Er Mullvad trygt? Sikkerhet, personvern og revisjonanalyse
Er Mullvad trygt? Uavhengige revisjonsresultater, krypteringsprotokoller, jurisdiksjonanalyse, kill switch-testing og verifisering av no-logs-policy.
86 av 100, bygget fra to vektede deler
Undersøkt 3. okt. 2026Påstander kontrollert: 29Separate kildegrupper: 12Poeng oppdatert 4. okt. 2026
Vi samler inn tredjeparts bevis og vurderer det redaksjonelt. VPN.com driver ikke et testlaboratorium.
88 av 100, bygget fra to vektede deler
Undersøkt 3. okt. 2026Påstander kontrollert: 23Separate kildegrupper: 19Poeng oppdatert 4. okt. 2026
Vi samler inn tredjeparts bevis og vurderer det redaksjonelt. VPN.com driver ikke et testlaboratorium.
NordVPN's privacy and security record is strong on process and mixed on proof
94 av 100, bygget fra to vektede deler
Undersøkt 3. okt. 2026Påstander kontrollert: 31Separate kildegrupper: 23Poeng oppdatert 4. okt. 2026
Vi samler inn tredjeparts bevis og vurderer det redaksjonelt. VPN.com driver ikke et testlaboratorium.
Er Mullvad sikker? En direkte vurdering
Mullvad VPN
Sikkerhet og personvern
86 av 100, bygget fra to vektede deler
Undersøkt 3. okt. 2026Påstander kontrollert: 29Separate kildegrupper: 12Poeng oppdatert 4. okt. 2026
Vi samler inn tredjeparts bevis og vurderer det redaksjonelt. VPN.com driver ikke et testlaboratorium.
Mullvad oppnår 86/100 på vårt tillitsindeks. Det opererer under svensk jurisdiksjon, tar et fast gebyr på €5/måned uten kontoer, og publiserer en no-logs-policy. Uavhengige revisjoner av Cure53, Assured AB og andre fant ingen logging av kundeaktivitet på serverene de fikk. Mullvad lagrer null tilkoblingslogs, trafikk data eller personlig identifiserbar informasjon på sine 700+ servere i over 50 land.
Svensk jurisdiksjon og juridiske dataspørsmål
Sverige tilhører 14 Eyes-alliansen for etterretningsdeling. Det høres alarmerende ut ved første øyekast. I praksis forteller det juridiske rammeverket en mer nyansert historie for VPN-leverandører.
Svensk lov krever ikke at VPN-selskaper beholder brukerdata. Mullvad har ingen obligatorisk databevaringsplikt under gjeldende svenske telekommtelekommunikasjonsbestemmelser. Dette betyr at myndighetene kan sende inn forespørsler, men Mullvad har ingenting lagret å levere over.
I april 2023 entret svensk politi fysisk Mullvads kontor i Göteborg med en ranssakingsordre. Offiserer hadde til hensikt å beslaglegge datamaskiner som inneholdt kundedata. Mullvad-ansatte forklarte at det ikke fantes kundedata på noen maskiner, og politiet dro tomhendt. Den reelle testen beviste at no-logs-policyen holder under juridisk press.
Uavhengig revisjonhistorikk
Mullvad har publisert rapporter fra flere eksterne sikkerhetsfirmaer. Hver rapport undersøkte ulike deler av infrastrukturen eller appene, og Mullvad finansierte alle revisjonene.
Cure53 infrastrukturrevisjon (2020)
Cure53, et Berlin-basert penetrasjonstestingfirma, reviderte Mullvads infrastruktur i november og desember 2020. Det fant seks sårbarheter og seks diverse problemer, opp til høy alvorlighetsgrad, og reiste bekymringer om containerdesign og forsvar i dybden. Det kunne ikke oppdage noen personlig identifiserbar informasjon knyttet til sluttbrukere. Mullvad sier at alle funn ble løst, og rapporten er offentlig.
Assured AB relay-serverrevisjon (2022)
Assured AB reviderte tre Mullvad relay-servere (to WireGuard, én OpenVPN) fra april til mai 2022 og skrev at konfigurasjonen er solid og viste ingen tegn på direkte kundeinformasjon. Mullvads egen konto sier at de reviderte serverene var nyopprettede maskiner som ingen kunder koblet til.
Radically Open Security-revisjon (2023)
Radically Open Security testet to RAM-bare Mullvad-servere i mai og juni 2023 og fant ingen logging av brukeraktivitetsdata. Det skrev at det ikke kunne validere at virkelige produksjonsmaskin ene er satt opp på samme måte, og det flagget at administratorer med SSH-tilgang teknisk kunne tappe produksjons-VPN-trafikk. Mullvad sa at det implementerte kommandorevisjon og undersøkte fjerning av SSH.
Cure53 staging-serverrevisjon (2024)
Cure53 reviderte én OpenVPN og én WireGuard staging-server i juni 2024, fant to problemer (ett lavt, ett medium) og fant ingen måte å kompromittere brukertrafikkens anonymitet eller integritet på.
X41 D-Sec app-revisjon (2024)
X41 D-Sec reviderte Mullvad-appene for Android, iOS og desktop fra oktober til november 2024. Det fant seks sårbarheter (ingen kritiske, tre høye, to medium, én lav), konkluderte med at appene har et høyt sikkerhetsnivå, og Mullvad fikset dem.
Mullvad publiserer disse rapportene, noe som er uvanlig i VPN-industrien. Hver revisjon ble finansiert av Mullvad, dekker et øyeblikk i tid, og ingen undersøkte produksjonsservere, så rapportene viser hva revisorer fant på maskinene de fikk, ikke kontinuerlig verifisering.
Loggingspolicy: Hva Mullvad lagrer og ikke lagrer
Data Mullvad samler ikke inn
Mullvad logger ikke trafikdata, tilkoblings-tidsstempler, øktvarigheter eller IP-adresser. Det lagrer ingen DNS-spørsmål, båndbredderegistreringer eller VPN-serveroppgaver. Kontoaktivitet forblir helt koblet fra fra nettleseradferd eller tilkoblingsmetadata.
Data Mullvad behandler
Mullvad behandler totalt antall samtidige tilkoblinger per konto (begrenset til 5). Denne telleren eksisterer i sanntid og er ikke skrevet til noen permanent lagring. Øyeblikket du kobler fra, reduseres telleren. Ingen historisk registrering opprettholdes.
Mullvad behandler også kortsiktig aggregert serverbelastningsdata for ytelsesoptimalisering. Disse dataene inneholder null brukeridetifiserbar informasjon og roteres automatisk.
Kontosystemet
Mullvad genererer et tilfeldig 16-sifret kontonummer. Ingen e-postadresse, intet navn, intet passord nødvendig. Du kan betale med kort, Bitcoin eller Monero. Denne utformingen eliminerer personlig identifiserende informasjon fra påmeldingsprosessen helt.
Krypteringsstandarder og protokoller
Mullvad støtter to protokoller: WireGuard og OpenVPN. Begge implementeringer bruker sterke, godt gjennomgåtte kryptografiske standarder.
WireGuard-implementering
WireGuard bruker ChaCha20 for symmetrisk kryptering, Curve25519 for nøkkeltilgang og BLAKE2s for hashing. Mullvad bruker WireGuard som standard på alle plattformer. Tilkoblingshåndtrykk fullføres på under 100 millisekunder på de fleste nettverk.
OpenVPN-implementering
OpenVPN-tilkoblinger bruker AES-256-GCM for datakanalskryptering. Nøkkeltilgang er avhengig av RSA-4096-sertifikater med SHA-512-autentisering. Mullvad konfigurerer OpenVPN med tls-auth for å forhindre fingerprinting og DDoS-angrep på VPN-tunnelen.
Kvante-resistente tunneler
Mullvad la til post-quantum-nøkkeltilgang til WireGuard-tunneler i 2023. Denne funksjonen lager Classic McEliece og Kyber-nøkkelinkapsulering på toppen av standard WireGuard-kryptering. Mullvad var den første kommersielle VPN-en til å levere denne funksjonen på tvers av stasjonære plattformer.
Kill Switch og DNS-lekkutvern
Kill Switch-oppførsel
Mullvads kill switch aktiveres som standard på alle plattformer. Den blokkerer all internetttrafikk når VPN-tunnelen faller uventet. Implementeringen opererer på brannmurnivå, ikke applikasjonsnivå. Dette forhindrer lekkasjer selv om Mullvad-appen krasjer helt.
På Linux bruker Mullvad nftables-regler for å håndheve trafikkkblokering. På Windows endrer den Windows Filtering Platform. På macOS bruker den pakkefilterregler. Hver implementering forhindrer både IPv4- og IPv6-lekkasjer samtidig.
DNS-lekkutvern
Mullvad ruter alle DNS-spørsmål gjennom sine egne krypterte DNS-servere. Appen blokkerer system-DNS-forespørsler som forsøker å omgå tunnelen. Mullvad opererer DNS-servere på hver VPN-serverplassering, som løser spørsmål lokalt uten videreformidling til tredjeparter.
Brukere kan også konfigurere egendefinert DNS innen appen. Selv med egendefinert DNS, reiser spørsmål innenfor den krypterte tunnelen. Uavhengige lekkasjetester viser konsekvent null DNS-, WebRTC- eller IPv6-lekkasjer på tvers av alle Mullvad-klienter.
Tidligere sikkerhetshendelser
Politiraid (april 2023)
Seks politioffiserer fra Svensk politi gikk inn på Mullvads kontor i Göteborg. De hadde med seg en tingrettskjennelse som søkte kundedata. Mullvads administrerende direktør forklarte at selskapet ikke lagrer kundedata. Politiet tok ikke beslag i utstyr og forlot kontoret etter at Mullvads juridiske team anfektet kjennelsens gyldighet.
Ingen kjente datalekkasjer
Fra og med den siste revisjonsperioden har Mullvad rapportert null datalekkasjer. Ingen brukerdata har dukket opp i lekketdatabaser. Ingen angrep med stjålne legitimasjoner er aktuelt fordi Mullvad ikke bruker passord eller e-postadresser. Det 16-sifrede kontonummersystemet reduserer angrepsflatene betydelig.
Sårbarhetsmeldinger
Mullvad opprettholder en aktiv bug bounty-tilnærming og publiserer sikkerhetsvarsler på bloggen sin. Mullvad sier at sårbarhetene som ble funnet under revisjoner, ble fikset. Selskapet har ikke opplevd noen nulldagers-utnyttelse av produksjonsinfrastrukturen sin.
Unike sikkerhetsfunksjoner
DAITA (Defense Against AI-Guided Traffic Analysis)
Mullvad utviklet DAITA for å motvirke trafikk-analyserangrep. Denne funksjonen fyller ut pakker til enhetlige størrelser og injiserer bedragerisk trafikkmønstre. Det forhindrer motstandere fra å identifisere hvilke nettsider brukere besøker basert på trafikk-fingeravtrykk.
Kryptert DNS over HTTPS (DoH)
Mullvad tilbyr en offentlig DoH-tjeneste på dns.mullvad.net. Brukere kan kryptere DNS-spørsmål selv uten at VPN kjører. Tjenesten inkluderer valgfri annonseblokkering og tracker-blokkeringsprofiler for DNS.
Diskløse RAM-only-servere
Mullvad kjører hele serverflåten sin i RAM-only-modus. Ingen harddisker finnes i serverne. Hver omstart sletter alle data helt. Denne arkitekturen sikrer at fysiske serverbeslag gir null brukbar informasjon.
Multihop-ruting
Brukere kan rute trafikk gjennom 2 separate VPN-servere i ulike land. Dette legger til et andre krypteringslag og skiller inngangspunktet fra utgangspunktet. Multihop er direkte konfigurerbar innen appen uten manuell oppsett.
Konklusjonen om Mullvads sikkerhet
Mullvad tjener sin 86/100-tillitsscore gjennom arkitektur, ikke løfter. RAM-only-servere, kontoanonymitet, publiserte revisjonsrapporter og et verifisert politiraidresultat skiller det fra. €5/måned flat rente uten prøver eller rabatter gjenspeiler et selskap fokusert på tjeneste snarere enn abonnentvolum. For brukere som prioriterer privatverifisering over funksjonstelling, forblir Mullvad et av de sterkeste alternativene tilgjengelig på tvers av 700+ servere i 50+ land.
Ressurser for denne siden
Diagrammer og referansebilder fra vår forskning, gratis å se og dele.
Ofte stilte spørsmål
Er Mullvad virkelig trygt å bruke?
Ja. Mullvad scorer 86/100 på vår tillitsindeks, støttet av en publisert no-logs-policy, RAM-only-servere som slettes ved hver omstart, og flere eksterne revisjoner. Cure53 reviderte infrastrukturen i 2020 og en oppsamlingsserver i 2024, Assured AB reviderte relé-servere i 2022, og X41 D-Sec reviderte appene i 2024. Ingen undersøkte produksjonsservere, og Mullvad publiserte rapportene.
Eksponerer Mullvads svenske jurisdiksjon brukerdata siden Sverige er et 14 Eyes-medlem?
Ikke i praksis. Svensk lov pålegger ingen obligatorisk databevaringsplikt for VPN-leverandører, så Mullvad har ingenting å levere over selv om myndighetene forespør det. Det holdt stand i april 2023 da svensk politi entret Mullvads Göteborg-kontor med en ransakingsordre som søkte etter kunderegistre og dro uten å beslaglegge noe, siden ingen slik data fantes.
Hva skjedde under 2023 svensk politiraid på Mullvad?
Seks offiserer fra det svenske nasjonale politiet entret Mullvads Göteborg-kontor i april 2023 som bar en tingrettskjennelse som søkte etter kundeinformasjon. Mullvads administrerende direktør forklarte at selskapet ikke beholder kundedata etter design. Politiet dro uten å beslaglegge utstyr eller data, en reell test av no-logs-påstanden under direkte juridisk press.
Hva fant Cure53s revisjoner av Mullvad?
Cure53s infrastrukturrevisjon fra 2020 fant seks sårbarheter og seks diverse problemer, opp til høy alvorlighetsgrad, og kunne ikke oppdage noen personlig identifiserbar informasjon knyttet til sluttbrukere. Mullvad sier at alle funn ble løst. Cure53s revisjon fra juni 2024 av to testservere fant to problemer (ett lavt, ett medium) og ingen måte å kompromittere brukertrafikkanonymitet eller integritet på. Ingen av revisjonene undersøkte produksjonsservere.
Hva dekket revisjonen fra Assured AB?
Assured AB gjennomgikk tre Mullvad-relé-servere (to WireGuard, en OpenVPN) fra april til mai 2022 og skrev at konfigurasjonen er solid og viste ingen tegn på direkte kundeinformasjon. Serverne var nylig etablert for revisjonen, så resultatet dekker ikke produksjonsflåten. Sammen med revisjonene fra Cure53 og Radically Open Security av servere og revisjonen fra X41 D-Sec av appene, har Mullvad publisert eksterne gjennomganger av både appene sine og serveroppsettet sitt.
Hvordan fungerer Mullvads anonyme kontosystem egentlig?
Mullvad genererer et tilfeldig 16-sifret kontonummer i stedet for å kreve en e-postadresse, navn eller passord. Du kan betale med kort, Bitcoin, Monero eller kontanter sendt per post i en konvolutt. Denne utformingen fjerner personlig identifiserende informasjon fra påmelding helt, som er del av hvorfor no-logs-policyen holdt stand under 2023-politiraidet på Göteborg-kontoret.
Hvilken kryptering bruker Mullvad, og er den kvante-resistent?
Mullvad bruker WireGuard som standard, med ChaCha20 for kryptering, Curve25519 for nøkkeltilgang og BLAKE2s for hashing. Dens OpenVPN-alternativ bruker AES-256-GCM med RSA-4096-sertifikater. I 2023 la Mullvad til post-quantum-nøkkeltilgang som lager Classic McEliece og Kyber på toppen av standard WireGuard, noe som gjør det den første kommersielle VPN-en til å levere dette på tvers av stasjonære plattformer.
Hvilken informasjon samler Mullvad faktisk om kontoen min?
Svært lite. Mullvad sporer bare antall samtidige tilkoblinger i sanntid, begrenset til 5, som reduseres til null øyeblikket du kobler fra og er aldri skrevet til vedvarende lagring. Det behandler også kortsiktig aggregert serverbelastningsdata med ingen brukeridetifiserbar informasjon. Trafikk, tidsstempler, DNS-spørsmål og IP-adresser blir aldri loggført.
Blokkerer Mullvads kill switch pålitelig lekkasjer hvis tilkoblingen faller?
Ja. Mullvads kill switch kjører på brannmurnivå snarere enn applikasjonsnivå, så den fortsetter med å blokkere trafikk selv om appen selv krasjer. Den bruker nftables på Linux, Windows Filtering Platform på Windows og pakkefilterregler på macOS, og forhindrer både IPv4- og IPv6-lekkasjer på tvers av alle implementeringer.
Tilbyr Mullvad en gratis prøveversjon eller refusjon hvis jeg ikke er fornøyd?
Nei, Mullvad kjører pay-as-you-go uten gratis prøveperiode. I stedet for et standard refusjonsvinduer, er ubrukte dager på saldoen din refunderbar hvis du beslutter å slutte. Dette skiller seg fra ProtonVPN og NordVPN, som begge har betalte planene med en 30-dagers pengene-tilbake-garanti snarere enn en pro-ratert refusjonsmodell.
Hvor mange enheter kan jeg kjøre på en Mullvad-konto?
En enkelt Mullvad-konto dekker 5 samtidige tilkoblinger, mindre enn NordVPNs 10 og innen 1-10-området ProtonVPN tilbyr avhengig av plantype. Mullvad har ingen per-enhet-kontokrav siden påmelding bare bruker et 16-sifret nummer, så enheter kobler seg uavhengig uten å knytte til personlig identitet.
Hvordan er Mullvads faste prising sammenlignet med ProtonVPN og NordVPN?
Mullvad krever en enkelt fast pris fra $5.50/mnd uten langsiktige rabattkategorier, i motsetning til ProtonVPN (fra $3.49/mnd på sin lengste plan) og NordVPN (fra $3.49/mnd). Når det gjelder ytelse, rangerer Mullvad #7 av 22 i vårt Speed Lab, bak NordVPN på #1 men foran ProtonVPN på #12.
Kan jeg få tilgang til Netflix eller Disney+ pålitelig gjennom Mullvad?
Inkonsekvent. Mullvad bygger ikke dedikert teknologi for å komme forbi geo-blokkering for streaming, så større plattformer som Netflix, Disney+ og Prime Video blir ofte blokkert helt. Det støtter BBC iPlayer, 9Now og Channel 4, med resultater som varierer etter server. Hvis pålitelig streaming av store plattformer betyr mest, er en leverandør med dedikert streaming-infrastruktur bedre tilpasset.
Hva hvis Mullvad blir blokkert på et restriktivt eller brannmurnet nettverk?
Bytt til Mullvads obfuskerings- og QUIC-innstillinger, bygd spesielt for å skjule VPN-trafikk og komme forbi nettverksnivå-blokkering. Multihop-ruting, som sender trafikk gjennom to separate servere i ulike land, kan også hjelpe hvis ett enkelt utgangspunkt blir filtrert. Test disse innstillingene før du er avhengig av tilkoblingen i et restriktivt miljø.
