Czy ExpressVPN jest bezpieczny? Analiza bezpieczeństwa, prywatności i audytu

Czy ExpressVPN jest bezpieczny? Wyniki niezależnych audytów, protokoły szyfrowania, analiza jurysdykcji, testowanie kill switcha i weryfikacja polityki braku logów.

··9 min czytania

Czy ExpressVPN jest bezpieczny? Głębokie zagłębienie się w bezpieczeństwo

#5 / 22 3,000+ serwery 105 kraje Gwarancja zwrotu pieniędzy w ciągu 30 dni

ExpressVPN uzyskuje wynik zaufania 85/100 na podstawie zweryfikowanych audytów braku logów, szyfrowania AES-256 i serwerów działających wyłącznie w pamięci RAM na 105 krajów. Działa w ramach jurysdykcji Brytyjskich Wysp Dziewiczych, poza sojuszami nadzoru 14 Eyes. Wiele niezależnych audytów przeprowadzonych przez KPMG i Cure53 potwierdza, że twierdzenia o braku logów wytrzymują kontrolę.

Jurysdykcja: Dlaczego Brytyjskie Wyspy Dziewicze mają znaczenie

ExpressVPN jest zarejestrowany na Brytyjskich Wyspach Dziewiczych, samodzielnie zarządzanym Brytyjskim Terytoriach Zamorskim. BVI nie ma obowiązkowych przepisów dotyczących przechowywania danych dla dostawców VPN. Ten jeden fakt kształtuje sposób, w jaki ExpressVPN reaguje na żądania rządowe dotyczące danych.

BVI znajduje się poza sojuszami wymiany informacji 5 Eyes, 9 Eyes i 14 Eyes. Zagraniczne żądania rządowe muszą przejść przez Sąd Wysokiej Instancji BVI, zanim dotrą do ExpressVPN. BVI nie ma żadnego obowiązku prawnego honorowania zagranicznych wezwań sądowych lub rozkazów nadzoru bezpośrednio.

Ta przewaga jurysdykcyjna okazała się rzeczywista w 2017 r. Władze tureckie zajęły serwer ExpressVPN podczas śledztwa politycznego. Serwer nie zawierał żadnych danych użytkownika, potwierdzając, że polityka braku logów działała pod faktyczną presją rządową.

Historia niezależnych audytów

ExpressVPN ukończył więcej audytów bezpieczeństwa stron trzecich niż większość konkurentów. Każdy audyt badał różne aspekty roszczeń usługi dotyczących prywatności i bezpieczeństwa.

Audyty braku logów KPMG

KPMG przeprowadził audyt polityki braku logów ExpressVPN w 2022 r. i ponownie w 2024 r. Oba audyty potwierdziły, że technologia TrustedServer ExpressVPN nie przechowuje logów aktywności, logów połączeń ani adresów IP. KPMG testował serwery produkcyjne i systemy wewnętrzne, aby niezależnie zweryfikować te twierdzenia.

Audyty bezpieczeństwa Cure53

Cure53, szanowana niemiecka firma zajmująca się bezpieczeństwem cybernetycznym, przeprowadzała audyty ExpressVPN wielokrotnie. W 2019 r. Cure53 zbadał rozszerzenia przeglądarki i nie znalazł żadnych krytycznych luk w zabezpieczeniach. Przeprowadzili audyt protokołu Lightway w 2021 r. i potwierdzili, że jego implementacja kryptograficzna była solidna. Audyt z 2022 r. zbadał infrastrukturę TrustedServer i ocenił ją wysoko.

Audyt PwC

PricewaterhouseCoopers przeprowadził wcześniejszy audyt braku logów w 2019 r. PwC zweryfikował, że konfiguracja serwera ExpressVPN odpowiadała jego publicznej polityce prywatności. To był jeden z pierwszych większych audytów, które ExpressVPN zamówił.

ExpressVPN publikuje streszczenia wszystkich wyników audytów na swojej stronie internetowej. Pełne raporty Cure53 są dostępne publicznie, co świadczy o ponadprzeciętnej przejrzystości dla branży VPN.

Polityka logowania: Co jest przechowywane i co nie

Polityka prywatności ExpressVPN wyraźnie określa, jakie dane zbiera. Zrozumienie szczegółów ma większe znaczenie niż twierdzenia marketingowe.

Dane, które ExpressVPN NIE przechowuje

ExpressVPN nie loguje historii przeglądania, adresów docelowych ruchu, zapytań DNS ani adresu IP. Nie rejestruje znaczników czasowych połączenia, czasu trwania sesji ani przypisanych adresów IP sieci VPN. Żadna zawartość Twoich komunikacji nie przechodzi przez żaden system rejestrowania.

Dane, które ExpressVPN ZBIERA

ExpressVPN zbiera zagregowane dane dotyczące połączeń: którą wersję aplikacji używasz, którą lokalizację serwera wybrałeś (nie konkretny serwer) i całkowitą przepustowość zużytą dziennie. Te dane nie mogą zidentyfikować poszczególnych użytkowników ani powiązać działań z konkretnymi kontami. Wykorzystuje te informacje do utrzymania pojemności serwera w sieci 3000+ serwerów.

Twój e-mail konta, informacje o płatności i historia biletów pomocy technicznej są przechowywane w celach rozliczeniowych. Użytkownicy, którzy chcą maksymalnej anonimowości, mogą zapłacić Bitcoin lub użyć jednorazowego adresu e-mail.

Normy szyfrowania i protokoły

ExpressVPN używa szyfrowania AES-256-GCM jako domyślnego standardu. To jest ten sam poziom szyfrowania, który rząd USA używa do informacji niejawnych. Złamanie AES-256 wymagałoby mocy obliczeniowej, która w chwili obecnej nie istnieje.

Dostępne protokoły

ExpressVPN oferuje 4 protokoły VPN na swoich aplikacjach. Lightway to jego własnościowy protokół, zbudowany na wolfSSL i używający szyfrowania ChaCha20 lub AES-256. OpenVPN działa zarówno za pośrednictwem UDP, jak i TCP z AES-256-GCM. IKEv2/IPSec jest dostępny na wybranych platformach dla szybkich połączeń mobilnych.

Lightway zasługuje na szczególną uwagę. Jego kod źródłowy zawiera około 2000 linii kodu w porównaniu z 70 000+ OpenVPN. Mniej linii oznacza mniej potencjalnych luk w zabezpieczeniach i szybsze czasy połączenia poniżej 1 sekundy. Cure53 przeprowadził audyt kodu źródłowego Lightway, który ExpressVPN opublikował jako open source na GitHub.

Idealna tajność przekazywania

ExpressVPN negocjuje nowy klucz szyfrowania dla każdej sesji połączenia. Jeśli atakujący w jakiś sposób zagrażał jednemu kluczowi sesji, przeszłe i przyszłe sesje pozostają chronione. Ta funkcja zapobiega zbiorczej retroaktywnej deszyfracji przechwyconego ruchu.

Kill Switch i ochrona przed wyciekami DNS

ExpressVPN nazywa swój kill switch “Network Lock”. Aktywuje się domyślnie w systemach Windows, Mac, Linux i routerach. Network Lock blokuje cały ruch internetowy, jeśli połączenie VPN zostanie nieoczekiwanie przerwane.

Network Lock działa na poziomie zapory, a nie na poziomie aplikacji. Takie podejście zapobiega wyciekom w krótkich oknach ponownego połączenia, które kill switche na poziomie aplikacji często przegapią. Umożliwia ruch tylko przez tunel VPN i do serwerów DNS ExpressVPN.

ExpressVPN uruchamia swoje własne prywatne, szyfrowane DNS na każdym serwerze. Twoje zapytania DNS nigdy nie dotykają dostawców DNS stron trzecich, takich jak Google czy Cloudflare. Eliminuje to ryzyko wycieków DNS na poziomie infrastruktury, a nie polegając na poprawkach oprogramowania.

Niezależne narzędzia testujące konsekwentnie wykazują zerowe wycieki DNS, zerowe wycieki WebRTC i zerowe wycieki IPv6 na wszystkich głównych aplikacjach ExpressVPN. Oprogramowanie routera rozszerza tę ochronę na każde urządzenie w sieci.

Przeszłe incydenty bezpieczeństwa

Żaden produkt bezpieczeństwa nie istnieje bez kontroli. ExpressVPN stanął w obliczu dwóch godnych uwagi incydentów warte zbadania.

Zajęcie serwera w Turcji (2017)

Władze tureckie prowadziły śledztwo w sprawie zamachu na rosyjskiego ambasadora Andrieja Karłowa. Zajęły serwer ExpressVPN poszukując podejrzanych komunikacji. Serwer nie zawierał żadnych użytecznych danych, co potwierdzało infrastrukturę braku logów pod rzeczywistą presją organów ścigania.

Przejęcie Kape Technologies (2021)

Kape Technologies przejęła ExpressVPN za około 936 milionów dolarów we wrześniu 2021 r. Kape wcześniej działała jako Crossrider, firma powiązana z dystrybucją adware przed rebrandingiem. To przejęcie wzbudziło uzasadnione obawy wśród obrońców prywatności.

ExpressVPN odpowiedział, utrzymując niezależne operacje i jurysdykcję BVI. Audyty KPMG po przejęciu w 2022 i 2024 r. potwierdziły, że polityka braku logów pozostała niezmieniona. Firma zatrzymała zespół kierowniczy i nadal publikowała wyniki audytów w przejrzysty sposób. Użytkownicy powinni monitorować przyszłe audyty, aby zweryfikować kontynuowaną niezależność.

Unikalne funkcje bezpieczeństwa

ExpressVPN oferuje kilka funkcji bezpieczeństwa, które odróżniają go od konkurentów o podobnych normach szyfrowania.

Technologia TrustedServer

Każdy serwer ExpressVPN działa całkowicie na zmiennym RAM, a nie na dyskach twardych. Serwery ładują obraz tylko do odczytu przy każdym uruchomieniu. Wszystkie dane są całkowicie wycierowane przy każdym ponownym uruchomieniu serwera. Ta architektura sprawia, że trwałe przechowywanie danych jest fizycznie niemożliwe na serwerach VPN.

Threat Manager

Threat Manager blokuje aplikacjom i witrynom komunikowanie się ze znanymi trackerami i złośliwymi serwerami. Działa na poziomie DNS na wszystkich podłączonych urządzeniach. ExpressVPN regularnie aktualizuje swoje listy blokowania na podstawie danych analizy zagrożeń.

Express Keys (Menedżer haseł)

ExpressVPN zawiera wbudowany menedżer haseł zwany Keys ze wszystkimi subskrypcjami. Keys wykorzystuje szyfrowanie zero-knowledge, co oznacza, że ExpressVPN nie może uzyskać dostępu do przechowywanych haseł. Ta integracja dodaje praktyczną wartość bezpieczeństwa poza samym tunelem VPN.

Ochrona post-kwantowa

ExpressVPN wdrożył obsługę kryptografii post-kwantowej w swoim protokole Lightway. Ta funkcja chroni przed przyszłymi atakami komputerów kwantowych, które mogłyby złamać obecne normy szyfrowania. Niewielu dostawców VPN wdrożyło tę ochronę do czasu obecnego testowania.

Zasoby dla tej strony

Wykresy i obrazy referencyjne z naszych testów, dostępne do przeglądania i udostępniania.

  • Przegląd zabezpieczeń ExpressVPN: zaudytowane funkcje, serwery TrustedServer RAM-only, Network Lock i prywatny DNS.
    Oferta bezpieczeństwa ExpressVPN łączy niezależnie zweryfikowane funkcje, działanie serwerów wyłącznie na RAM i mechanizmy kontroli ruchu.

Często zadawane pytania

Czy ExpressVPN jest całkowicie bezpieczny w użyciu?

Tak. ExpressVPN posiada wynik zaufania 85/100, wspierany szyfrowanie AES-256, infrastrukturą TrustedServer działającą wyłącznie w pamięci RAM i ścisłą polityką braku logów zweryfikowaną audytami KPMG z 2022 i 2024 r. Jest zarejestrowany na Brytyjskich Wyspach Dziewiczych, poza sojuszami nadzoru 14 Eyes, a jego twierdzenia o braku logów przetrwały, gdy władze tureckie zajęły serwer w 2017 r. i nie znalazły żadnych danych użytkownika.

Dlaczego jurysdykcja Brytyjskich Wysp Dziewiczych ExpressVPN ma znaczenie dla prywatności użytkownika?

BVI nie ma obowiązkowych przepisów dotyczących przechowywania danych i znajduje się poza sojuszami wymiany informacji 5, 9 i 14 Eyes, dlatego zagraniczne żądania rządowe muszą przejść przez Sąd Wysokiej Instancji BVI, zanim dotrą do ExpressVPN. Ta prawna izolacja została przetestowana bezpośrednio w 2017 r., gdy władze tureckie zajęły serwer podczas śledztwa politycznego i nie znalazły żadnych przechowywanych danych użytkownika.

Co audyty niezależne rzeczywiście zweryfikowały na temat ExpressVPN?

KPMG przeprowadził audyt polityki braku logów ExpressVPN w 2022 i 2024 r., potwierdzając, że TrustedServer nie przechowuje logów aktywności, połączeń ani IP. Cure53 przeprowadził audyty rozszerzeń przeglądarki (2019), protokołu Lightway (2021) i infrastruktury TrustedServer (2022), nie znajdujące żadnych krytycznych luk w zabezpieczeniach. PwC przeprowadził wcześniejszy audyt braku logów w 2019 r. Pełne raporty Cure53 są opublikowane publicznie.

Jakie dane ExpressVPN faktycznie zbiera, jeśli nie loguje aktywności?

ExpressVPN nie przechowuje historii przeglądania, adresów IP, zapytań DNS ani znaczników czasowych połączenia. Zbiera dane zagregowane niepowiązane z poszczególnymi kontami: wersję aplikacji, ogólnie wybraną lokalizację serwera i całkowitą dzienną przepustowość użytą, czysto w celu zarządzania pojemnością serwera. Szczegóły rozliczeniowe, takie jak Twój e-mail i metoda płatności, są przechowywane oddzielnie; Bitcoin lub jednorazowy e-mail dalej ograniczają ten ślad.

Jak protokół Lightway ExpressVPN porównuje się z OpenVPN pod względem bezpieczeństwa?

Lightway to własnościowy protokół ExpressVPN zbudowany na wolfSSL, zawierający około 2000 linii kodu w porównaniu z 70 000+ OpenVPN, co oznacza mniej potencjalnych luk w zabezpieczeniach i szybsze czasy połączenia poniżej sekundy. Obsługuje szyfrowanie ChaCha20 lub AES-256, wykorzystuje idealną tajność przekazywania do rotacji kluczy na sesję i Cure53 przeprowadził audyt jego opublikowanego, open-source’owego kodu na GitHub w 2021 r.

Czy kill switch ExpressVPN rzeczywiście zatrzymuje wycieki, jeśli połączenie zostanie przerwane?

Tak. Kill switch ExpressVPN, zwany Network Lock, aktywuje się domyślnie w systemach Windows, Mac, Linux i routerach, i działa na poziomie zapory, a nie na poziomie aplikacji, zamykając krótkie okna ponownego połączenia, które przełączniki na poziomie aplikacji często przegapują. Blokuje cały ruch z wyjątkiem tunelu VPN i własnych serwerów DNS ExpressVPN, a niezależne testowanie nie wykazało żadnych wycieków DNS, WebRTC ani IPv6.

Czy powinienem się martwić, że Kape Technologies jest właścicielem ExpressVPN?

To uzasadnione pytanie warte zrozumienia, ale nie jest to przeszkoda. Kape przejęła ExpressVPN za zgłoszoną sumę we wrześniu 2021 r. i wcześniej działała jako Crossrider, firma powiązana z adware. Od przejęcia ExpressVPN zatrzymał zespół kierowniczy, zachował jurysdykcję BVI i przeszedł audyty braku logów KPMG zarówno w 2022, jak i 2024 r., co sugeruje zachowanie niezależności operacyjnej.

Co to jest ochrona post-kwantowa i czy ExpressVPN ją posiada?

Kryptografia post-kwantowa chroni zaszyfrowany ruch przed przyszłymi komputerami kwantowymi wystarczająco mocnymi, aby złamać obecne normy, takie jak AES-256. ExpressVPN wdrożył obsługę ochrony post-kwantowej w swojej protokole Lightway, stawiając go przed większością dostawców VPN, którzy tej warstwy jeszcze nie dodali. Działa razem z istniejącą idealną tajnością przekazywania ExpressVPN, która rotuje klucze szyfrowania każdą sesję niezależnie od ryzyka kwantowego.

Jaka jest polityka zwrotu ExpressVPN, jeśli funkcje bezpieczeństwa nie spełniają oczekiwań?

ExpressVPN wspiera każdy plan 30-dniową gwarancją zwrotu pieniędzy, dając Ci pełny miesiąc na przetestowanie Network Lock, ochrony przed wyciekami DNS i architektury RAM-only TrustedServer przed zaangażowaniem się. To odpowiada oknu gwarancji oferowanemu przez NordVPN i ProtonVPN, dlatego testowanie zweryfikowanych roszczeń o braku logów samodzielnie nie niesie żadnego ryzyka finansowego w tym okresie.

Ile urządzeń jedna konta ExpressVPN chroni jednocześnie?

ExpressVPN obejmuje 10 do 14 równoczesnych połączeń urządzeń w zależności od wybranego poziomu planu. Każde podłączone urządzenie otrzymuje te same ochrony: szyfrowanie AES-256, kill switch zapory Network Lock i prywatne serwery DNS ExpressVPN, więc gospodarstwo domowe działające wiele telefonów, laptopów i konfiguracja routera pozostaje chronione w ramach jednej subskrypcji.

Jak mogę potwierdzić, że ochrona przed wyciekami DNS ExpressVPN rzeczywiście działa na moim urządzeniu?

ExpressVPN uruchamia swoje własne prywatne, szyfrowane DNS na każdym serwerze, więc Twoje zapytania nigdy nie kierują się do dostawców DNS stron trzecich, takich jak Google czy Cloudflare, co niezależne testowanie wykazało daje zero wycieków DNS, WebRTC ani IPv6. Uruchom test wycieków przez sprawdzarkę wycieków DNS podczas połączenia i potwierdź wyniki pokazują tylko własne serwery DNS ExpressVPN, a nie DNS Twojego dostawcy internetu.

Co się dzieje z moim ruchem, jeśli ExpressVPN nieoczekiwanie się rozłączy?

Network Lock, kill switch ExpressVPN, blokuje cały ruch internetowy w momencie przerwania połączenia VPN, ponieważ działa na poziomie zapory, a nie na poziomie aplikacji. To zamyka krótkie okna ponownego połączenia, gdzie kill switche na poziomie aplikacji w innych usługach mogą wycieknąć Twój rzeczywisty IP. Jest włączony domyślnie w instalacjach systemów Windows, Mac, Linux i routerów.

Czy silne bezpieczeństwo ExpressVPN wiąże się z ceną szybkości?

Nieznacznie. ExpressVPN zajmuje pozycję #8 z 22 w naszym Speed Lab, zagregowane z niezależnych laboratoriów, pomimo uruchamiania pełnego szyfrowania AES-256 plus infrastruktury RAM-only TrustedServer na każdym połączeniu. Oszczędna baza kodu Lightway, około 2000 linii w porównaniu z 70 000+ OpenVPN, pomaga zrekompensować obciążenie, które typowo trudne funkcje bezpieczeństwa dodają do przepustowości.