Er NordVPN trygt? Revisjoner, kryptering og personverngjennomgang

Er NordVPN trygt? Resultater fra uavhengige revisjoner, serverinsidentet fra 2018, analyse av Panamas jurisdiksjon, krypteringsprotokoller og testresultater for kill switch.

··9 min lesing

Er NordVPN trygt?

#1 / 22 8,900+ servere 129+ land 30-dagers pengene-tilbake-garanti

Ja. NordVPN bruker AES-256-kryptering, opererer under Panamas personvernvennlige jurisdiksjon, og har bestått flere uavhengige revisjoner, inkludert en fullstendig no-logs-verifisering av Deloitte. Ett enkelt serverinsident i 2018 eksponerte null brukerdata. NordVPN responderte ved å migrere hele infrastrukturen til RAM-only-servere, noe som styrket sikkerhetsstillingen betydelig.

Denne siden dekker sikkerhet på dybden. For samlet serviceytelses- og prisinovasjon, se vår NordVPN-anmeldelse.

Serverinsidentet fra 2018: Hva skjedde egentlig

I mars 2018 fikk en uautorisert part tilgang til en enkelt NordVPN-server i Finland. Angriperen utnyttet et verktøy for ekstern administrasjon som datacenter-leverandøren hadde liggende aktivt. NordVPN installerte ikke dette verktøyet. Datasenteret gjorde det, uten å varsle NordVPN.

Angriperen fikk tilgang til selve serveren. De fikk ikke tilgang til brukerlegitimasjon, nettlesingsaktivitet eller kontoinformasjon. Serveren inneholdt ingen aktivitetslogger fordi NordVPNs no-logs-policy betydde at ingen var til stede for å stjeles.

NordVPN oppdaget bruddet under en intern revisjon og avslørte det offentlig i oktober 2019. Forsinkelsen trakk kritikk. Selskapet erkjente gapet og brukte det som katalysator for omfattende infrastrukturforandringer.

Hvordan NordVPN reagerte

NordVPN avsluttet kontrakten med det finske datasenteret umiddelbart. Deretter lanserte selskapet tre hovedinitiativer:

Migrasjon av RAM-only-servere. NordVPN flyttet hele nettverket sitt til diskløse (RAM-only) servere. Disse serverene kan ikke lagre data permanent. Hver omstart sletter alt. Selv fysisk beslag av en server gir ingenting brukbart.

Bug bounty-program. NordVPN samarbeidet med HackerOne for å la uavhengige sikkerhetsforskere kontinuerlig teste systemene sine. Forskere tjener belønninger for å oppdage sårbarheter før angripere gjør det.

Uavhengig revisjonsprogram. NordVPN forpliktet seg til regelmessige tredjeparts sikkerhetsrevisjoner. Dette skapte løpende ekstern ansvarlighet i stedet for engangsberuhigelse.

Insidentet fra 2018 påvirket en server ut av tusenvis. Ingen brukerdata lekket. Men NordVPN behandlet det som en grunn til å gjenoppbygge infrastrukturen fra bunnen av. Den responsen betyr mer enn insidentet selv.

Revisjonsliste for NordVPN

Tillitskrav uten verifisering betyr ingenting. NordVPN har underkastet seg flere uavhengige revisjoner av respekterte cybersikkerhetsfirmaer.

VerSprite Application Security Audit

VerSprite gjennomførte en sikkerhetsvurdering av NordVPNs applikasjoner. Revisjonen undersøkte VPN-klientene for sårbarheter, kodekonstruksjoner og potensielle angrepsvektor. VerSprite fant problemer som er typiske for kompleks programvare. NordVPN rettet dem. Prosessen etablerte en baseline for løpende sikkerhetstesting av applikasjoner.

Cure53 Infrastructure Assessment

Cure53[1], et Berlin-basert sikkerhetsfirma, gjennomførte en revisjon på infrastrukturnivå. Teamet deres undersøkte NordVPNs serverkonfigurasjoner, nettverksarkitektur og backend-systemer. Cure53 identifiserte områder for forbedring og bekreftet at kjerneinfrastrukturen opererte sikkert. NordVPN publiserte resultatene offentlig.

Deloitte No-Logs-verifisering (2022)

Denne revisjonen veier mest for personvernfokuserte brukere. Deloitte, ett av Big Four-regnskapsfirmaene, gjennomførte en fullstendig undersøkelse av NordVPNs no-logs-påstander. Deloitte inspiserte serverkonfigurasjoner, gjennomgikk tekniske kontroller og intervjuet personalet. NordVPN publiserte Deloitte-revisjonsfunnene[2] offentlig.

Konklusjonen: NordVPNs serverinfrastruktur opererer i samsvar med no-logs-policyen. Selskapet lagrer ikke tilkobliningstidsstempler, økttidsvarer, IP-adresser, nettlesingsdata eller båndbreddbruk.

Løpende transparens

NordVPN publiserer regelmessige transparensrapporter[3] som detaljerer statlige datakrav. Disse rapportene viser konsekvent det samme resultatet: NordVPN har ingen data å overlevere. Rapportene dekker også nedleggelseforespørsler, canary warrant-status og nasjonale sikkerhetsbrev.

Panamas jurisdiksjon beskytter brukerpersonvern

NordVPNs morselskap, Tefincom S.A., opererer under panamansk lov. Dette betyr noe av tre konkrete grunner.

Ingen obligatorisk datalagring. Panama har ingen lover som krever at VPN-leverandører lagrer brukeraktivitet eller tilkoblingsdata. Mange europeiske og nordamerikanske land gir mandat for oppbevaringsperioder på 6 til 24 måneder. Panama gjør det ikke.

Utenfor etterretningsdelingallianser. Panama ligger utenfor Five Eyes, Nine Eyes og Fourteen Eyes-overvåkingsavtalene. Disse aliansene deler etterretningsdata mellom medlemsnasjonene. En VPN basert i USA, Storbritannia, Canada eller Australia står overfor potensiell tvangsopenbarning. NordVPN gjør det ikke.

Praktisk effekt på datakrav. Utenlandsk rettshåndhevelse kan ikke tvinge et panamansk selskap til å produsere poster gjennom sitt eget rettslig system. De må arbeide gjennom panamanske domstoler. Selv da opprettholder NordVPN ingen logger å produsere. Jurisdiksjonen legger til en strukturell barriere på toppen av den tekniske.

AES-256-kryptering og protokollalternativer

NordVPN krypterer all trafikk med AES-256. Dette er samme krypteringsstandard den amerikanske regjeringen bruker for klassifisert informasjon. Ingen kjent angrep kan brute-force AES-256 innen noen praktisk tidsramme. Nåværende estimater antyder det ville ta milliarder av år med eksisterende datakapasitet.

NordLynx-protokoll

NordLynx er NordVPNs standardprotokoll. Den bygger på WireGuard, som gir høye hastigheter gjennom en slank 4000-linjers kodebase. WireGuard alene har en personvernbegrensning: den krever lagring av statiske IP-adresser på serveren.

NordVPN løste dette med et dobbelt NAT (Network Address Translation) system. Det dobbelte NAT tildeler en dynamisk grensesnittadresse til hver økt. Når økten slutter, forsvinner adressen. Dette gir WireGuards hastighetsgevinster uten dets personvernkompromiss.

Ytelsesreferanser viser NordLynx som oppnår hastigheter over 730 Mbps på gigabit-forbindelser. Latenstid forblir lav. Protokollen håndterer streaming, spilling og store nedlastinger uten flaskehalser.

OpenVPN

OpenVPN forblir tilgjengelig for brukere som foretrekker en battletested protokoll. Den kjører over både TCP og UDP. TCP gir pålitelighet for restriktive nettverk. UDP leverer raskere hastigheter for generell bruk. OpenVPNs åpen kildekodekodebase har blitt revidert omfattende av sikkerhetsmiljøet over to tiår.

IKEv2/IPsec

IKEv2/IPsec fungerer godt på mobile enheter. Det kobles på nytt raskt når du bytter mellom Wi-Fi og cellulære nettverk. NordVPN parrer det med AES-256-kryptering. Denne protokollen passer for brukere som beveger seg mellom nettverk hyppig.

Kill Switch forhindrer datalekkasjer under fall

VPN-tilkoblinger kan falle. Når de gjør det, kan ubeskyttet trafikk slippe ut til ISP-en din. NordVPNs kill switch forhindrer dette.

Kill switch-en overvåker VPN-tilkoblingen kontinuerlig. Hvis tunnelen faller, blokkerer den all internettrafikk øyeblikkelig. Ingen data forlater enheten din før VPN kobles på nytt. NordVPN tilbyr to kill switch-modus:

App-nivå kill switch. Dette blokkerer internettilgang for spesifikke applikasjoner når VPN-en blir frakoblet. Andre apper fortsetter å fungere normalt.

System-nivå kill switch. Dette blokkerer all internettrafikk enhetsvidt. Ingenting kommer gjennom uten VPN-en. Dette er det sikrere alternativet for personvernkritiske oppgaver.

DNS Leak Protection holder spørsmål private

DNS-forespørsler oversetter domenavn til IP-adresser. Uten beskyttelse kan disse forespørslene lekke til ISP-en din selv mens du er koblet til en VPN. NordVPN ruter alle DNS-spørsmål gjennom sine egne krypterte DNS-servere.

Dette forhindrer ISP-en din fra å se hvilke nettsteder du besøker. Det blokkerer også tredjepartsleverandører av DNS fra å logge nettlesingsmønstrene dine. Uavhengige DNS-lekkasjetester bekrefter konsekvent at NordVPNs beskyttelse fungerer som annonsert.

Threat Protection blokkerer skadevare og sporer

Threat Protection opererer på nettverksnivå. Det blokkerer kjente skadelige domener før de lastes. Det fjerner sporingsparametere fra URLer. Det identifiserer og stopper skadevare nedlastinger.

Threat Protection fungerer selv når du ikke er koblet til en VPN-server. Det fungerer som et egenstandig sikkerhetslag på støttede plattformer. AV-TEST, et uavhengig sikkersertifikat, har sertifisert Threat Protections skadevareblokkeringskapasitet.

Funksjonen skan filer under nedlasting. Den sjekker URLer mot kontinuerlig oppdaterte trussel-databaser. Den blokkerer påtrengende annonser som ofte fungerer som skadevare-leveringsvektorer.

Referanser

  1. Cure53
  2. Deloitte-revisjonsfunnene
  3. transparensrapporter

Ressurser for denne siden

Diagrammer og referansebilder fra testingen vår, gratis å se og dele.

  • NordVPN sikkerhetsdokumentasjon som dekker uavhengige revisjoner, kryptering, kill switch, DNS-lekkasjekontroller og Threat Protection.
    NordVPNs sikkerhetsvurdering bygger på uavhengige revisjoner, moderne kryptering og kontroller for å forhindre trafikk- og DNS-eksponering.

Vanlige spørsmål

Er NordVPN faktisk trygt å bruke?

Ja. NordVPN krypterer trafikk med AES-256, opererer under Panamas no-data-retention-jurisdiksjon, og har bestått uavhengige revisjoner fra VerSprite, Cure53 og Deloittes 2022 no-logs-verifisering. Det eneste sikkerhetsinsidentet var ett serverbrudd i Finland i 2018, som eksponerte null brukerlegitimasjon eller nettlesingsdata siden ingen logger var til stede for å stjeles.

Hva skjedde nøyaktig i NordVPNs brudd fra 2018, og bør det bekymre deg nå?

En angriper utnyttet et verktøy for ekstern administrasjon som det finske datasenteret liggende aktivt uten NordVPNs kunnskap, og fikk tilgang til en server ut av tusenvis uten brukerlegitimasjon, nettlesingslogger eller kontoinformasjon på den. NordVPN avslørte det i oktober 2019, migrerte deretter hele nettverket sitt til RAM-only-servere, lagt til en HackerOne bug bounty, og forpliktet seg til gjentakende tredjeparts revisjoner.

Hvilke uavhengige firmaer har revidert NordVPNs sikkerhet og no-logs-påstander?

Tre firmaer så langt. VerSprite vurderte NordVPNs applikasjoner for kodekonstruksjoner og angrepsvektor, Cure53 reviderte serverkonfigurasjoner og backend-infrastruktur, og Deloitte gjennomførte en fullstendig 2022 no-logs-verifisering som bekreftet NordVPN lagrer ingen tilkobliningstidsstempler, IP-adresser, økttidsvarer eller båndbreddbruk. Alle resultater er publisert offentlig på NordVPN-siden.

Hvorfor opererer NordVPN fra Panama, og hva beskytter denne jurisdiksjonen faktisk?

NordVPNs morselskap, Tefincom S.A., er basert i Panama nettopp fordi landet ikke har obligatoriske datalagringslover og ligger utenfor Five Eyes, Nine Eyes og Fourteen Eyes-etterretningsdelingallianser. Utenlandsk rettshåndhevelse må begjære panamanske domstoler for å tvinge poster, og selv da opprettholder NordVPN ingen logger å overlevere, per dens Deloitte-verifiserte no-logs-policy.

Hvilken kryptering bruker NordVPN, og kan den realistisk brytes?

NordVPN bruker AES-256, samme standard som den amerikanske regjeringen bruker for klassifisert informasjon, på tvers av alle sine protokoller. Ingen kjent metode kan brute-force AES-256 innen en praktisk tidsramme. Nåværende estimater setter en brute-force-forsøk til milliarder av år selv med moderne datakapasitet, noe som gjør krypteringen selv effektivt ubruddelig med dagens teknologi.

Hva er NordLynx, og hvordan fikser den WireGuards hovedpersonvernfeil?

NordLynx er NordVPNs standardprotokoll, bygget på WireGuards slankekodebase for hastighet, men modifisert for å løse WireGuards kjernekompromiss: å måtte lagre en statisk IP-adresse per bruker på serveren. NordVPNs dobbel-NAT-system tildeler hver økt en midlertidig adresse som forsvinner ved frakobling, noe som gir WireGuards ytelse uten å etterlate en vedvarende identifikator.

Hvordan stopper NordVPNs kill switch faktisk datalekkasjer når en tilkobling faller?

NordVPNs kill switch overvåker VPN-tunnelen kontinuerlig og blokkerer all internettrafikk øyeblikkelig når den faller, slik at ingenting forlater enheten din ubeskyttet før tilkoblingen gjenopprettes. Det tilbyr en app-nivå-modus som bare blokkerer valgte applikasjoner og en system-nivå-modus som blokkerer all enhetstrafikk, det strengere alternativet for personvernkritiske økter som håndtering av økonomiske data.

Beskytter NordVPN mot DNS-lekkasjer som kunne eksponere nettlesingene dine for ISP-en din?

Ja. NordVPN ruter alle DNS-spørsmål gjennom sine egne krypterte DNS-servere i stedet for ISP-ens standardopløser, noe som forhindrer leverandøren eller tredjepartsleverandører av DNS fra å logge hvilke nettsteder du besøker. Uavhengige DNS-lekkasjetester referert i NordVPNs sikkerhetsdokumentasjon bekrefter denne beskyttelsen fungerer som annonsert, uten lekkasjer oppdaget under testing.

Hva blokkerer NordVPNs Threat Protection, og fungerer det uten VPN-en koblet til?

Threat Protection blokkerer kjente skadelige domener før de lastes, fjerner sporingsparametere fra URLer og skanner nedlastede filer for skadevare, alt på nettverksnivå. Det fungerer som et egenstandig sikkerhetslag selv når du ikke er koblet til en VPN-server. AV-TEST, et uavhengig sikkerhetsinstitut, har sertifisert dets skadevareblokkeringskapasitet.

Hvordan stiller NordVPNs sikkerhetsstakk seg opp mot ExpressVPN og ProtonVPN til en lignende pris?

Alle tre starter nær samme pris (NordVPN og ExpressVPN fra 3,49 $/mnd, ProtonVPN fra 2,49 $/mnd) og holder 30-dagers pengene-tilbake-garantier, men revisjonsdybden er annerledes. NordVPNs Deloitte no-logs-verifisering og Cure53 infrastrukturrevisjon sitter sammen med ExpressVPNs PwC og Cure53-revisjoner og ProtonVPNs Securitum-revisjon under sveitsisk jurisdiksjon. NordVPN rangerer #1 av 22 i vår Speed Lab, samlet fra uavhengige laber; ExpressVPN rangerer #8, ProtonVPN rangerer #12.

Er det en måte å teste NordVPNs sikkerhetspåstander risikofritt før du forplikter deg?

Ja. NordVPN støtter alle planer med en 30-dagers pengene-tilbake-garanti, noe som gir deg en hel måned til å teste kill switch, DNS-lekkasje-beskyttelse og Threat Protection selv før du bestemmer deg. Hvis NordVPNs sikkerhetsfunksjoner ikke holder opp for din egen gransking innen det vinduet, kan du be om refusjon uten langsiktig forpliktelse.

Svekker sikring av flere enheter under en NordVPN-konto dets personvernbeskyttelse?

Nei. En enkelt NordVPN-konto dekker 10 samtidige enhetstilkoblinger, og hver tilkobling kjører samme AES-256-kryptering, kill switch og DNS-lekkasje-beskyttelse uavhengig. Å legge til enheter fortynner ikke sikkerheten siden NordVPNs no-logs-policy, verifisert av Deloitte i 2022, gjelder jevnt på tvers av hver tilkoblet enhet i stedet for å skalere risiko med enhetsmengde.

Hvordan kan jeg bekrefte at NordVPNs kill switch faktisk beskytter meg før jeg stoler på den?

Koble til en NordVPN-server, deretter kobler du W-Fi-en eller deler internett brått fra midtøkt for å tvinge et fall. En fungerende kill switch kutter all internettrafikk øyeblikkelig i stedet for å falle tilbake til den ubeskyttede tilkoblingen din. NordVPNs system-nivå kill switch blokkerer all enhetstrafikk, mens app-nivå-versjonen begrenser bare valgte apper, så test hvilket som helst modus du planlegger å stole på.

Hva bør du gjøre hvis du er bekymret for gjentagelse av NordVPNs serverinsident fra 2018?

Lite handling trengs fra din side siden NordVPNs respons adresserte grunnårsaken: det migrerte hele nettverket sitt til RAM-only-servere som sletter data ved hver omstart, la til en HackerOne bug bounty for løpende sårbarhetstest, og forpliktet seg til gjentakende tredjeparts revisjoner. Hvis du er bekymret, sjekk NordVPNs publiserte transparensrapporter, som viser ingen data tilgjengelig for å overlevere.