Czy Mullvad jest bezpieczny? Analiza bezpieczeństwa, prywatności i audytu

Czy Mullvad jest bezpieczny? Niezależne wyniki audytu, protokoły szyfrowania, analiza jurysdykcji, testowanie kill switch i weryfikacja polityki no-logs.

··9 min czytania
Najbezpieczniejsze sieci VPN
#1Mullvad VPN700+ serwery
#2ProtonVPN15,000+ serwery
#3NordVPN8,900+ serwery
Zobacz naszą metodologię

Czy Mullvad jest bezpieczny? Bezpośrednia ocena

Mullvad VPN

Mullvad VPN

Bezpieczeństwo i prywatność

86 na 100, zbudowany z dwóch ważonych części

Zaufanie i wartość30% wyniku26/30
Wydajność VPN70% wyniku60/70

Zbadano 3 paź 2026Sprawdzone twierdzenia: 29Oddzielne grupy źródeł: 12Wyniki zaktualizowane 4 paź 2026

Gromadzimy dowody od stron trzecich i oceniamy je redakcyjnie. VPN.com nie prowadzi własnego laboratorium testowego.

#3 / 22 700+ serwery 50+ kraje Bez okresu próbnego - płacisz za to, co zużyjesz

Mullvad uzyskuje 86/100 w naszym indeksie zaufania. Działa pod szwedzką jurysdykcją, pobiera stałą opłatę €5/miesiąc bez kont użytkownika i publikuje politykę braku rejestrowania. Zewnętrzne audyty przeprowadzone przez Cure53, Assured AB i inne firmy nie wykazały rejestrowania aktywności klientów na otrzymanych serwerach. Mullvad nie przechowuje żadnych dzienników połączeń, danych ruchu ani informacji umożliwiających identyfikację osoby na ponad 700 serwerach w ponad 50 krajach.

Szwedzka jurysdykcja i prawne żądania danych

Szwecja należy do sojuszu wymiany informacji 14 Eyes. Na pierwszy rzut oka brzmi to alarmująco. W praktyce ramy prawne opowiadają bardziej zniuansowaną historię dla dostawców sieci VPN.

Prawo szwedzkie nie wymaga od firm VPN przechowywania danych użytkowników. Mullvad nie ma obowiązkowego przechowywania danych zgodnie z obecnymi szwedzkimi przepisami telekomunikacyjnymi. Oznacza to, że władze mogą wydawać żądania, ale Mullvad nie ma niczego przechowywanego do przekazania.

W kwietnia 2023 roku szwedzka policja fizycznie weszła do biura Mullvada w Göteborgu z nakazem przeszukania. Funkcjonariusze zamierzali przejąć komputery zawierające dane klientów. Pracownicy Mullvada wyjaśnili, że na żadnych maszynach nie istnieją dane klientów, a policja wyszła z pustymi rękami. Ten test w rzeczywistym świecie udowodnił, że polityka no-logs ma zastosowanie pod presją prawną.

Historia niezależnych audytów

Mullvad opublikował raporty od kilku zewnętrznych firm zajmujących się bezpieczeństwem. Każda zbadała różne części infrastruktury lub aplikacji, a wszystkie audyty sfinansowała sama Mullvad.

Audit infrastruktury Cure53 (2020)

Cure53, berlińska firma zajmująca się testami penetracyjnymi, przeprowadziła audit infrastruktury Mullvad w listopadzie i grudniu 2020 roku. Odkryła sześć podatności i sześć różnych problemów o wysokiej ważności, a także podniosła obawy dotyczące projektowania kontenerów i obrony warstwowej. Nie była w stanie odkryć żadnych informacji umożliwiających identyfikację użytkowników końcowych. Mullvad twierdzi, że wszystkie problemy zostały rozwiązane, a raport jest publiczny.

Audit serwerów przekaźnikowych Assured AB (2022)

Assured AB zbadała trzy serwery przekaźnikowe Mullvad (dwa WireGuard, jeden OpenVPN) od kwietnia do maja 2022 roku i stwierdziła, że konfiguracja jest poprawna i nie wykazała żadnych oznak bezpośrednich informacji o klientach. Według informacji samej Mullvad audytowane serwery to maszyny nowo wdrożone, do których nie łączyli się żaden klienci.

Audit Radically Open Security (2023)

Radically Open Security przetestowała dwa serwery Mullvad działające wyłącznie w RAM w maju i czerwcu 2023 roku i nie znalazła żadnych zapisów działań użytkowników. Stwierdziła, że nie może potwierdzić, że rzeczywiste serwery produkcyjne są skonfigurowane w taki sam sposób, oraz zwróciła uwagę, że administratorzy z dostępem SSH mogliby technicznie przechwytywać ruch VPN w produkcji. Mullvad oświadczyła, że wdraża audyt poleceń i bada możliwość usunięcia SSH.

Audit serwerów stagingowych Cure53 (2024)

Cure53 zbadała jeden serwer stagingowy OpenVPN i jeden WireGuard w czerwcu 2024 roku, odkryła dwa problemy (jeden niski, jeden średni) i nie znalazła sposobu na naruszenie anonimowości lub integralności ruchu użytkownika.

Audit aplikacji X41 D-Sec (2024)

X41 D-Sec przeprowadziła audit aplikacji Mullvad dla systemu Android, iOS i komputera stacjonarnego od października do listopada 2024 roku. Znalazła sześć podatności (żadna krytyczna, trzy wysokie, dwie średnie, jedna niska), stwierdziła, że aplikacje mają wysoki poziom bezpieczeństwa, a Mullvad je naprawiła.

Mullvad publikuje te raporty, co jest niezwykłe w branży VPN. Każdy audit sfinansowała Mullvad, obejmuje określony moment w czasie, a żaden nie badał serwerów produkcyjnych, dlatego raporty pokazują to, co audytorzy znaleźli na otrzymanych maszynach, a nie ciągłą weryfikację.

Polityka logowania: co Mullvad przechowuje i czego nie przechowuje

Dane, które Mullvad nie zbiera

Mullvad nie rejestruje danych o ruchu, znaczników czasu połączenia, czasu trwania sesji ani adresów IP. Nie przechowuje zapytań DNS, rekordów użycia przepustowości ani przypisań serwera VPN. Aktywność konta pozostaje całkowicie niezwiązana z zachowaniem przeglądania lub metadanymi połączenia.

Dane, które Mullvad przetwarza

Mullvad przetwarza całkowitą liczbę jednoczesnych połączeń na konto (ograniczone do 5). Ten licznik istnieje w czasie rzeczywistym i nie jest zapisywany w żadnym trwałym magazynie. W momencie rozłączenia ten licznik zmniejsza się. Żaden rekord historyczny nie pozostaje.

Mullvad również przetwarza krótkoterminowe zagregowane dane obciążenia serwera w celu optymalizacji wydajności. Te dane zawierają zero informacji umożliwiających identyfikację użytkownika i automatycznie się rotują.

System kont

Mullvad generuje losowy 16-cyfrowy numer konta. Brak e-maila, brak imienia, brak hasła. Możesz płacić kartą, Bitcoin lub Monero. Ten projekt całkowicie eliminuje dane osobowe z procesu rejestracji.

Standardy szyfrowania i protokoły

Mullvad obsługuje dwa protokoły: WireGuard i OpenVPN. Obie implementacje używają silnych, dobrze sprawdzonych standardów kryptograficznych.

Implementacja WireGuard

WireGuard używa ChaCha20 do szyfrowania symetrycznego, Curve25519 do wymiany kluczy i BLAKE2s do haszowania. Mullvad domyślnie używa WireGuard na wszystkich platformach. Handshaki połączeń kończą się w mniej niż 100 milisekundach w większości sieci.

Implementacja OpenVPN

Połączenia OpenVPN używają AES-256-GCM do szyfrowania kanału danych. Wymiana kluczy opiera się na certyfikatach RSA-4096 z uwierzytelnianiem SHA-512. Mullvad konfiguruje OpenVPN za pomocą tls-auth, aby zapobiec fingerprrintingowi i atakom DDoS na tunel VPN.

Tunele odporne na kwantowe

Mullvad dodał wymianę kluczy odporne na post-kwantowe do tuneli WireGuard w 2023 roku. Ta funkcja układa Classic McEliece i Kyber key encapsulation na standardową kryptografię WireGuard. Mullvad był pierwszą komercyjną siecią VPN, która wyprowadziła tę funkcję na wszystkie platformy desktopowe.

Kill Switch i ochrona przed wyciekami DNS

Zachowanie Kill Switch

Kill switch Mullvada domyślnie aktywuje się na wszystkich platformach. Blokuje cały ruch internetowy, gdy tunel VPN zostanie niespodziewanie przerwany. Implementacja działa na poziomie zapory sieciowej, a nie na poziomie aplikacji. Zapobiega to wyciekom nawet jeśli aplikacja Mullvada całkowicie się zawiesi.

W systemie Linux Mullvad używa reguł nftables do egzekwowania blokowania ruchu. W systemie Windows modyfikuje Windows Filtering Platform. W systemie macOS używa reguł packet filter. Każda implementacja zapobiega wyciekom zarówno IPv4 jak i IPv6 jednocześnie.

Ochrona przed wyciekami DNS

Mullvad kieruje wszystkie zapytania DNS przez swoje własne szyfrowane serwery DNS. Aplikacja blokuje systemowe żądania DNS, które próbują ominąć tunel. Mullvad obsługuje serwery DNS w każdej lokalizacji serwera VPN, rozwiązując zapytania lokalnie bez przekazywania do stron trzecich.

Użytkownicy mogą również skonfigurować niestandardowy DNS w aplikacji. Nawet przy niestandardowym DNS zapytania podróżują wewnątrz zaszyfrowanego tunelu. Niezależne testy wycieków konsekwentnie pokazują zero wycieków DNS, WebRTC lub IPv6 na wszystkich klientach Mullvada.

Przeszłe Incydenty Bezpieczeństwa

Nalot Policji (Kwiecień 2023)

Sześciu funkcjonariuszy Szwedzkiej Policji Krajowej weszło do biura Mullvad w Göteborgu. Posiadali nakaz przeszukania wydany przez sąd okręgowy mający na celu znalezienie informacji o klientach. Dyrektor generalny Mullvad wyjaśnił, że firma nie przechowuje żadnych danych klientów. Policja nie skonfiskowała żadnego sprzętu i wyjechała po tym, jak zespół prawny Mullvad zakwestionował zastosowanie nakazu.

Brak Znanych Naruszeń Danych

Według ostatniego cyklu audytu Mullvad nie zgłosił żadnych naruszeń danych. Żadne dane użytkowników nie pojawiły się w wyciekniętych bazach danych. Ataki credential stuffing nie mają zastosowania, ponieważ Mullvad nie używa haseł ani adresów e-mail. System 16-cyfrowych numerów konta znacznie ogranicza powierzchnię ataku.

Ujawnianie Podatności

Mullvad prowadzi aktywny program nagród za błędy i publikuje doradztwa bezpieczeństwa na swoim blogu. Mullvad twierdzi, że wszystkie podatności znalezione podczas audytów zostały naprawione. Firma nie doświadczyła żadnej eksploatacji zero-day swojej infrastruktury produkcyjnej.

Unikalne funkcje bezpieczeństwa

DAITA (Defense Against AI-Guided Traffic Analysis)

Mullvad opracował DAITA, aby przeciwdziałać atakom analizy ruchu. Ta funkcja dopełnia pakiety do jednakowych rozmiarów i wstrzykuje falseywne wzorce ruchu. Zapobiega to temu, że przeciwnicy zidentyfikują, które strony internetowe odwiedzają użytkownicy na podstawie fingerprrintów ruchu.

Szyfrowany DNS przez HTTPS (DoH)

Mullvad oferuje publiczną usługę DoH pod adresem dns.mullvad.net. Użytkownicy mogą szyfrować zapytania DNS nawet bez uruchomionej sieci VPN. Usługa zawiera opcjonalne blokowanie reklam i profilów blokujących trackery DNS.

Serwery tylko w pamięci RAM bez dysków

Mullvad uruchamia całą flotę serwerów w trybie tylko RAM. Na serwerach nie istnieją dyski twarde. Każdy restart całkowicie usuwa wszystkie dane. Ta architektura gwarantuje, że fizyczne przejęcia serwerów przynoszą zero użytecznych informacji.

Routing wieloskokowy

Użytkownicy mogą kierować ruch przez 2 oddzielne serwery VPN w różnych krajach. Dodaje to drugą warstwę szyfrowania i oddziela punkt wejścia od punktu wyjścia. Routing wieloskokowy można konfigurować bezpośrednio w aplikacji bez ręcznej konfiguracji.

Podsumowanie w sprawie bezpieczeństwa Mullvada

Mullvad zarabia swoją ocenę 86/100 na podstawie architektury, a nie obietnic. Serwery działające tylko w pamięci RAM, anonimowość konta, opublikowane raporty audytów i zweryfikowany wynik nalotu policji wyróżniają go. Ryczałt €5/miesiąc bez okresów próbnych lub rabatów odzwierciedla firmę skoncentrowaną na usłudze, a nie na wielkości subskrypcji. Dla użytkowników, którzy priorytetyzują weryfikację prywatności nad liczbą funkcji, Mullvad pozostaje jedną z najsilniejszych dostępnych opcji na ponad 700 serwerach w 50+ krajach.

Zasoby dla tej strony

Wykresy i obrazy referencyjne z naszych badań, dostępne bezpłatnie do przeglądania i udostępniania.

  • Mullvad chroniący laptopa i telefon dzięki audytom, braku logów, kontroli wycieków, kill switchowi i serwerom tylko z pamięcią RAM.
    Mullvad łączy niezależnie sprawdzone aplikacje, kontrolę wycieków i infrastrukturę zaprojektowaną w celu minimalizacji przechowywanych danych sesji.

Często zadawane pytania

Czy Mullvad jest naprawdę bezpieczny w użyciu?

Tak. Mullvad uzyskuje 86/100 w naszym wskaźniku zaufania, wspieranym opublikowaną polityką no-logs, serwerami działającymi wyłącznie w pamięci RAM, które wyczyszczają się przy każdym ponownym uruchomieniu, oraz kilkoma audytami zewnętrznymi. Cure53 przeprowadził audyt infrastruktury w 2020 roku i serwera przejściowego w 2024 roku, Assured AB przeprowadził audyt serwerów przekaźnikowych w 2022 roku, a X41 D-Sec przeprowadził audyt aplikacji w 2024 roku. Żaden z nich nie badał serwerów produkcyjnych, a Mullvad opublikował raporty.

Czy szwedzka jurysdykcja Mullvada narusza dane użytkowników, ponieważ Szwecja jest członkiem 14 Eyes?

Nie w praktyce. Prawo szwedzkie nie nakłada obowiązkowego przechowywania danych na dostawców sieci VPN, dlatego Mullvad nie ma niczego do przekazania nawet jeśli władze o to poproszą. To sprawdziło się w kwietnia 2023 roku, gdy szwedzka policja weszła do biura Mullvada w Göteborgu z nakazem szukającym rejestrów klientów i wyszła bez przejęcia czegokolwiek, ponieważ takie dane nie istniały.

Co się stało podczas nalotu szwedzkiej policji na Mullvada w 2023 roku?

Sześciu funkcjonariuszy z Krajowego Biura Policji Szwecji weszło do biura Mullvada w Göteborgu w kwietnia 2023 roku z nakazem sądu szukającym informacji o klientach. Dyrektor generalny Mullvada wyjaśnił, że firma z założenia nie przechowuje danych klientów. Policja wyszła bez przejęcia sprzętu lub danych, rzeczywisty test twierdzenia no-logs pod bezpośrednią presją prawną.

Co znaleźli audytorzy Cure53 podczas audytów Mullvada?

Audyt infrastruktury Cure53 z 2020 r. wykazał sześć luk w zabezpieczeniach i sześć problemów różnorodnych, do wysokiej wagi, i nie mógł odkryć żadnych danych osobowych użytkowników. Mullvad twierdzi, że wszystkie ustalenia zostały rozwiązane. Audyt Cure53 z czerwca 2024 r. dwóch serwerów testowych wykazał dwa problemy (jeden niski, jeden średni) i nie znalazł sposobu na złamanie anonimowości ani integralności ruchu użytkownika. Żaden z audytów nie badał serwerów produkcyjnych.

Co obejmował audyt Assured AB?

Assured AB przeprowadził audyt trzech serwerów przekaźnikowych Mullvad (dwa WireGuard, jeden OpenVPN) od kwietnia do maja 2022 r. i stwierdził, że konfiguracja jest prawidłowa i nie wykazuje żadnych oznak bezpośrednich informacji o klientach. Serwery zostały nowo przygotowane na potrzeby audytu, więc wynik nie obejmuje floty produkcyjnej. Razem z audytami serwerów Cure53 i Radically Open Security oraz audytem aplikacji X41 D-Sec, Mullvad opublikował zewnętrzne przeglądy zarówno swoich aplikacji, jak i konfiguracji serwera.

Jak dokładnie funkcjonuje anonimowy system kont Mullvada?

Mullvad generuje losowy 16-cyfrowy numer konta zamiast wymagać e-maila, imienia lub hasła. Możesz płacić kartą, Bitcoin, Monero lub gotówką wysłaną w kopercie. Ten projekt całkowicie usuwa dane osobowe z procesu rejestracji, co jest częścią powodu, dla którego jego polityka no-logs przetrwała nalot policji w 2023 roku na jego biuro w Göteborgu.

Jakie szyfrowanie używa Mullvad i czy jest odporne na kwantowe?

Mullvad domyślnie używa WireGuard, używając ChaCha20 do szyfrowania, Curve25519 do wymiany kluczy i BLAKE2s do haszowania. Jego opcja OpenVPN używa AES-256-GCM z certyfikatami RSA-4096. W 2023 roku Mullvad dodał wymianę kluczy odporne na post-kwantowe warstw Classic McEliece i Kyber na standardową kryptografię WireGuard, co czyni go pierwszą komercyjną siecią VPN, która to przeprowadziła na wszystkich platformach desktopowych.

Jakie informacje Mullvad faktycznie zbiera na temat mojego konta?

Bardzo mało. Mullvad śledzi tylko liczbę jednoczesnych połączeń w czasie rzeczywistym, ograniczoną do 5, która zmniejsza się do zera w momencie rozłączenia i nigdy nie jest zapisywana w trwałym magazynie. Przetwarza również krótkoterminowe zagregowane dane obciążenia serwera bez informacji umożliwiających identyfikację użytkownika. Ruch, znaczniki czasu, zapytania DNS i adresy IP nigdy nie są rejestrowane.

Czy kill switch Mullvada niezawodnie blokuje wycieki, jeśli połączenie zostanie przerwane?

Tak. Kill switch Mullvada działa na poziomie zapory sieciowej, a nie na poziomie aplikacji, dlatego nadal blokuje ruch nawet jeśli sama aplikacja się zawiesi. Używa nftables w systemie Linux, Windows Filtering Platform w systemie Windows i reguł packet filter w systemie macOS, zapobiegając wyciekom zarówno IPv4 jak i IPv6 na wszystkich implementacjach.

Czy Mullvad oferuje bezpłatny okres próbny lub zwrot pieniędzy, jeśli nie jestem zadowolony?

Nie, Mullvad działa na zasadzie płać-za-to bez bezpłatnego okresu próbnego. Zamiast standardowego okna zwrotu, niewykorzystane dni na saldzie konta można zwrócić, jeśli zdecydujesz się przestać. To różni się od ProtonVPN i NordVPN, które wsparły płatne plany 30-dniową gwarancją zwrotu pieniędzy, a nie modelem zwrotu proporcjonalnego.

Ile urządzeń mogę uruchomić na jednym koncie Mullvada?

Pojedyncze konto Mullvada obejmuje 5 jednoczesnych połączeń, mniej niż 10 NordVPN i w zakresie 1-10, który ProtonVPN oferuje w zależności od poziomu planu. Mullvad nie ma wymogu konta na urządzenie, ponieważ rejestracja używa tylko 16-cyfrowego numeru, dlatego urządzenia łączą się niezależnie bez powiązania z tożsamością osobistą.

Jak ceny ryczałtowe Mullvada porównują się z ProtonVPN i NordVPN?

Mullvad pobiera jedną stałą stawkę od $5.50/miesiąc bez długoterminowych poziomów rabatowych, w przeciwieństwie do ProtonVPN (od $3.49/miesiąc w ramach swojego najdłuższego planu) i NordVPN (od $3.49/miesiąc). Pod względem wydajności Mullvad zajmuje miejsce #7 z 22 w naszym Speed Lab, za NordVPN na miejscu #1, ale przed ProtonVPN na miejscu #12.

Czy mogę niezawodnie uzyskać dostęp do Netflix lub Disney+ przez Mullvada?

Niespójnie. Mullvad nie buduje dedykowanej technologii, aby przejść przez geo-blokady streamingowe, dlatego główne platformy takie jak Netflix, Disney+ i Prime Video są często całkowicie zablokowane. Obsługuje BBC iPlayer, 9Now i Channel 4, z wynikami różniącymi się w zależności od serwera. Jeśli niezawodny dostęp do głównych platform streamingowych ma znaczenie, dostawca z dedykowaną infrastrukturą streamingową jest lepszym wyborem.

Co zrobić, jeśli Mullvad zostanie zablokowany na restrykcyjnej lub zafirowańskiej sieci?

Przełącz się na ustawienia obfuskacji i QUIC Mullvada, zbudowane specjalnie, aby przyśnieżyć ruch VPN i przejść przez blokowanie na poziomie sieci. Routing wieloskokowy, który wysyła ruch przez dwa oddzielne serwery w różnych krajach, może również pomóc, jeśli jeden punkt wyjścia jest filtrowany. Przetestuj te ustawienia przed poleganiem na połączeniu w restrykcyjnym środowisku.