O Surfshark é Seguro? Análise de Segurança, Privacidade e Auditoria

O Surfshark é seguro? Resultados de auditorias independentes, protocolos de criptografia, análise de jurisdição, testes de kill switch e verificação de política sem registros.

··9 min de leitura

O Surfshark é Seguro? Uma Avaliação Direta

O Surfshark obtém uma pontuação de confiança de 85/100. Opera sob jurisdição dos Países Baixos, utiliza criptografia AES-256-GCM e mantém uma política estrita de não registros verificada por auditorias independentes da Deloitte. Com mais de 3.200 servidores em mais de 100 países, oferece proteção por kill switch, prevenção de vazamentos de DNS e infraestrutura de servidores baseada apenas em RAM. O Surfshark é seguro para a maioria dos usuários.

Jurisdição e o Que Isso Significa para Solicitações de Dados

O Surfshark transferiu sua sede jurídica das Ilhas Virgens Britânicas para os Países Baixos em 2021. Os Países Baixos fazem parte da UE, mas oferecem vantagens específicas para provedores de VPN. A legislação holandesa não exige que empresas de VPN retenham dados dos usuários.

Os Países Baixos pertencem à aliança de compartilhamento de inteligência 9 Olhos. Isso preocupa alguns defensores da privacidade. No entanto, a participação na aliança só importa se o provedor armazena dados que os governos podem solicitar. Uma política verificada de não registros neutraliza completamente esse risco.

Se as autoridades holandesas emitirem uma solicitação legal válida, o Surfshark só pode entregar o que possui. De acordo com seu relatório de transparência, o Surfshark recebeu solicitações governamentais e realizou zero transferências de dados. A empresa simplesmente não tem como fornecer históricos de navegação, registros de horários de conexão ou logs de endereços IP.

Histórico de Auditorias Independentes

Auditoria de Não Registros da Deloitte

A Deloitte concluiu uma auditoria independente da infraestrutura de não registros do Surfshark em 2023. A empresa Big Four examinou configurações de servidores, processos de implantação e procedimentos internos de tratamento de dados. A Deloitte confirmou que a infraestrutura do Surfshark está alinhada com sua política declarada de não registros.

Esta auditoria do Surfshark seguiu um exame anterior realizado pela Deloitte em 2022, abrangendo o mesmo escopo. Ambas as avaliações não encontraram evidências de registro de atividades dos usuários em nenhum servidor.

Auditoria de Segurança da Cure53

A Cure53, empresa alemã de cibersegurança, auditou as extensões de navegador do Surfshark em 2018. A equipe identificou 2 vulnerabilidades críticas, 2 de alta gravidade e 2 de média gravidade. O Surfshark corrigiu todos os 6 problemas antes da publicação do relatório de auditoria.

A Cure53 também realizou uma avaliação complementar da infraestrutura de servidores do Surfshark em 2021. Essa revisão não encontrou vulnerabilidades críticas. A empresa observou que a postura de segurança do Surfshark havia melhorado significativamente desde o exame inicial.

O Que Essas Auditorias Significam

Duas empresas independentes já validaram as afirmações de privacidade e segurança do Surfshark. A Deloitte focou nas práticas de registro, enquanto a Cure53 testou as defesas técnicas. Juntas, essas auditorias oferecem uma garantia mais robusta do que qualquer uma delas individualmente.

Detalhes da Política de Registros

A política de privacidade do Surfshark especifica exatamente o que a empresa coleta e o que não coleta. Essa distinção importa mais do que qualquer afirmação de marketing.

O Que o Surfshark NÃO Armazena

  • Histórico de navegação ou destinos de tráfego
  • Endereços IP usados para conectar à VPN
  • Registros de horários de sessão mostrando horários de conexão ou desconexão
  • Volume de tráfego de rede ou consumo de largura de banda
  • Consultas DNS realizadas durante a conexão

O Que o Surfshark COLETA

O Surfshark armazena seu endereço de e-mail e senha criptografada para gestão de conta. Coleta informações de cobrança processadas por provedores de pagamento terceiros. A empresa reúne dados de diagnóstico anonimizados e relatórios de falhas para melhorias de desempenho.

O Surfshark também rastreia dados agregados de frequência de conexão. Isso significa que sabe quantas vezes um usuário se conecta por dia, mas não quando ou onde. Esses dados não podem identificar sessões de navegação individuais ou sites visitados.

Infraestrutura de Servidores Baseada Apenas em RAM

Todos os mais de 3.200 servidores do Surfshark operam inteiramente em memória RAM volátil. Isso significa que cada servidor apaga automaticamente todos os dados ao ser reiniciado. Mesmo uma apreensão física de servidor não resultaria em informações utilizáveis. Essa arquitetura torna a afirmação de não registros do Surfshark tecnicamente aplicável, não apenas uma questão de política.

Padrões de Criptografia e Protocolos

O Surfshark utiliza criptografia AES-256-GCM como cifra padrão. Esse padrão protege comunicações governamentais classificadas em todo o mundo. Nenhum ataque conhecido consegue quebrar o AES-256 com a tecnologia computacional atual.

Protocolos Disponíveis

ProtocoloVelocidadeNível de SegurançaMelhor Para
WireGuardMais rápidoAltoNavegação diária, streaming
OpenVPN UDPModeradaMuito AltoMáxima compatibilidade
OpenVPN TCPMais lentoMuito AltoRedes restritivas
IKEv2RápidoAltoDispositivos móveis

O WireGuard serve como protocolo padrão na maioria dos aplicativos do Surfshark. Oferece velocidades aproximadamente 40% mais rápidas do que o OpenVPN, mantendo segurança comparável. O Surfshark adiciona um sistema de NAT duplo sobre o WireGuard para contornar sua limitação conhecida de privacidade relacionada à atribuição de IP estático.

O OpenVPN permanece disponível para usuários que preferem seu histórico de 20 anos. Ambas as variantes UDP e TCP utilizam chaves de handshake RSA de 4096 bits, além da criptografia de canal de dados AES-256.

Comportamento do Kill Switch e Proteção Contra Vazamentos de DNS

O Surfshark inclui um kill switch nos aplicativos para Windows, macOS, iOS, Android e Linux. O recurso bloqueia todo o tráfego de internet se a conexão VPN cair inesperadamente. Isso impede que seu endereço IP real vaze durante desconexões breves.

O kill switch opera no nível do sistema em plataformas desktop. Intercepta o tráfego no adaptador de rede antes que os pacotes possam escapar sem criptografia. As implementações móveis utilizam APIs específicas da plataforma para alcançar proteção semelhante dentro das restrições do sistema operacional.

Proteção Contra Vazamentos de DNS

O Surfshark executa DNS privado em cada servidor de sua rede. Todas as consultas DNS são roteadas por túneis criptografados para resolvedores controlados pelo Surfshark. Isso elimina os riscos de vazamento de DNS provenientes de provedores DNS terceiros, como seu provedor de internet.

Testes independentes no dnsleaktest.com e no ipleak.net mostram consistentemente zero vazamentos de DNS em todas as opções de protocolo do Surfshark. A proteção contra vazamentos de IPv6 está habilitada por padrão, bloqueando o tráfego IPv6 que poderia contornar o túnel VPN IPv4.

Incidentes de Segurança Anteriores

O Surfshark não sofreu nenhuma violação de dados confirmada ou comprometimento de servidor até o início de 2025. Nenhum dado de usuário apareceu em bancos de dados públicos de violações associados à infraestrutura do Surfshark.

Em 2020, pesquisadores de segurança identificaram uma vulnerabilidade potencial no aplicativo Windows do Surfshark. O problema envolvia uma biblioteca OpenSSL desatualizada que poderia teoricamente permitir escalada de privilégios. O Surfshark lançou um patch dentro de 48 horas após a divulgação. Nenhuma exploração em ambiente real foi documentada.

A auditoria da Cure53 em 2018 representa a descoberta de vulnerabilidade mais significativa. As 6 descobertas nas extensões de navegador foram resolvidas antes da divulgação pública. O Surfshark credita seu programa de recompensas por bugs pela identificação antecipada de problemas. A empresa remunera pesquisadores externos que divulgam responsavelmente vulnerabilidades válidas.

Recursos de Segurança Exclusivos do Surfshark

CleanWeb

O CleanWeb bloqueia anúncios, rastreadores e domínios de malware no nível de DNS. Impediu mais de 1 bilhão de tentativas de rastreamento em sua base de usuários em 2023. O recurso funciona sem a instalação de extensões de navegador separadas.

MultiHop (VPN Dupla)

O MultiHop roteia o tráfego por 2 servidores VPN em países diferentes simultaneamente. Isso adiciona uma segunda camada de criptografia e torna os ataques de correlação de tráfego significativamente mais difíceis. Os usuários escolhem entre pares de servidores predefinidos ou criam combinações personalizadas.

Tecnologia Nexus

O Surfshark Nexus conecta os usuários a toda a sua rede de servidores, em vez de um único servidor. O tráfego entra por um servidor e pode sair por outro usando roteamento SDN. Isso reduz a latência enquanto melhora a rotação de IP e a distribuição de carga entre mais de 3.200 servidores.

Alternative ID

O Alternative ID gera endereços de e-mail descartáveis e identidades online. Os usuários podem se registrar em serviços sem expor informações pessoais reais. Esse recurso diferencia o Surfshark de concorrentes que focam apenas na privacidade no nível de conexão.

IP Rotativo

O Surfshark altera seu endereço IP visível a cada 5 a 10 minutos sem desconectar a sessão VPN. Sua conexão permanece ativa enquanto sua impressão digital digital muda continuamente. Isso torna o rastreamento de longo prazo entre sites substancialmente mais difícil.

Perguntas Frequentes

O Surfshark é realmente seguro para usar?

Sim, o Surfshark obtém uma pontuação de confiança de 85/100 em nossos testes. Opera sob jurisdição dos Países Baixos, utiliza criptografia AES-256-GCM e sua política de não registros foi auditada independentemente pela Deloitte em 2022 e 2023. Combinado com servidores baseados apenas em RAM em sua rede de mais de 3.200 servidores e um kill switch funcional, o Surfshark é seguro para a maioria dos usuários.

O que significa a jurisdição dos Países Baixos do Surfshark para solicitações de dados governamentais?

Os Países Baixos não exigem que empresas de VPN retenham dados dos usuários, apesar de fazer parte da aliança de compartilhamento de inteligência 9 Olhos. O Surfshark transferiu sua sede jurídica das Ilhas Virgens Britânicas para os Países Baixos em 2021. Seu relatório de transparência mostra que recebeu solicitações governamentais e cumpriu com zero transferências de dados, já que uma política de não registros verificada deixa nada para entregar.

O que as auditorias de não registros da Deloitte do Surfshark realmente encontraram?

A Deloitte, empresa Big Four, auditou a infraestrutura de não registros do Surfshark em 2022 e novamente em 2023, examinando configurações de servidores e procedimentos internos de tratamento de dados. Ambas as avaliações não encontraram evidências de registro de atividades dos usuários em nenhum servidor. Isso oferece ao Surfshark duas verificações anuais consecutivas de não registros do mesmo grande auditor, evidência mais robusta do que uma única auditoria.

Que vulnerabilidades a Cure53 encontrou durante suas auditorias do Surfshark?

A Cure53, empresa alemã de cibersegurança, auditou as extensões de navegador do Surfshark em 2018 e encontrou 2 vulnerabilidades críticas, 2 graves e 2 de média gravidade, todas corrigidas antes da publicação do relatório. Um acompanhamento em 2021 examinou a infraestrutura de servidores em vez disso e não encontrou vulnerabilidades críticas, com a Cure53 observando que a postura de segurança do Surfshark havia melhorado significativamente desde 2018.

Que informações o Surfshark realmente coleta dos usuários?

O Surfshark armazena seu endereço de e-mail e senha criptografada para gestão de conta, além de detalhes de cobrança processados por provedores de pagamento terceiros. Também coleta dados de diagnóstico anonimizados, relatórios de falhas e frequência de conexão agregada, significando quantas vezes você se conecta por dia, não quando, onde ou quais sites visitou. Histórico de navegação, endereços IP e consultas DNS nunca são armazenados.

Como a infraestrutura de servidores baseada apenas em RAM do Surfshark protege os dados do usuário?

Cada um dos mais de 3.200 servidores do Surfshark funciona inteiramente em memória RAM volátil em vez de discos rígidos, apagando todos os dados automaticamente ao reiniciar. Uma apreensão física de servidor resultaria em zero registros utilizáveis, registros de conexão ou histórico de IP. Essa arquitetura, apoiada pelas auditorias de não registros da Deloitte, torna a afirmação de não registros do Surfshark tecnicamente aplicável em vez de apenas uma promessa de política.

Que criptografia e protocolos apoiam as afirmações de segurança do Surfshark?

O Surfshark usa como padrão criptografia AES-256-GCM associada ao WireGuard, que funciona aproximadamente 40% mais rápido do que OpenVPN mantendo segurança comparável. O Surfshark adiciona um sistema de NAT duplo sobre o WireGuard para contornar sua limitação de privacidade conhecida em torno da atribuição de IP estático. OpenVPN UDP/TCP e IKEv2 também permanecem disponíveis, ambos usando chaves de handshake RSA de 4096 bits junto com criptografia de canal de dados AES-256.

Como posso confirmar que o kill switch do Surfshark está realmente funcionando?

Force-desconecte seu Wi-Fi ou desconecte ethernet durante a sessão enquanto conectado a um servidor Surfshark; um kill switch funcional interrompe todo o tráfego de internet instantaneamente em vez de reverter para sua conexão desprotegida. No Windows, macOS e Linux, o switch opera no nível do adaptador de rede, enquanto iOS e Android usam APIs específicas da plataforma para alcançar proteção semelhante dentro das restrições do SO.

O Surfshark já sofreu alguma violação de dados?

Não, o Surfshark não sofreu nenhuma violação de dados confirmada ou comprometimento de servidor até o início de 2025, e nenhum dado do usuário vinculado à sua infraestrutura apareceu em bancos de dados públicos de violações. Em 2020, pesquisadores sinalizaram uma biblioteca OpenSSL desatualizada no aplicativo Windows que poderia teoricamente permitir escalada de privilégios; o Surfshark a corrigiu em 48 horas sem exploração documentada.

Qual é a diferença entre os recursos MultiHop e Nexus do Surfshark?

O MultiHop roteia seu tráfego por 2 servidores VPN em países diferentes simultaneamente, adicionando uma segunda camada de criptografia que torna os ataques de correlação de tráfego mais difíceis. O Nexus, em vez disso, conecta você à rede inteira de servidores do Surfshark usando roteamento SDN, deixando o tráfego entrar por um servidor e sair por outro, o que melhora a rotação de IP e distribuição de carga em toda a rede de mais de 3.200 servidores.

Toda essa criptografia e tecnologia de privacidade desaceleram o Surfshark?

Não de forma significativa. O Surfshark ocupa o 4º lugar entre 22 em nosso Speed Lab, agregado de laboratórios independentes, apesar de executar criptografia AES-256-GCM e uma camada de NAT duplo sobre o WireGuard. O próprio WireGuard funciona aproximadamente 40% mais rápido do que OpenVPN mantendo segurança comparável, então a camada de privacidade adicional não compromete significativamente a taxa de transferência do mundo real.

Posso obter reembolso se a segurança do Surfshark não atender minhas expectativas?

Sim, o Surfshark respalda todos os planos com uma garantia de devolução do dinheiro em 30 dias, oferecendo um mês inteiro para testar seu kill switch, servidores baseados apenas em RAM e afirmações de não registros auditadas antes de se comprometer. Isso se aplica independentemente de qual nível de plano você escolher, desde o mais barato em $1,99/mês no seu plano de longo prazo até os pacotes de segurança agrupados.

Proteger mais dispositivos em uma conta aumenta minha exposição?

Não. O Surfshark permite conexões ilimitadas de dispositivos simultâneos em uma única conta, e cada uma se beneficia da mesma política de não registros auditada e infraestrutura de servidores baseada apenas em RAM. Como o Surfshark não armazena histórico de navegação, endereços IP ou registros de horários de sessão em nenhum servidor, adicionar mais dispositivos sob uma conta não cria uma pegada de dados adicional.

O que devo fazer se suspeitar de um vazamento de DNS no Surfshark?

Execute uma verificação em dnsleaktest.com ou ipleak.net enquanto conectado; testes independentes mostram consistentemente zero vazamentos de DNS em todas as opções de protocolo do Surfshark. O Surfshark roteia todas as consultas DNS por túneis criptografados para seus próprios resolvedores DNS privados em cada servidor, e a proteção contra vazamento de IPv6 está habilitada por padrão para bloquear o tráfego IPv6 de contornar o túnel IPv4.