האם ExpressVPN בטוח? ניתוח אבטחה, פרטיות ובדיקה עצמאית

האם ExpressVPN בטוח? תוצאות בדיקה עצמאית, פרוטוקולי הצפנה, ניתוח תחום שיפוט, בדיקת kill switch ואימות מדיניות ללא רישומים.

··9 דקות קריאה

האם ExpressVPN בטוח? צלילה עמוקה לאבטחה

#5 / 22 3,000+ שרתים 105 מדינות ערבות החזר כספי ל-30 ימים

ExpressVPN משיג ניקוד אמון של 85/100 בהתאם לבדיקות ללא רישומים שאומתו, הצפנת AES-256, וחוני RAM בלבד ב-105 מדינות. הוא פועל תחת תחום שיפוט של איים בתי הים הבריטיים, מחוץ לברית הסיגל של 14 Eyes. בדיקות עצמאיות מרובות של KPMG ו-Cure53 מאששות שתביעות ללא רישומים שלו מחזיקות תחת בחינה.

תחום שיפוט: למה איים בתי הים הבריטיים משנים הכל

ExpressVPN משולבת באיים בתי הים הבריטיים, טריטוריה בעלת ממשל עצמי בריטית כללית. ל-BVI אין חוקי שמירת נתונים חובה עבור ספקי VPN. עובדה בודדת זו מעצבת כיצד ExpressVPN משיבה לבקשות נתונים של ממשלה.

ה-BVI יושבת מחוץ לברית הסיגל של 5 Eyes, 9 Eyes, ו-14 Eyes. בקשות ממשלתיות זרות חייבות לעבור דרך בית המשפט הגבוה של BVI לפני שמגיעות ל-ExpressVPN. ל-BVI אין חובה משפטית לכבד הודעות קיצור דין או צווי מעקב זרים ישירות.

יתרון תחום שיפוט זה הוכיח כנכון בשנת 2017. רשויות טורקיות תפסו שרת ExpressVPN במהלך חקירה פוליטית. השרת היה מכיל אפס נתוני משתמש, מה שמאשר שמדיניות ללא רישומים עבדה תחת לחץ ממשלתי בפועל.

היסטוריה של בדיקות עצמאיות

ExpressVPN השלימה יותר בדיקות אבטחה של צד שלישי מרוב המתחרים. כל בדיקה בדקה היבטים שונים של תביעות הפרטיות והאבטחה של השירות.

בדיקות ללא רישומים של KPMG

KPMG בדקה את מדיניות ללא רישומים של ExpressVPN בשנת 2022 ושוב בשנת 2024. שתי הבדיקות אישרו שטכנולוגיית TrustedServer של ExpressVPN לא אחסנה רישומי פעילות, רישומי חיבור, או כתובות IP. KPMG בדקה שרתי ייצור ומערכות פנימיות כדי לאמת טענות אלו באופן עצמאי.

בדיקות אבטחה של Cure53

Cure53, חברת סייבר גרמנית מכובדת, בדקה את ExpressVPN מספר פעמים. בשנת 2019, Cure53 בדקה את הרחבות דפדפן ולא מצאה פרצות קריטיות. הם בדקו את פרוטוקול Lightway בשנת 2021 ואישרו שיישום ההצפנה שלו היה קולח. בדיקה משנת 2022 סקרה את תשתית TrustedServer והעריכה אותה כחזקה.

בדיקה של PwC

PricewaterhouseCoopers ערכה בדיקה קודמת ללא רישומים בשנת 2019. PwC אימתה שתצורת השרת של ExpressVPN תאמה את מדיניות הפרטיות הציבורית שלה. זה סימן אחת מהבדיקות הגדולות הראשונות שExpressVPN הזמינה.

ExpressVPN מפרסמת סיכומים של כל תוצאות בדיקה באתר שלה. הדוחות המלאים של Cure53 זמינים לציבור, מה שמראה שקיפות מעל הממוצע עבור תעשיית ה-VPN.

מדיניות רישום: מה מאוחסן ומה לא

מדיניות הפרטיות של ExpressVPN קובעת בבירור אילו נתונים היא אוספת. הבנת הפרטים חשובה יותר מטענות שיווק.

נתונים ש-ExpressVPN לא מאחסנת

ExpressVPN לא מתעדת את היסטוריית הגלישה שלך, יעד תעבורה, שאילתות DNS, או כתובת IP. היא לא רושמת חותמות זמן של חיבור, משך הפעלה, או כתובות IP של VPN שהוקצו. לא תוכן של התקשורות שלך עובר דרך שום מערכת רישום.

נתונים שExpressVPN כן אוספת

ExpressVPN אוספת נתוני חיבור מצטברים: אילו גרסת יישום אתה משתמש, אילו מיקום שרת בחרת (לא שרת ספציפי), וסך כל רוחב הפס המנוצל ביום. נתונים אלה לא יכולים לזהות משתמשים בודדים או לקשור פעילות לחשבונות ספציפיים. היא משתמשת בממידע זה כדי לשמור על קיבולת שרת על פני רשת של 3,000+ שרתים שלה.

דוא”ל החשבון שלך, מידע תשלום, והיסטוריית כרטיסי תמיכה מאוחסנים למטרות חיוב. משתמשים שרוצים אנונימיות מקסימלית יכולים לשלם עם Bitcoin או להשתמש בכתובת דוא”ל חד-פעמית.

סטנדרטי הצפנה וטוקולים

ExpressVPN משתמשת בהצפנת AES-256-GCM כסטנדרט ברירת המחדל שלה. זו אותה רמת הצפנה המשמשת את ממשלת ארה”ב למידע סווג. פריצת AES-256 תדרוש כוח חישובי שאינו קיים כרגע.

פרוטוקולים זמינים

ExpressVPN מציעה 4 פרוטוקולי VPN ביישומים שלה. Lightway הוא הפרוטוקול החמקני שלה, בנוי על wolfSSL ובשימוש ב-ChaCha20 או הצפנת AES-256. OpenVPN פועל על UDP וגם TCP עם AES-256-GCM. IKEv2/IPSec זמין בפלטפורמות נבחרות לחיבורים ניידים מהירים.

Lightway ראוי לתשומת לב מיוחדת. בסיס קוד שלה מכיל בערך 2,000 שורות קוד, בהשוואה ל-OpenVPN של 70,000+. פחות שורות פירושן פחות פרצות פוטנציאליות וזמני חיבור מהירים יותר מתחת לשנייה אחת. Cure53 בדקה את קוד המקור של Lightway, שExpressVPN פרסמה כקוד פתוח ב-GitHub.

Perfect Forward Secrecy

ExpressVPN משא מפתח הצפנה חדש עבור כל הפעלת חיבור. אם תוקף כלשהו פשרר בדרך כלשהי מפתח הפעלה אחד, הפעלות עבר ועתיד נשארות מוגנות. תכונה זו מונעת פענוח רטרואקטיבי בתפקיד של תעבורה שצולמה.

Kill Switch והגנת דזילוג DNS

ExpressVPN קוראת ל-kill switch שלה “Network Lock.” היא מופעלת כברירת מחדל ב-Windows, Mac, Linux, וראוטרים. Network Lock חוסמת את כל תנועת האינטרנט אם חיבור ה-VPN נשמט בלתי צפוי.

Network Lock עובדת ברמת חומת אש, לא ברמת יישום. גישה זו מונעת דזילוגים במהלך חלונות חיבור מחודש קצרים שמתגי kill ברמת יישום לעתים קרובות מפספסות. היא מאפשרת תנועה רק דרך מנהרת ה-VPN וליישומי DNS של ExpressVPN.

ExpressVPN מפעילה DNS פרטי משלה, מוצפן, בכל שרת. שאילתות DNS שלך לעולם לא נוגעות בספקי DNS של צד שלישי כמו Google או Cloudflare. זה מצטרף קבילות דזילוג DNS ברמת התשתית במקום להסתמך על טלאים בתוכנה.

כלים בדיקה עצמאיים בעקביות מראים דזילוג אפס, דזילוג WebRTC אפס, ודזילוג IPv6 אפס ברחבי יישומי ExpressVPN הגדולים. קושחת הראוטר מרחיבה הגנה זו לכל מכשיר ברשת שלך.

תקריות אבטחה בעבר

שום מוצר אבטחה לא קיים ללא בחינה. ExpressVPN עמדה בפני שתי תקריות בעלות משקל שכדאי לבדוק.

התפיסה של שרת טורקיה (2017)

רשויות טורקיות חקרו את הרצח של שגריר רוסי אנדריי קרלוב. הם תפסו שרת ExpressVPN המחפש תקשורת חשוד. השרת היה מכיל נתונים שמישים אפס, התקבל אישור על תשתית ללא רישומים תחת לחץ אכיפת חוק בעולם בפועל.

רכישת טכנולוגיות Kape (2021)

Kape Technologies קנתה את ExpressVPN בכ-936 מיליון דולר בספטמבר 2021. Kape פעלה בעבר בשם Crossrider, חברה הקשורה להפצת adware לפני שינוי חדש. רכישה זו העלתה חששות לגיטימיים בקרב עדוכי פרטיות.

ExpressVPN ענתה על ידי שמירה על פעולות עצמאיות וטוען שיפוט של BVI. בדיקות KPMG שלאחר הרכישה בשנות 2022 ו-2024 אישרו שמדיניות ללא רישומים נשארה שלמה. החברה שמרה על צוות ההנהלה שלה והמשיכה לפרסם תוצאות בדיקה בשקיפות. משתמשים צריכים לעקוב אחר בדיקות בעתיד כדי לאמת עצמאות ממשכת.

תכונות אבטחה ייחודיות

ExpressVPN מציעה מספר תכונות אבטחה המבדילות אותה מתחרים עם סטנדרטים דומים של הצפנה.

טכנולוגיה TrustedServer

כל שרת ExpressVPN פועל כולו על RAM תנודתי, לא כוננים קשים. שרתים טוענים תמונה קרובה רק בכל הריצה. כל הנתונים נמחקים לחלוטין עם כל הריצה מחדש של שרת. ארכיטקטורה זו הופכת אחסון נתונים קבוע בלתי אפשרי פיזית על שרתי VPN.

מנהל איום

Threat Manager חוסמת אפליקציות ואתרים מתקשורת עם גששים ידועים ושרתים זדוניים. היא פועלת ברמת DNS בכל מכשירים מחוברים. ExpressVPN מעדכנת את רשימות ההחסימה שלה באופן קבוע בהתאם לנתוני אינטליגנציה איום.

Express Keys (מנהל סיסמאות)

ExpressVPN מצרפת מנהל סיסמאות מובנה שנקרא Keys לכל המנויים. Keys משתמשת בהצפנה זירו-ידע, כלומר ExpressVPN לא יכולה לגשת לסיסמאות שמאוחסנות שלך. שילוב זה מוסיף ערך אבטחה מעשי מעבר למנהרת ה-VPN עצמה.

הגנה לאחר קוונטום

ExpressVPN יישמה תמיכה בהצפנוגרפיה לאחר קוונטום בפרוטוקול Lightway שלה. תכונה זו מגנה מפני התקפות מחשוב קוונטום בעתיד שיכול להשבור סטנדרטי הצפנה נוכחיים. מעט ספקי VPN יישמו הגנה זו החל מבדיקה נוכחית.

משאבים לדף זה

תרשימים ותמונות עזר מהבדיקות שלנו, לצפייה ושיתוף חופשי.

  • סקירת אבטחת ExpressVPN המציגה אמצעי בקרה מבוקרים, TrustedServer מבוסס RAM בלבד, Network Lock ו-DNS פרטי.
    תיק האבטחה של ExpressVPN משלב אמצעי בקרה שנסקרו באופן עצמאי, פעולת שרת RAM בלבד ותכונות בלימת תעבורה.

שאלות נפוצות

האם ExpressVPN בטוחה לשימוש בסך הכל?

כן. ExpressVPN מחזיקה ניקוד אמון של 85/100, שמשוענו על ידי הצפנת AES-256, תשתית TrustedServer של RAM בלבד, ומדיניות קפדנית ללא רישומים המאומתת על ידי בדיקות KPMG בשנים 2022 ו-2024. היא משולבת באיים בתי הים הבריטיים, מחוץ לברית הסיגל של 14 Eyes, וטענת ללא רישומים שלה חזקה כשרשויות טורקיות תפסו שרת בשנת 2017 ולא מצאו נתוני משתמש.

למה חשוב טוען שיפוט של איים בתי הים הבריטיים של ExpressVPN לפרטיות משתמש?

ל-BVI אין חוקי שמירת נתונים חובה וישבה מחוץ לברית סיגל של 5, 9, ו-14 Eyes, כך בקשות ממשלתיות זרות חייבות לנקות בית משפט גבוה של BVI לפני שמגיעות ל-ExpressVPN. בידוד משפטי זה נבדק ישירות בשנת 2017, כשרשויות טורקיות תפסו שרת במהלך חקירה פוליטית ומצאו אפס אחסון נתוני משתמש.

מה בדיקות עצמאיות אכן אימתו לגבי ExpressVPN?

KPMG בדקה מדיניות ללא רישומים של ExpressVPN בשנים 2022 ו-2024, מה שאישר TrustedServer לא מאחסנת פעילות, חיבור, או רישומי IP. Cure53 בדקה את הרחבות דפדפן (2019), פרוטוקול Lightway (2021), ותשתית TrustedServer (2022), ולא מצאה פרצות קריטיות. PwC ערכה בדיקה קודמת ללא רישומים בשנת 2019. דוחות Cure53 מלאים מפורסמים לציבור.

אילו נתונים בדיוק ExpressVPN אוספת אם היא לא מתעדת פעילות?

ExpressVPN לא אחסנת היסטוריית גלישה, כתובות IP, שאילתות DNS, או חותמות זמן של חיבור. היא כן אוספת נתונים מצטברים לא קשורים לחשבונות בודדים: גרסת יישום, מיקום שרת כללי שנבחר, וסך כל רוחב פס יומי משומש, בלבד כדי לנהל קיבולת שרת. פרטי חיוב כמו דוא”ל וטריקה תשלום שמורים בנפרד; Bitcoin או דוא”ל חד-פעמית מגבילים את הטביעה הזאת עוד יותר.

כיצד פרוטוקול Lightway של ExpressVPN משתווה ל-OpenVPN לאבטחה?

Lightway הוא הפרוטוקול החמקני של ExpressVPN בנוי על wolfSSL, בשימוש בכ-2,000 שורות קוד לעומת 70,000+ של OpenVPN, כלומר פרצות פוטנציאליות וזמני חיבור מהירים פחות מתחת לשנייה. היא תומכת בהצפנת ChaCha20 או AES-256, משתמשת בפרטיות ללא משדרת מעתה לסיבוב מפתחות לכל הפעלה, ו-Cure53 בדקה בסיס הקוד שלה שפורסם וקוד פתוח ב-GitHub בשנת 2021.

האם kill switch של ExpressVPN בעצם עוצר דזילוגים אם החיבור נשמט?

כן. ה-kill switch של ExpressVPN, שנקרא Network Lock, מופעלת כברירת מחדל ב-Windows, Mac, Linux, וראוטרים, ופועלת ברמת חומת אש במקום רמת יישום, וסוגרת חלונות חיבור מחודש קצרים שמתגים ברמת יישום לעתים קרובות מפספסות. היא חוסמת את כל התנועה למעט דרך מנהרת ה-VPN ושרתי DNS פרטיים של ExpressVPN, ובדיקה עצמאית מצאה דזילוג DNS, WebRTC, או IPv6 אפס.

האם צריך לחוש דאגה שKape Technologies בעלת ExpressVPN?

זו שאלה לגיטימית שכדאי להבין, לא מפסל. Kape קנתה את ExpressVPN לסכום דווח בספטמבר 2021 ופעלה בעבר בשם Crossrider, חברה הקשורה לadware. מאז הרכישה, ExpressVPN שמרה על צוות הנהלה שלה, שמרה את טוען שיפוט של BVI, ועברה בדיקות ללא רישומים של KPMG בשנות 2022 ו-2024, מה שמציע עצמאות תפעולית חזקה.

מה זה הגנה לאחר קוונטום והאם ExpressVPN בעצם יש אותה?

הצפנוגרפיה לאחר קוונטום מגנה על תנועה מוצפנת מפני מחשבים קוונטיים בעתיד חזקים מספיק לשבור סטנדרטים נוכחיים כמו AES-256. ExpressVPN יישמה תמיכה בהגנה לאחר קוונטום בתוך פרוטוקול Lightway שלה, מה שמעמיד אותה קדימה מרוב ספקי VPN שעדיין לא הוסיפו שכבה זו. היא פועלת לצד perfect forward secrecy קיימת של ExpressVPN, שמסובבת מפתחות הצפנה כל הפעלה ללא קשר לסיכון קוונטום.

מה מדיניות החזרה של ExpressVPN אם תכונות האבטחה לא עומדות בציפיות?

ExpressVPN עומדת מאחורי כל תוכנית עם ערבות כספית חזרה של 30 ימים, וגם לך חודש מלא כדי לבדוק Network Lock, הגנת דזילוג DNS, וארכיטקטורת RAM של TrustedServer לבד לפני התחייבות. זה תואם את חלון הערבות המוצע על ידי NordVPN ו-ProtonVPN, כך בדיקה התביעות ללא רישומים המאומתות בעצמך נושא אפס סיכון כספי בתוך תקופה זו.

כמה מכשירים חשבון ExpressVPN אחד מגן בו בו זמנית?

ExpressVPN מכסה חיבורי מכשיר בו זמנית של 10 עד 14 בהתאם לרמת התוכנית שבה אתה בוחר. כל מכשיר מחובר מקבל את אותן הגנות: הצפנת AES-256, מתג kill ברמת חומת אש של Network Lock, וישומי DNS פרטיים של ExpressVPN, כך משק בית המפעיל טלפונים, מחשבים ניידים, והכנת ראוטר מרובים נשארים מכוסים תחת מנוי אחד.

כיצד יכול אני לאשר שהגנת דזילוג DNS של ExpressVPN בעצם עובדת במכשיר שלי?

ExpressVPN מפעילה DNS פרטי משלה, מוצפן, בכל שרת, כך שאילתות שלך לעולם לא יעדנו דרך ספקי צד שלישי כמו Google או Cloudflare, שבדיקה עצמאית מצאה מייצרת דזילוג DNS, WebRTC, או IPv6 אפס. הפעל בדיקת דזילוג דרך בדיקת דזילוג DNS בעודך מחובר ואשר התוצאות מראות רק שרתי DNS משלך של ExpressVPN, לא של ספק שירותי הרשת שלך.

מה קורה לתנועה שלי אם ExpressVPN מנותקת בלתי צפוי?

Network Lock, ה-kill switch של ExpressVPN, חוסמת את כל תנועת האינטרנט ברגע שחיבור ה-VPN נשמט, מכיוון שהוא פועל ברמת חומת אש במקום רמת יישום. זה סוגר את חלונות החיבור המחודש קצרים שבהם ה-kill switches ברמת יישום בשירותים אחרים יכולים לדוג את כתובת ה-IP בפועל שלך. היא מופעלת כברירת מחדל ב-Windows, Mac, Linux, והתקני ראוטר.

האם אבטחה חזקה של ExpressVPN באה במחיר של מהירות?

לא משמעותית. ExpressVPN דרוג #8 של 22 ב-Speed Lab שלנו, מצטבר ממעבדות עצמאיות, למרות הפעלת הצפנה מלאה של AES-256 בתוסף ארכיטקטורת TrustedServer של RAM בלבד בכל חיבור. בסיס הקוד דל של Lightway, בערך 2,000 שורות לעומת 70,000+ של OpenVPN, עוזר לקזז את התקורה שתכונות אבטחה כבדות יותר טיפוסית מוסיפות לתפוקה.