האם NordVPN בטוח? ביקורות בלתי תלויות, הצפנה ובדיקת פרטיות

האם NordVPN בטוח? תוצאות ביקורות בלתי תלויות, התקרית של שרת מ-2018, ניתוח תחום פנמה, פרוטוקולי הצפנה, ובדיקת מתג השבתה.

··9 דקות קריאה

האם NordVPN בטוח?

#1 / 22 8,900+ שרתים 129+ מדינות ערובה להחזר כספי ל-30 יום

כן. NordVPN משתמש בהצפנה AES-256, פועל תחת תחום פנמה שמעדיף פרטיות, ועבר ביקורות בלתי תלויות מרובות כולל אימות מלא של אי-רישום על ידי Deloitte. תקרית שרת בודדה ב-2018 לא חשפה נתוני משתמש. NordVPN הגיבה על ידי העברת כל התשתית שלה לשרתים בזיכרון בלבד, מה שחיזק משמעותית את עמדת הביטחון שלו.

דף זה מכסה ביטחון בעומק. לביצועי השירות הכללים וטעמי מחיר, ראה את סקירת NordVPN שלנו.

תקרית השרת של 2018: מה בעצם קרה

במרץ 2018, צד לא מורשה קיבל גישה לשרת NordVPN יחיד בפינלנד. התוקף ניצל כלי ניהול מרחוק שהשאיר פעיל על ידי ספק מרכז הנתונים. NordVPN לא התקין את הכלי הזה. מרכז הנתונים עשה זאת, ללא הודעה ל-NordVPN.

התוקף קיבל גישה לשרת עצמו. הוא לא קיבל גישה לאישורי משתמש, פעילות גלישה, או מידע חשבון. השרת לא החזיק יומני פעילות כי מדיניות אי-הרישום של NordVPN פירושה שלא היו קיימים כדי לגנוב.

NordVPN גילה את הפרצה במהלך ביקורת פנימית וחשף אותה לציבור באוקטובר 2019. ההשהיה משכה ביקורת. החברה הודתה בפער והשתמשה בו כזרז לשינויים תשתיתיים ניכרים.

כיצד NordVPN הגיב

NordVPN סיימה את החוזה שלה עם מרכז הנתונים הפיני מיד. לאחר מכן החברה שיגרה שלוש יוזמות עיקריות:

העברת שרתים בזיכרון בלבד. NordVPN העבירה את כל הרשת שלה לשרתים ללא דיסק (בזיכרון בלבד). שרתים אלה לא יכולים לאחסן נתונים בתמיד. כל הפעלה מחדש מוחקת הכל. אפילו תפיסה פיזית של שרת מניבה כלום שימושי.

תוכנית ציד באגים. NordVPN שיתפה פעולה עם HackerOne כדי לאפשר לחוקרי אבטחה עצמאיים לבדוק את המערכות שלה באופן רציף. חוקרים מרוויחים תגמול על גילוי פגיעויות לפני שתוקפים יעשו זאת.

תוכנית ביקורת בלתי תלויה. NordVPN התחייבה לביקורות בטחון קבועות של צד שלישי. זה יצר אחריות חיצונית מתמשכת במקום הנחמה חד-פעמית.

התקרית של 2018 השפיעה על שרת אחד מתוך אלפים. לא חדרו נתוני משתמש. אך NordVPN התייחסה אליה כסיבה לבנות מחדש את התשתית שלה מאפס. התגובה הזו חשובה יותר מהתקרית עצמה.

ציר הזמן של ביקורות NordVPN

טענות אמון ללא אימות אינן משמעות דבר. NordVPN הגישה לביקורות בלתי תלויות מרובות על ידי חברות סייבר מכובדות.

ביקורת אבטחת יישומים של VerSprite

VerSprite ביצעה הערכת אבטחה של יישומי NordVPN. הביקורת בדקה את לקוחות ה-VPN עבור חולשות, נקודות חולשה בקוד, ווקטורי התקפה פוטנציאליים. VerSprite מצאה בעיות אופייניות של תוכנה מורכבת. NordVPN תיקנה אותם. התהליך ביסס בסיס התייחסות לבדיקות אבטחת יישומים שוטפות.

הערכת תשתית Cure53

Cure53[1], חברה בדיקות מברלין, ביצעה ביקורת ברמת תשתית. הצוות שלהם בדק תצורות שרתים, ארכיטקטורת רשת, ומערכות backend של NordVPN. Cure53 זיהתה אזורים להשיפור וביססה שהתשתית הליבה פעלה בבטחה. NordVPN פרסמה את התוצאות באופן ציבורי.

אימות אי-רישום של Deloitte (2022)

ביקורת זו נושאת את המשקל הרב ביותר עבור משתמשים מכוונים פרטיות. Deloitte, אחת מחברות ה-Big Four, ביצעה בדיקה מלאה של טענות אי-הרישום של NordVPN. Deloitte בדקה תצורות שרתים, בדקה בקרות טכניות, וראיינה צוות. NordVPN פרסמה את ממצאי ביקורת Deloitte[2] באופן ציבורי.

המסקנה: תשתית השרת של NordVPN פועלת בהתאם למדיניות אי-הרישום שלה. החברה לא שומרת חותמות זמן חיבור, משכי הפעלה, כתובות IP, נתוני גלישה, או שימוש בפס רוחב.

שקיפות מתמשכת

NordVPN מפרסמת דוחות שקיפות[3] קבועים המפרטים בקשות נתונים של ממשלה. דוחות אלה מראים ברציפות את אותה תוצאה: ל-NordVPN אין נתונים להעביר. הדוחות גם מכסים בקשות הסרה, מצב כנר אזהרה, ומכתבי אבטחה לאומיים.

תחום פנמה מגן על פרטיות המשתמש

חברת ההורים של NordVPN, Tefincom S.A., פועלת תחת החוק הפנמי. זה משנה לשלוש סיבות קונקרטיות.

לא שמירה חובה של נתונים. לפנמה אין חוקים המחייבים ספקי VPN לשמור על נתוני פעילות משתמש או נתוני חיבור. מדינות אירופיות ובצפון אמריקה רבות מחייבות תקופות שמירה של 6 עד 24 חודשים. פנמה לא.

מחוץ לברית הבריתות בחלוקת מודיעין. פנמה נמצאת מחוץ לברית Five Eyes, Nine Eyes, ו-Fourteen Eyes. בריתות אלה חולקות נתוני מודיעין בין מדינות חברות. VPN שבסיסו בארה”ב, בריטניה, קנדה, או אוסטרליה עומדות מול חשיפה מאולצת אפשרית. NordVPN לא.

השפעה מעשית על בקשות נתונים. סוכנויות אכיפת חוק זרות לא יכולות לכפות על חברה פנמית להפיק רשומות דרך המערכות המשפטיות שלהן. הם חייבים לעבוד דרך בתי משפט פנמים. אפילו אז, NordVPN שומרת על כלום יומנים להפיק. התחום מוסיף מחסום מבני על גבי זה הטכני.

הצפנה AES-256 ואפשרויות פרוטוקול

NordVPN מצפינה את כל התעבורה ב-AES-256. זהו אותו תקן הצפנה שממשלת ארה”ב משתמשת בו עבור מידע סווג. לא ידוע התקפה יכולה לפרוץ בכוח AES-256 בכל מרווח זמן מעשי. הערכות נוכחיות מציעות שזה ייקח מיליארדי שנים עם כוח מחשוב קיים.

פרוטוקול NordLynx

NordLynx הוא הפרוטוקול ברירת המחדל של NordVPN. הוא בנוי על WireGuard, המספק מהירויות גבוהות דרך קובץ קוד דק של 4,000 שורות. WireGuard בלבד יש מגבלת פרטיות: הוא דורש שמירת כתובות IP סטטיות על השרת.

NordVPN פתרה זאת בעזרת מערכת NAT כפולה (תרגום כתובות רשת). ה-NAT כפול מקצה כתובת ממשק דינמית לכל הפעלה. כאשר ההפעלה מסתיימת, הכתובת נעלמת. זה מספק הגבר מהירות של WireGuard ללא פשרון פרטיות.

בנצ’מארק ביצועים מראים NordLynx משיג מהירויות מעל 730 Mbps על חיבורי גיגה-ביט. הזמן ההשהיה נשאר נמוך. הפרוטוקול מטפל בזרימה, משחקים, והורדות גדולות ללא צווארי בקבוק.

OpenVPN

OpenVPN נשאר זמין למשתמשים המעדיפים פרוטוקול שנבדק בקרב. הוא רץ על פני TCP וגם UDP. TCP מספק אמינות עבור רשתות מגבילות. UDP משלחת מהירויות מהירות יותר לשימוש כללי. קודם הקוד הפתוח של OpenVPN עברה ביקורת נרחבת על ידי קהילת האבטחה לאורך שני עשורים.

IKEv2/IPsec

IKEv2/IPsec עובד טוב בהתקנים ניידים. הוא מתחבר מחדש במהירות בעת עברה בין רשתות Wi-Fi וסלולריות. NordVPN משלבת אותו עם הצפנה AES-256. פרוטוקול זה מתאים למשתמשים העברה בין רשתות בתדירות גבוהה.

מתג השבתה מונע דליפות נתונים בעת ירידות

חיבורי VPN יכולים ליפול. כאשר הם עושים זאת, תעבורה לא מוגנת יכולה להיחמץ ל-ISP שלך. מתג ההשבתה של NordVPN מונע זאת.

מתג ההשבתה מנטר את חיבור ה-VPN שלך ברציפות. אם הנהר נוצר, היא חוסמת את כל התעבורה של אינטרנט מיידית. לא נתונים עוזבים את ההתקן שלך עד שה-VPN מתחבר מחדש. NordVPN מציעה שני מצבי מתג השבתה:

מתג השבתה ברמת יישום. זה חוסם גישה לאינטרנט עבור יישומים ספציפיים כאשר ה-VPN מתנתק. יישומים אחרים ממשיכים לעבוד בדרך כלל.

מתג השבתה ברמת מערכת. זה חוסם את כל התעבורה של אינטרנט ברחבי ההתקן. כלום לא עובר ללא ה-VPN. זה האפשרות הבטוחה יותר לעבודות קריטיות לפרטיות.

הגנת דליפת DNS שומרת על שאילתות פרטיות

שאילתות DNS תרגמות שמות תחום לכתובות IP. ללא הגנה, שאילתות אלה יכולות להדלוף ל-ISP שלך גם כשמחובר ל-VPN. NordVPN מנתבת את כל שאילתות DNS דרך שרתי DNS מוצפנים משלה.

זה מונע מה-ISP שלך לראות אילו אתרים אתה מבקר. זה גם חוסם ספקי DNS של צד שלישי מרישום דפוסי הגלישה שלך. בדיקות דליפת DNS בלתי תלויות באופן עקבי מאשרות שהגנת NordVPN עובדת כמצוין.

הגנת איום חוסמת תוכנות זדוניות ועקומות

הגנת איום פועלת ברמת הרשת. היא חוסמת תחומים זדוניים ידועים לפני שהם טעינים. היא מסלקת פרמטרי עקיבה מכתובות URL. היא מזהה ועוצרת הורדות תוכנות זדוניות.

הגנת איום עובדת גם כאשר אתה לא מחובר לשרת VPN. היא מתפקדת כשכבת אבטחה עצמאית בפלטפורמות תמוכות. AV-TEST, מכון אבטחה בלתי תלוי, הסמיכה את יכולות חסימת התוכנות הזדוניות של Threat Protection.

התכונה סורקת קבצים במהלך הורדה. היא בודקת כתובות URL מול בסיסי נתונים של איום המעודכנים ברציפות. היא חוסמת מודעות הטרדניות שלעתים קרובות משמשות כווקטורי הספקת תוכנות זדוניות.

מקורות

  1. Cure53
  2. ממצאי ביקורת Deloitte
  3. דוחות שקיפות

משאבים לדף זה

תרשימים ותמונות עזר מהבדיקות שלנו, לצפייה ושיתוף חופשי.

  • עדויות אבטחה של NordVPN הכוללות ביקורות עצמאיות, הצפנה, מתג כיבוי, בקרות דליפת DNS והגנה מפני איומים.
    הערכת האבטחה של NordVPN מתבססת על ביקורות עצמאיות, הצפנה מודרנית ובקרות למניעת חשיפת תעבורה ו-DNS.

שאלות נפוצות

האם NordVPN בטוח באמת לשימוש?

כן. NordVPN מצפינה תעבורה ב-AES-256, פועלת תחת תחום אי-שמירת נתונים של פנמה, ועברה ביקורות בלתי תלויות מ-VerSprite, Cure53, ואימות אי-רישום של Deloitte מ-2022. התקרית הביטחונית היחידה שלה, פרצה בשרת יחיד בפינלנד ב-2018, לא חשפה אישורים או נתוני גלישה של משתמש מכיוון שלא היו יומנים קיימים כדי לגנוב.

מה בדיוק קרה בפרצה של NordVPN ב-2018, וזה צריך להדאיג אתך עכשיו?

תוקף ניצל כלי ניהול מרחוק שמרכז הנתונים הפיני השאיר פעיל ללא ידיעת NordVPN, קיבל גישה לשרת אחד מתוך אלפים ללא אישורי משתמש, יומני גלישה, או נתוני חשבון. NordVPN חשפה אותה באוקטובר 2019, ואז העבירה את כל הרשת שלה לשרתים בזיכרון בלבד, הוסיפה באג בונטי של HackerOne, והתחייבה לביקורות צד שלישי חוזרות ונשנות.

אילו חברות בלתי תלויות ביקרו את טענות האבטחה ואי-הרישום של NordVPN?

שלוש חברות עד כה. VerSprite העריכה את יישומי NordVPN עבור חולשות קוד ווקטורי התקפה, Cure53 ביקרה תצורות שרתים ותשתית backend, ו-Deloitte ביצעה אימות אי-רישום מלא מ-2022 המאשר ש-NordVPN לא שומרת חותמות זמן חיבור, כתובות IP, משכי הפעלה, או נתוני רוחב פס. כל התוצאות מפורסמות באופן ציבורי באתר NordVPN.

למה NordVPN פועלת מפנמה, ומה תחום זה בעצם מגן?

ההורה של NordVPN, Tefincom S.A., נמצאת בפנמה במיוחד כי למדינה אין חוקי שמירת נתונים חובה וממוקמת מחוץ לברית Five Eyes, Nine Eyes, ו-Fourteen Eyes. אכיפת חוק זרה חייבת לעתור בתי משפט פנמים כדי לכפות רשומות, וגם אז NordVPN שומרת על כלום יומנים להעביר, בהתאם למדיניות אי-הרישום המאומתת על ידי Deloitte.

איזו הצפנה משתמשת NordVPN, וזה בר-שבירה באופן יותר.

NordVPN משתמשת ב-AES-256, התקן זהה שממשלת ארה”ב מיישמת על מידע סווג, על כל הפרוטוקולים שלה. אין שיטה ידועה שיכולה לפרוץ בכוח AES-256 במרווח זמן מעשי. הערכות נוכחיות שומות ניסיון פורץ בכוח בשיעור של מיליארדי שנים אפילו עם כוח מחשוב מודרני, מה שהופך את ההצפנה עצמה לבעצם לא שבירה עם הטכנולוגיה של ימינו.

מה הוא NordLynx, וכיצד הוא מתקן את הפגם העיקרי של פרטיות של WireGuard?

NordLynx הוא הפרוטוקול ברירת המחדל של NordVPN, בנוי על בסיס קוד דק של WireGuard לעבור אך שונה לפתרון החולשה העיקרית של WireGuard: הצורך לשמור כתובת IP סטטית ליוזר על השרת. מערכת ה-NAT הכפולה של NordVPN מקצה לכל הפעלה כתובת זמנית שנעלמת בעת ניתוק, המספקת ביצועי WireGuard ללא השארת מזהה קבוע מאחורי.

כיצד מתג ההשבתה של NordVPN בעצם עוצר דליפות נתונים כאשר חיבור נפל?

מתג ההשבתה של NordVPN מנטר את נהר ה-VPN ברציפות וחוסם את כל התעבורה של אינטרנט ברגע שהוא נוצר, כך שלא נתונים עוזבים את ההתקן שלך ללא הגנה עד שהחיבור מתחדש. הוא מציע מצב ברמת יישום החוסם רק יישומים שנבחרו ומצב ברמת מערכת החוסם את כל תעבורת ההתקן, האפשרות הקפדנית יותר לפעלויות קריטיות לפרטיות כגון התמודדות עם נתונים פיננסיים.

האם NordVPN מגן מפני דליפות DNS שיכולות לחשוף את הגלישה שלי ל-ISP שלי?

כן. NordVPN מנתבת את כל שאילתות DNS דרך שרתי DNS מוצפנים משלה במקום מחליף ברירת המחדל של ה-ISP שלך, מונע מהספק או משירותי DNS של צד שלישי מרישום אילו אתרים אתה מבקר. בדיקות דליפת DNS בלתי תלויות המוזכרות בתיעוד האבטחה של NordVPN מאשרות הגנה זו מתפקדת כמצוין, ללא דליפות שגילו בעת בדיקה.

מה חוסם הגנת הie של NordVPN, וזה עובד ללא חיבור VPN?

הגנת איום חוסמת תחומים זדוניים ידועים לפני שהם טעינים, מסלקת פרמטרי עקיבה מכתובות URL, וסורקת קבצים שהורדו עבור תוכנות זדוניות, הכל ברמת הרשת. היא מתפקדת כשכבת אבטחה עצמאית גם כאשר אתה לא מחובר לשרת VPN. AV-TEST, מכון אבטחה בלתי תלוי, הסמיכה את יכולות חסימת התוכנות הזדוניות שלה.

כיצד אבטחת NordVPN מתחברת מול ExpressVPN ו-ProtonVPN בנקודת מחיר דומה?

כל שלוש מתחילות ליד אותה נקודת מחיר (NordVPN ו-ExpressVPN מ-$3.49/month, ProtonVPN מ-$2.49/month) וידעו 30-יום הבטחות כסף-חזרה, אך עומק ביקורת שונה. אימות אי-הרישום של Deloitte וביקורת התשתית של Cure53 של NordVPN יושבות לצד ביקורות PwC ו-Cure53 של ExpressVPN וביקורת Securitum של ProtonVPN תחת גופן שוויצרי. NordVPN דירוג #1 מתוך 22 בלבנו Speed Lab שלנו, מצטבר מלבים עצמאיים; ExpressVPN דירוג #8, ProtonVPN דירוג #12.

האם יש דרך לבדוק את טענות אבטחת NordVPN ללא סיכון לפני התחייבות?

כן. NordVPN תומכת בכל תוכנית עם 30-יום הבטחה כסף-חזרה, מה שנותן לך חודש מלא לבדוק את מתג ההשבתה, הגנת דליפת DNS, והגנת איום בעצמך לפני החלטה. אם תכונות האבטחה של NordVPN לא עומדות בביקורת שלך בתוך חלון זה, אתה יכול לבקש החזר עם אין התחייבות ארוכת מועד.

האם האבטחה של התקנים מרובים תחת חשבון NordVPN אחד מחלישה את הגנות הפרטיות שלה?

לא. חשבון NordVPN אחד מכסה 10 חיבורי התקן בו-זמניים, וכל חיבור מפעיל הצפנה AES-256, מתג השבתה, והגנת דליפת DNS באופן עצמאי. הוספת התקנים לא מחלישה אבטחה מכיוון שמדיניות אי-הרישום של NordVPN, מאומתת על ידי Deloitte ב-2022, חלה באופן אחיד על כל התקן מחובר ולא לשינוי קנה מידה של סיכון עם ספירת התקן.

כיצד אני יכול לאשר שמתג ההשבתה של NordVPN בעצם מגן עלי לפני שאני סומך עליו?

התחבר לשרת NordVPN, ואז נתק את ה-Wi-Fi שלך או פתוח ethernet בחוזקה באמצע התור כדי לכפות ירידה. מתג השבתה עובד מקטע את כל התעבורה של אינטרנט מיד במקום לחזור לחיבור ללא הגנה שלך. מתג ההשבתה ברמת המערכת של NordVPN חוסם את כל התעבורה של התקן, בעוד הגרסה ברמת היישום מגביל רק אפליקציות שנבחרו, אז בדוק אילו מצב אתה מתכנן להסתמך עליו.

מה כדאי לך לעשות אם אתה דואג לחזור של תקרית בסגנון שרת NordVPN של 2018?

פעולה קטנה נדרשת מצדך מכיוון שהתגובה של NordVPN טיפלה בגורמים שורשיים: היא העבירה את כל הרשת שלה לשרתים בזיכרון בלבד שמוחקים נתונים על כל הפעלה מחדש, הוסיפה באג בונטי של HackerOne לבדיקת פגיעויות מתמשכת, והתחייבה לביקורות צד שלישי חוזרות ונשנות. אם דאוג, בדוק דוחות שקיפות פורסמים של NordVPN, המראים ללא נתונים זמינים להעביר.