditointien ja ProtonVPN:n Securitum-auditoinnin kanssa Sveitsin lainkäyttöalueella. NordVPN sijoittuu #1 22:sta meidän nopeuslab-testissa, yhteenlaskettu riippumattomista laeista; ExpressVPN sijoittuu #8, ProtonVPN sijoittuu #12.
Onko olemassa tapa testata NordVPN:n turvallisuusväitettä riskittömästi ennen sitoutumista?
Kyllä. NordVPN tukee jokaista suunnitelmaa 30 päivän rahanpalautustakuulla, joka antaa sinulle täyden kuukauden testata kill switchiä, DNS-vuodon suojausta ja Threat Protection -palvelua itse ennen päätöstä. Jos NordVPN:n turvallisuusominaisuudet eivät kestä omaa tarkastusta tuon ikkunan sisällä, voit pyytää hyvitystä ilman pitkäaikaista sitoutumista.
Heikentääkö yhden NordVPN-tilin avulla useiden laitteiden suojaaminen sen yksityisyydensuojaa?
Ei. Yksi NordVPN-tili kattaa 10 samanaikaista laiteyhteyttä, ja jokainen yhteys ajaa samaa AES-256-salausta, kill switchia ja DNS-vuodon suojausta itsenäisesti. Laitteiden lisääminen ei heikennä turvallisuutta, koska NordVPN:n Deloitten vahvistama 2022 lokittomata politiikka koskee tasaisesti jokaista yhteydessä olevaa laitetta eikä mittakaavaa riskiä laitemäärän kanssa.
Kuinka voin vahvistaa, että NordVPN:n kill switch todella suojelee minua ennen kuin luotan siihen?
Muodosta yhteys NordVPN-palvelimeen, katkaise sitten Wi-Fi tai irrota ethernet äkillisesti istunnon aikana pakotetun pudotuksen aikaansaamiseksi. Toimiva kill switch katkaisee kaiken internet-liikenteen välittömästi sen sijaan, että palautuisit suojattamaan yhteykseesi. NordVPN:n järjestelmätason kill switch estää kaiken laiteliikenteen, kun taas sovelluskerroksen versio rajoittaa vain valittuja sovelluksia, joten testaa kumpaa tilaa aiot käyttää.
Mitä pitäisi tehdä, jos olet huolissaan NordVPN:n 2018-tyylisen palvelintapauksen toistumisesta?
Vähän toimintaa tarvitaan sinun puoleltasi, koska NordVPN:n vastaus käsitteli juurisyyt: se siirsi koko verkon RAM-ainoastaan -palvelimille, jotka pyyhkivät tiedot jokaisen käynnistyksen yhteydessä, lisäsi HackerOne bounty -ohjelman jatkuvaan haavoittavuuksien testaamiseen ja sitoutui toistuviin kolmannen osapuolen auditointeihin. Jos olet huolissaan, tarkista NordVPN:n julkaistut transparenttisuusraportit, jotka osoittavat, että mitään dataa ei ole luovutettavaksi.
