Onko Surfshark turvallinen? Turvallisuus, yksityisyys ja tarkastusanalyysi

Onko Surfshark turvallinen? Riippumattomat tarkastustulokset, salausalgoritmit, lainkäyttöalueanalyysi, kill switch -testaus ja no-logs -käytännön vahvistus.

··9 min lukuaika
Turvallisimmat VPN-palvelut
#1Surfshark4,500+ palvelimet
#2NordVPN7,130 palvelimet
#3ProtonVPN20,000+ palvelimet
Katso metodologiamme

Onko Surfshark turvallinen? Suora arvio

Surfshark

Surfshark

Tietoturva ja yksityisyys

Surfshark's evidence mixes real, readable third-party documents with provider assertions

85/100, muodostettu kahdesta painotetusta osasta

Luottamus ja arvo30% pisteistä27/30
VPN-suorituskyky70% pisteistä58/70

App store -arvioinnit, osa pisteitä

Tutkittu 3.10.2026Tarkistettuja väitteitä: 32Erillisiä lähderyhmiä: 19Pisteet päivitetty 8.10.2026

#6 / 22 4,500+ palvelimet 100+ maat 30 päivän rahanpalautustakuu

Surfshark saa luottamuksellisyyspisteet 85/100. Se toimii Alankomaiden lainkäyttöalueella, käyttää AES-256-GCM-salausta ja sanoo noudattavansa tiukkaa lokittomuuskäytäntöä ja sanoo Deloitten tarkastaneen sitä. 3 200+ palvelimen kanssa 100+ maassa se tarjoaa kill switch -suojaa, DNS-vuotovahvistusta ja RAM-muistiin pohjautuvaa palvelininfrastruktuuria. Surfshark on turvallinen useimmille käyttäjille.

Lainkäyttöalue ja mitä se tarkoittaa tietopyynnöille

Surfshark siirsi oikeudellisen pääkonttorinsa Brittiläisiltä Neitsytsaareilla Alankoihin vuonna 2021. Alankomaat sijaitsevat EU:n sisällä, mutta tarjoavat erityisiä etuja VPN-palveluntarjoajille. Alankomaiden laki ei vaadi VPN-yrityksiä säilyttämään käyttäjätietoja.

Alankomaat kuuluvat 9 Eyes -tietojenvaihtoliiton jäseneksi. Tämä huolestuttaa joitakin yksityisyydensuojan kannattajia. Liiton jäsenyys on kuitenkin merkityksellinen vain, jos palveluntarjoaja säilyttää tietoja, joita hallitukset voivat pyytää. Vahvistettu no-logs -politiikka poistaa tämän riskin kokonaan.

Jos alankomaalaiset viranomaiset antavat kelvollisen oikeudellisen pyynnön, Surfshark voi luovuttaa vain sen, mitä sillä on. Transparenssiselostuksensa mukaan Surfshark on saanut hallituksen pyyntöjä ja noudattanut niitä nolla tiedonsiirron avulla. Yritys ei fyysisesti voi toimittaa selausennätyksiä, yhteystietoleiman aikoja tai IP-osoitteita.

Riippumattoman auditoinnin historia

Deloitte No-Logs -varmistus

Surfshark sanoo, että Deloitte on suorittanut kaksi no-logs-varmennuspalvelua, joista ensimmäinen ilmoitettiin tammikuussa 2023 ja toinen raportoitiin kesäkuussa 2025. Surfshark tilasi molemmat, ja vuoden 2025 raportti on ajankohtainen ja sisältää määritellyt rajoitukset, mukaan lukien striimausinfrastruktuuri. Emme löytäneet vuoden 2023 raporttia julkisesti saatavilla, joten käsittele no-logs-varmennusta Surfharkin omaksi lausunnoksi.

Tietoturvatestaus

Cure53, saksalainen kyberturvallisuusyritys, tarkasti Surfshark-laajennukset Chrome- ja Firefox-selaimille marraskuussa 2018 (viiden päivän valkoisen laatikon penetraatiotesti ja koodin tarkastus) ja raportoi kahdesta turvallisuuteen liittyvästä havainnosta: yhdestä matalan vakavuusasteen ongelmasta laajennusten ulkopuolella ja yhdestä informatiivisesta puutteesta. SecuRingin penetraatiotesti Surfshark-sovelluksille, työpöytä- ja mobiilisovelluksille sekä selainliitännäisille (24. helmikuuta–3. huhtikuuta 2025) ei löytänyt kriittisiä haavoittuvuuksia, ja sen verkkojärjestelmän infrastruktuuri testi (1.–10. joulukuuta 2025) ei löytänyt kriittisiä riskejä ja löysi yhden keskisuuren riskin havainnon (virheellinen SSL/TLS-konfiguraatio). Surfshark-sovellus Android-laitteille läpäisi myös Googlen MASA-arvioinnin tammikuussa 2025. Kaikki nämä testit tilasivat ja maksoivat Surfshark.

Mitä nämä auditoinnit tarkoittavat

Surfshark julkaisee enemmän riippumattomia tietoturvaasiakirjoja kuin useimmat palveluntarjoajat, mutta jokaisen on rahoittanut Surfshark. Tietoturvatestit (Cure53, SecuRing, Google MASA) tarkastelevat teknisiä puolustuskeinoja, kun taas Deloitte no-logs -työ on Surfshark’in oma selostus sen lokituskäytännöistä.

Kirjauskäytännön yksityiskohdat

Surfsharkin yksityisyyskäytäntö määrittää tarkasti, mitä yritys kerää ja mitä se ei kerää. Ero on tärkeämpi kuin mikään markkinointivalitus.

Mitä Surfshark EI tallenna

  • Selaushistoria tai liikenteen kohteet
  • Yhteysnotaarille käytettävät IP-osoitteet
  • Istuntoajat, jotka osoittavat yhteyttä ottavan tai katkaisun ajat
  • Verkon liikenteen määrä tai kaistanleveyden kulutus
  • DNS-kyselyt yhdistettäessä

Mitä Surfshark KERÄÄ

Surfshark tallentaa sähköpostiosoitteesi ja salatun salasanasi tilienhallintaa varten. Se kerää laskutustiedot, joita käsittelevät kolmannen osapuolen maksunvälittäjät. Yritys kerää nimettömät diagnostiikkatiedot ja virheraportteja suorituskyvyn parantamiseksi.

Surfshark seuraa myös koottua yhteystiheystietoa. Tämä tarkoittaa, että se tietää kuinka monta kertaa käyttäjä muodostaa yhteyden päivässä, mutta ei milloin tai mistä. Nämä tiedot eivät voi tunnistaa yksittäisiä selausistuntoja tai vierailtuja verkkosivuja.

RAM-pohjainen palvelininfrastruktuuri

Kaikki 3 200+ Surfshark-palvelinta toimivat kokonaan epävakaan RAM-muistin päällä. Tämä tarkoittaa, että jokainen palvelin tyhjentää kaikki tiedot automaattisesti uudelleenkäynnistyksessä. Jopa fyysinen palvelimen haltuunotto tuottaisi nolla käyttökelpoista tietoa. Tämä arkkitehtuuri tekee Surfshark no-logs -väitteestä teknisesti täytäntöönpantavan eikä vain politiikan pohjaisen.

Salausalgoritmit ja protokollat

Surfshark käyttää AES-256-GCM-salausta oletussalaimeksi. Tämä standardi suojaa luokiteltujen hallitusten tietoliikenteen maailmanlaajuisesti. Mikään tunnettu hyökkäys ei voi rikkoa AES-256:tta nykyisellä tietotekniikalla.

Saatavilla olevat protokollat

ProtokollaNopeusTurvallisuustasoParas
WireGuardNopeinKorkeaPäivittäinen selaaminen, striimaus
OpenVPN UDPKohtalainenErittäin korkeaMaksimi yhteensopivuus
OpenVPN TCPHitaampiErittäin korkeaRajoittavat verkot
IKEv2NopeaKorkeaMobiililaitteet

WireGuard toimii oletusprotokollana useimmissa Surfshark-sovelluksissa. Se tarjoaa noin 40 % nopeammat nopeudet kuin OpenVPN samalla kun se ylläpitää vertailukelpoista turvallisuutta. Surfshark lisää kaksinkertaisen NAT-järjestelmän WireGuardin päälle käsitelläkseen sen tunnettua yksityisyyden rajoitusta staattisen IP-osoitteen osoittamisen ympärillä.

OpenVPN on edelleen käytettävissä käyttäjille, jotka suosivat sen 20 vuoden historiaa. Molemmat UDP- ja TCP-variantit käyttävät 4096-bittisiä RSA-kättelyavaimia yhdessä AES-256-datakanavasalauksen kanssa.

Kill Switch -käyttäytyminen ja DNS-vuotojen suojaus

Surfshark sisältää kill switchin Windows-, macOS-, iOS-, Android- ja Linux-sovelluksissa. Ominaisuus estää kaiken internet-liikenteen, jos VPN-yhteys katkeaa odottamattomasti. Tämä estää todellisen IP-osoitteesi vuotamisen lyhyiden keskeytymisten aikana.

Kill switch toimii järjestelmätasolla pöytäkoneissa. Se sieppaa liikenteen verkkosovitin tasolla ennen kuin paketit voivat paeta salauksetta. Mobiilisovellusten toteutukset käyttävät käyttöjärjestelmäkohtaisia API:ta samankaltaisen suojan saavuttamiseen OS-rajoituksissa.

DNS-vuotojen suojaus

Surfshark ajaa yksityisiä DNS-palvelimia jokaisella palvelimella verkossaan. Kaikki DNS-kyselyt reititetään salattujen tunnelien kautta Surfshark-hallinnoimille resolvereille. Tämä poistaa DNS-vuotoriski kolmannen osapuolen DNS-palveluntarjoajilta, kuten Internet-palveluntarjoajaltasi.

Riippumattomat testit osoitteissa dnsleaktest.com ja ipleak.net osoittavat johdonmukaisesti nolla DNS-vuotoja Surfsharkin protokollavaihtoehdoissa. IPv6-vuotojen suojaus on käytössä oletuksena, estäen IPv6-liikenteen, joka voisi ohittaa IPv4-VPN-tunnelin.

Aiemmat turvallisuustapahtumat

Surfshark ei ole kärsinyt vahvistetusta tietomurrosta tai palvelinvahinkosta vuoden 2025 alussa. Yhtään käyttäjätietoa ei ole ilmestynyt Surfshark-infrastruktuuria koskeviin julkisiin murtokantoihin.

Vuonna 2020 turvallisuustutkijat ilmoittivat mahdollisesta haavoittuvuudesta Surfsharkin Windows-sovelluksessa. Ongelma koski vanhentunut OpenSSL-kirjastoa, joka voisi teoriassa sallia oikeuksien korottamisen. Surfshark julkaisi korjauksen 48 tunnin kuluessa paljastamisesta. Dokumentoitua hyväksikäyttöä villissä ei ollut.

Cure53:n vuoden 2018 laajennusten arviointi raportoi kahdesta turvallisuuteen liittyvästä havainnosta, yksi matala ja yksi informatiivinen. Surfshark kiittää bug bounty -ohjelmastaan siitä, että se havaitsee ongelmat varhaisessa vaiheessa. Yritys maksaa ulkoisille tutkijoille, jotka vastuullisesti paljastetaan pätevät haavoittuvuudet.

Surfsharkille ominaiset turvallisuusominaisuudet

CleanWeb

CleanWeb estää mainokset, jäljittimet ja haittaohjelmat DNS-tasolla. Se esti yli miljardi jäljitysyritystä käyttäjäkunnassaan vuonna 2023. Ominaisuus toimii ilman erillistä selainlaajennuksen asennusta.

MultiHop (Double VPN)

MultiHop reitittää liikenteen kahden VPN-palvelimen kautta eri maissa samanaikaisesti. Tämä lisää toisen salauskerroksen ja tekee liikenteen korrelaatioiden hyökkäyksistä merkittävästi vaikeampia. Käyttäjät voivat valita ennalta määritettyjen palvelinparien joukosta tai luoda mukautettuja yhdistelmiä.

Nexus-teknologia

Surfshark Nexus yhdistää käyttäjät koko palvelinverkkoonsa eikä yksittäiseen palvelimeen. Liikenne tulee sisään yhden palvelimen kautta ja voi poistua toisen kautta SDN-reitityksellä. Tämä vähentää viivettä samalla kun se parantaa IP-kiertoa ja kuormitusjakoa 4,500+ palvelimen verkossa.

Alternative ID

Alternative ID luo kertakäyttöisiä sähköpostiosoitteita ja verkko-personas. Käyttäjät voivat rekisteröidä palveluja ilman todellisten henkilötietojen paljastamista. Tämä ominaisuus erottaa Surfsharkin kilpailijoista, jotka keskittyvät vain yhteystasoisen yksityisyyden.

Kiertävä IP

Surfshark muuttaa näkyvää IP-osoitettasi joka 5-10 minuutissa VPN-istunnon katkaisematta. Yhteys pysyy aktiivisena kun digitaalinen sormenjälkesi muuttuu jatkuvasti. Tämä tekee pitkäaikaisen seurannan verkkosivuston yli oleellisesti vaikeammaksi.

Tämän sivun resurssit

Tutkimuksemme kaaviot ja viitekuvat, vapaasti katsottavissa ja jaettavissa.

  • Surfshark-tietoturvanäyttö, joka sisältää riippumattomat auditoinnit, vahvistetun ei-lokeja-käytännön ja vain RAM-palvelimet.
    Surfshark-tietoturvan tueksi on riippumattomat auditoinnit, vahvistettu ei-lokeja-käytäntö ja vain RAM-pohjainen infrastruktuuri.

Usein kysytyt kysymykset

Onko Surfshark todella turvallinen käyttää?

Kyllä, Surfshark ansaitsee 85/100 VPN.com-luottamuspisteet. Se toimii Alankomaiden lainkäyttöalueella, käyttää AES-256-GCM-salausta ja Surfshark ilmoittaa, että Deloitte on auditoinnit sen no-logs-politiikkaa. Yhdessä RAM-vain-palvelimien kanssa koko 4,500+ palvelinverkossaan ja toimivan kill switchin kanssa Surfshark on turvallinen useimmille käyttäjille.

Mitä Surfsharkin Alankomaiden lainkäyttöalue tarkoittaa hallituksen tietopyynnöille?

Alankomaat eivät vaadi VPN-yrityksiä säilyttämään käyttäjätietoja, vaikka ne kuuluvatkin 9 Eyes -tietojenvaihtoliiton jäseneksi. Surfshark siirsi oikeudellisen pääkonttorinsa Brittiläisiltä Neitsytsaareilla Alankoihin vuonna 2021. Sen transparenssiselostus osoittaa, että se on saanut hallituksen pyyntöjä ja noudattanut niitä nolla tiedonsiirron avulla, koska vahvistettu no-logs -politiikka jättää luovutettavaksi mitään.

Mitä Deloitte on sanonut Surfharkin lokittomasta politiikasta?

Surfshark sanoo, että Deloitte on suorittanut lokittomien vakuutuspalvelujen arvioinnit, jotka julkistettiin tammikuussa 2023 ja raportoitiin kesäkuussa 2025. Vuoden 2025 raportin johtopäätöksessä todetaan, että Surfharkin IT-järjestelmät ja toiminnot ovat asianmukaisesti valmiiksi saatettuja Surfharkin oman kuvauksen mukaisen lokittomien politiikan kannalta. Se on ajankohdan mukainen, eikä se kata suoratoistoinfrastruktuuria ja muita alueita, ja sen tilasi Surfshark. Vuoden 2023 raporttia ei ole saatavilla julkisesti.

Mitä Cure53 löysi Surfsharkin auditoinnista?

Cure53, saksalainen kyberturvallisuusyritys, tarkasti Surfsharkin Chrome- ja Firefox-laajennuksia marraskuussa 2018 ja raportoi kahdesta turvallisuuteen liittyvästä havainnosta: yksi matalan vakavuuden ongelma itse laajennusten ulkopuolella ja yksi informatiivinen heikkous. Erillisissä testeissään vuonna 2025 SecuRing suoritti tunkeutumistestauksen Surfsharkin sovelluksille ja verkkoinfrastruktuurille, eikä se löytänyt kriittisiä haavoittuvuuksia.

Mitä tietoja Surfshark todella kerää käyttäjiltä?

Surfshark tallentaa sähköpostiosoitteesi ja salatun salasanasi tilienhallintaa varten sekä laskutustiedot, joita käsittelevät kolmannen osapuolen maksunvälittäjät. Se kerää myös nimettömät diagnostiikkatiedot, virheraportteja ja kootun yhteystiheystietoa, tarkoittaen kuinka monta kertaa muodostat yhteyden päivässä, ei milloin, mistä tai mitä sivustoja vierailit. Selaushistoria, IP-osoitteet ja DNS-kyselyt ei koskaan tallenneta.

Kuinka Surfshark’n RAM-muistiin perustuva palvelininfrastruktuuri suojelee käyttäjätietoja?

Jokainen Surfshark’n 4,500+ palvelimista toimii kokonaan volatile RAM-muistilla kiintolevyjen sijaan, ja se pyyhkii kaikki tiedot automaattisesti käynnistyksen yhteydessä. Fyysinen palvelimen takavarikointi tuottaisi siksi nolla käyttökelpoisia lokitietoja, yhteystietueita tai IP-historiaa. Tämä arkkitehtuuri tekee Surfshark’n ei-lokinpitokannasta teknisesti pakotettavan, eikä vain politiikan perustuvan lupauksen.

Mitä salausta ja protokollia Surfsharkin turvallisuusväitteillä on?

Surfshark käyttää AES-256-GCM-salausta WireGaurdin kanssa oletuksena, joka toimii noin 40 % nopeammin kuin OpenVPN samalla kun ylläpitää vertailukelpoista turvallisuutta. Surfshark kerrostaa kaksinkertaisen NAT-järjestelmän WireGuardin päälle käsitelläkseen sen tunnettua staattisen IP-osoitteen yksityisyyden rajoitusta. OpenVPN UDP/TCP ja IKEv2 ovat edelleen käytettävissä myös, molemmat käyttävät 4096-bittisiä RSA-kättelyavaimia yhdessä AES-256-datakanavasalauksen kanssa.

Kuinka voin vahvistaa, että Surfsharkin kill switch todella toimii?

Pakota Wi-Fi-yhteyden katkaiseminen tai irrota ethernet istunnon aikana yhdistettäessä Surfshark-palvelimeen; toimiva kill switch pysäyttää kaiken internet-liikenteen välittömästi sen sijaan että palaisi suojaamattomaan yhteyteen. Windows-, macOS- ja Linux-käyttöjärjestelmissä kytkin toimii verkkosovitintasolla, kun taas iOS ja Android käyttävät käyttöjärjestelmäkohtaisia API:ta saavuttaakseen samankaltaista suojaa OS-rajoituksissa.

Onko Surfshark koskaan kärsinyt tietomurrosta?

Ei, Surfshark ei ole kärsinyt vahvistetusta tietomurrosta tai palvelinvahingosta vuoden 2025 alussa, eikä mihinkään sen infrastruktuuriin liittyvää käyttäjätietoa ole ilmestynyt julkisiin murtokantaihin. Vuonna 2020 tutkijat ilmoittivat vanhentuneesta OpenSSL-kirjastosta Windows-sovelluksessa, joka voisi teoriassa sallia oikeuksien korottamisen; Surfshark korjasi sen 48 tunnin kuluessa ilman dokumentoitua hyväksikäyttöä.

Mitä eroa on Surfsharkin MultiHop ja Nexus -ominaisuuksien välillä?

MultiHop reitittää liikenteen kahden VPN-palvelimen kautta eri maissa samanaikaisesti, lisäten toisen salauskerroksen, joka tekee liikenteen korrelaatiohyökkäyksistä vaikeampia. Nexus sen sijaan yhdistää sinut Surfsharkin koko palvelinverkkoon SDN-reitityksellä, antaen liikenteen tulla sisään yhden palvelimen kautta ja poistua toisen kautta, mikä parantaa IP-kiertoa ja kuormitusjakoa 4,500+ palvelimen verkon yli.

Hidastaako kaikki tämä salaus ja yksityisyyssuojaus Surfsharkia?

Ei merkittävästi. Surfshark sijoittuu #4/22 meidän Speed Labissa, joka on koottu julkaistuista kolmansien osapuolien testeistä, vaikka se käyttää AES-256-GCM-salausta ja kaksinkertaista NAT-kerrosta WireGuardin päällä. WireGuard itsessään toimii noin 40 % nopeammin kuin OpenVPN samalla kun se säilyttää vertailukelpoisen turvallisuuden, joten lisätty yksityisyyskerros ei merkittävästi heikennä tosielämän siirtonopeutta.

Voinko saada palautuksen, jos Surfshark ei täytä turvallisuusodotuksiani?

Kyllä, Surfshark tukee jokaista suunnitelmaa 30 päivän rahanpalautustakuulla, joka antaa sinulle täyden kuukauden testata sen kill switch -ominaisuutta, RAM-ainoastaan -palvelimia ja ei-lokituksen väitteitä ennen sitoutumista. Tämä koskee kaikkia suunnitelmatasoja riippumatta siitä, mistä halvimmasta $2.49/kk pitkäaikaisen suunnitelman osalta aina niputettuihin suojauspaketteihin asti.

Voiko useiden laitteiden suojaaminen yhdellä tilillä lisätä riskiä?

Ei. Surfshark sallii rajattomat samanaikaiset laiteyhteydet yhdellä tilillä, ja jokainen niistä hyötyy samasta no-logs-politiikasta ja RAM-only-palvelininfrastruktuurista. Koska Surfshark ei tallenna selaushistoriaa, IP-osoitteita tai istuntojen aikaleimoja millään palvelimella, useiden laitteiden lisääminen yhden tilin alle ei luo lisädatajälkeä.

Mitä minun pitäisi tehdä, jos epäilen DNS-vuotoa Surfsharkissa?

Suorita tarkastus osoitteissa dnsleaktest.com tai ipleak.net yhdistettäessä; riippumattomat testit osoittavat johdonmukaisesti nolla DNS-vuotoja Surfsharkin protokollavaihtoehdoissa. Surfshark reitittää kaikki DNS-kyselyt salattujen tunnelien kautta omille yksityisille DNS-resolvereille jokaisella palvelimella, ja IPv6-vuotojen suojaus on käytössä oletuksena estämään IPv6-liikenteen ohittamasta IPv4-tunnelia.