Este NordVPN sigur? Audituri independente, criptare și revizuire de confidențialitate
Este NordVPN sigur? Rezultatele auditurilor independente, incidentul de server din 2018, analiza jurisdicției din Panama, protocoale de criptare și testarea kill switch-ului.
VPN-uri cele mai sigure
Este NordVPN sigur?
Da. NordVPN utilizează criptare AES-256, operează sub jurisdicția privată a Panamei și a trecut prin mai multe audituri independente, inclusiv o verificare completă a politicii fără jurnal de către Deloitte. Un singur incident de server din 2018 nu a expus date de utilizatori. NordVPN a răspuns prin migrarea întregii infrastructuri spre servere doar în RAM, consolidând semnificativ poziția sa de securitate.
Această pagină acoperă securitatea în profunzime. Pentru performanța generală a serviciului și prețuri, consultați revizuirea NordVPN.
Incidentul de server din 2018: Ce s-a întâmplat de fapt
În martie 2018, o parte neautorizată a accesat un singur server NordVPN din Finlanda. Atacatorul a exploatat un instrument de gestionare la distanță lăsat activ de furnizorul de centru de date. NordVPN nu a instalat acest instrument. Centrul de date a făcut-o, fără a notifica NordVPN.
Atacatorul a obținut acces la serverul în sine. Nu a obținut acces la acreditările utilizatorului, activitatea de navigare sau informațiile contului. Serverul nu conținea jurnale de activitate deoarece politica fără jurnal a NordVPN a însemnat că nu au existat jurnal pentru a fi furate.
NordVPN a descoperit breșa în timpul unui audit intern și a divulgat-o public în octombrie 2019. Întârzierea a atras critici. Compania a recunoscut decalajul și l-a folosit ca catalizator pentru schimbări ample ale infrastructurii.
Cum a răspuns NordVPN
NordVPN a reziliat imediat contractul cu centrul de date finlandez. Apoi compania a lansat trei inițiative majore:
Migrație de servere doar în RAM. NordVPN și-a mutat întreaga rețea pe servere fără disc (doar RAM). Aceste servere nu pot stoca date persistent. Fiecare repornire șterge totul. Chiar și confiscarea fizică a unui server nu produce nimic util.
Program de bug bounty. NordVPN s-a asociat cu HackerOne pentru a permite cercetătorilor de securitate independenți să investigheze continuu sistemele sale. Cercetătorii câștigă recompense pentru descoperirea vulnerabilităților înainte ca atacatorii să le facă.
Program de audit independent. NordVPN s-a angajat să efectueze audituri de securitate periodice de terță parte. Aceasta a creat responsabilitate externă continuă mai degrabă decât asigurări unice.
Incidentul din 2018 a afectat un server din mii. Nicio dată de utilizator nu a scăpat. Dar NordVPN a tratat-o ca pe un motiv pentru a reconstrui infrastructura din temelii. Răspunsul acela contează mai mult decât incidentul în sine.
Calendarul auditurilor NordVPN
Afirmațiile de încredere fără verificare nu înseamnă nimic. NordVPN s-a supus mai multor audituri independente de către firme de cibersecuritate respectate.
Auditura de securitate a aplicației VerSprite
VerSprite a efectuat o evaluare de securitate a aplicațiilor NordVPN. Auditul a examinat clienții VPN pentru vulnerabilități, defecte de cod și potențiali vectori de atac. VerSprite a găsit probleme tipice ale software-ului complex. NordVPN le-a remediat. Procesul a stabilit un punct de referință pentru testarea continuă a securității aplicației.
Evaluarea infrastructurii Cure53
Cure53[1], o firmă de securitate din Berlin, a efectuat o auditura la nivel de infrastructură. Echipa lor a examinat configurațiile serverelor NordVPN, arhitectura rețelei și sistemele backend. Cure53 a identificat arii de îmbunătățire și a confirmat că infrastructura de bază funcționa în siguranță. NordVPN a publicat rezultatele public.
Verificarea fără jurnal Deloitte (2022)
Acest audit are cea mai mare greutate pentru utilizatorii preocupați de confidențialitate. Deloitte, una dintre firmele Big Four, a efectuat un examen complet al afirmațiilor fără jurnal ale NordVPN. Deloitte a inspectat configurațiile serverului, a revizuit controalele tehnice și a intervievat personalul. NordVPN a publicat rezultatele auditului Deloitte[2] public.
Concluzia: Infrastructura serverului NordVPN funcționează în conformitate cu politica sa fără jurnal. Compania nu stochează marcajele de timp de conectare, duratele sesiunilor, adresele IP, datele de navigare sau utilizarea lățimii de bandă.
Transparență continuă
NordVPN publică rapoarte de transparență[3] regulate care detaliază cererile de date guvernamentale. Aceste rapoarte arată consistent același rezultat: NordVPN nu are date de predat. Rapoartele acoperă, de asemenea, cererile de îndepărtare, statutul warrant canary și scrisorile de securitate națională.
Jurisdicția din Panama protejează confidențialitatea utilizatorului
Compania mamă a NordVPN, Tefincom S.A., operează conform legii panameze. Aceasta contează pentru trei motive concrete.
Nicio retenție obligatorie a datelor. Panama nu are legi care să cumpelească furnizorii de VPN să stocheze date de activitate a utilizatorului sau de conectare. Multe țări europene și nord-americane impun perioade de retenție de 6 la 24 de luni. Panama nu face asta.
În afara alianțelor de partajare a informațiilor. Panama se află în afara alianțelor Five Eyes, Nine Eyes și Fourteen Eyes. Aceste alianțe partajează date de informații între națiuni membre. Un VPN pe bază din SUA, Marea Britanie, Canada sau Australia se confruntă cu potențiala divulgare forțată. NordVPN nu.
Efectul practic asupra cererilor de date. Agențiile de aplicare a legii străine nu pot forța o companie panameza să producă înregistrări prin propriile sisteme juridice. Trebuie să lucreze prin tribunalele panameze. Chiar și atunci, NordVPN nu menține jurnale pentru a produce. Jurisdicția adaugă o barieră structurală pe lângă cea tehnică.
Criptarea AES-256 și opțiuni de protocol
NordVPN criptează tot traficul cu AES-256. Aceasta este aceeași normare de criptare pe care o folosește guvernul american pentru informații clasificate. Niciun atac cunoscut nu poate forța brute AES-256 într-un interval de timp practic. Estimările actuale sugerează că ar dura miliarde de ani cu puterea de calcul existentă.
Protocolul NordLynx
NordLynx este protocolul implicit al NordVPN. Se bazează pe WireGuard, care oferă viteze mari printr-un cod lean de 4.000 de linii. WireGuard singur are o limitare de confidențialitate: necesită stocarea adreselor IP statice pe server.
NordVPN a rezolvat asta cu un sistem dublu NAT (Network Address Translation). NAT-ul dublu atribuie o adresă de interfață dinamică fiecărei sesiuni. Când sesiunea se încheie, adresa dispare. Aceasta oferă câștigurile de viteză ale WireGuard fără compromisul de confidențialitate.
Comparațiile de performanță arată NordLynx realizând viteze peste 730 Mbps pe conexiuni gigabit. Latența rămâne scăzută. Protocolul gestionează streaming-ul, jocurile și descărcările mari fără blocaje.
OpenVPN
OpenVPN rămâne disponibil pentru utilizatorii care preferă un protocol testat. Se execută atât pe TCP cât și pe UDP. TCP oferă fiabilitate pentru rețele restrictive. UDP oferă viteze mai rapide pentru utilizarea generală. Codul sursă deschis al OpenVPN a fost auditat extensiv de comunitatea de securitate de-a lungul a două decenii.
IKEv2/IPsec
IKEv2/IPsec funcționează bine pe dispozitivele mobile. Se reconectează rapid la schimbarea între rețelele Wi-Fi și celulare. NordVPN o perechează cu criptare AES-256. Acest protocol se potrivește utilizatorilor care se deplasează frecvent între rețele.
Kill Switch previne scurgeri de date în timpul căderii
Conexiunile VPN pot cădea. Când se întâmplă asta, traficul neprotejat poate scăpa către ISP-ul dumneavoastră. Kill switch-ul NordVPN previne asta.
Kill switch-ul monitorizează continuu conexiunea VPN. Dacă tunelul cade, blochează instantaneu tot traficul de internet. Nicio dată nu lădă dispozitivul dumneavoastră până când VPN se reconectează. NordVPN oferă două moduri de kill switch:
Kill switch la nivel de aplicație. Aceasta blochează accesul la internet pentru aplicații specifice atunci când VPN se deconectează. Alte aplicații continuă să funcționeze normal.
Kill switch la nivel de sistem. Aceasta blochează tot traficul de internet la nivel de dispozitiv. Nimic nu trece fără VPN. Aceasta este opțiunea mai sigură pentru sarcini critice din punct de vedere al confidențialității.
Protecția scurgerii DNS ține cererile private
Cererile DNS traduc numele de domenii în adrese IP. Fără protecție, aceste cereri pot scăpa către ISP-ul dumneavoastră chiar și în timp ce sunteți conectat la un VPN. NordVPN rutează toate cererile DNS prin propriii săi servere DNS criptate.
Aceasta previne ISP-ul dumneavoastră să vadă care site-uri vizitați. De asemenea, blochează furnizorii DNS de terță parte din înregistrarea modelelor dumneavoastră de navigare. Testele independente de scurgere DNS confirmă în mod constant că protecția NordVPN funcționează după cum se anunță.
Protecția Threat blochează malware și tracker-ii
Threat Protection funcționează la nivel de rețea. Blochează domeniile malițioase cunoscute înainte de a se încărca. Eliminează parametrii de urmărire din URL-uri. Identifică și oprește descărcările de malware.
Threat Protection funcționează chiar și atunci când nu sunteți conectat la un server VPN. Funcționează ca strat de securitate standalone pe platformele suportate. AV-TEST, un institut de securitate independent, a certificat capacitățile de blocare a malware-ului din Threat Protection.
Funcția scanează fișierele în timpul descărcării. Verifică URL-urile în baze de date de amenințări constant actualizate. Blochează anunțurile intruzive care deservesc adesea ca vectori de livrare a malware-ului.
Referințe
Resurse pentru această pagină
Grafice și imagini de referință din testele noastre, disponibile pentru vizualizare și partajare.
Întrebări frecvente
Este NordVPN cu adevărat sigur de utilizat?
Da. NordVPN criptează traficul cu AES-256, operează sub jurisdicția fără retenție de date a Panamei și a trecut prin audituri independente de la VerSprite, Cure53 și verificarea fără jurnal din 2022 a Deloitte. Unicul său incident de securitate, o breșă de server unic în Finlanda în 2018, nu a expus credențialele utilizatorului sau datele de navigare deoarece niciun jurnal nu exista pentru a fi furat.
Ce exact s-a întâmplat în breșa NordVPN din 2018 și ar trebui să vă îngrijoreze acum?
Un atacator a exploatat un instrument de gestionare la distanță pe care centrul de date finlandez l-a lăsat activ fără cunoștința NordVPN, obținând acces la un server din mii fără credențiale de utilizator, jurnale de navigare sau date de cont pe el. NordVPN l-a divulgat în octombrie 2019, apoi și-a migrat întreaga rețea pe servere doar în RAM, a adăugat un bug bounty HackerOne și s-a angajat la audituri recurente de terță parte.
Care firme independente au auditat securitatea și afirmațiile fără jurnal ale NordVPN?
Trei firme până acum. VerSprite a evaluat aplicațiile NordVPN pentru vulnerabilități de cod și vectori de atac, Cure53 a auditat configurațiile serverului și infrastructura backend, iar Deloitte a efectuat o verificare completă fără jurnal din 2022 confirmând că NordVPN nu stochează marcajele de timp de conectare, adresele IP, duratele sesiunilor sau datele de utilizare a lățimii de bandă. Toate rezultatele sunt publicate pe site-ul NordVPN.
De ce operează NordVPN din Panama și ce protejează de fapt acea jurisdicție?
Mama NordVPN, Tefincom S.A., este cu sediul în Panama tocmai pentru că țara nu are legi obligatorii de retenție a datelor și se află în afara alianțelor Five Eyes, Nine Eyes și Fourteen Eyes de partajare a informațiilor de informații. Agențiile de aplicare a legii străine trebuie să petiționeze tribunalele panameze pentru a forța înregistrări, și chiar atunci NordVPN nu menține jurnale pentru a preda, conform politicii sale fără jurnal verificate de Deloitte.
Ce criptare folosește NordVPN și poate fi realistic ruptă?
NordVPN utilizează AES-256, aceeași normă pe care o aplică guvernul american informațiilor clasificate, pe toate protocoalele sale. Niciun metod cunoscut nu poate forța brute AES-256 într-un interval practic. Estimările actuale pun o încercare de forță brută la miliarde de ani chiar și cu puterea de calcul modernă, ceea ce face criptarea în sine efectiv indestructibilă cu tehnologia de azi.
Ce este NordLynx și cum remediază defectul principal de confidențialitate al WireGuard?
NordLynx este protocolul implicit al NordVPN, construit pe codul lean al WireGuard pentru viteză, dar modificat pentru a rezolva defectul principal al WireGuard: necesitatea de a stoca o adresă IP statică per utilizator pe server. Sistemul dublu NAT al NordVPN atribuie fiecărei sesiuni o adresă temporară care dispare la deconectare, oferind performanța WireGuard fără a lăsa un identificator persistent în spate.
Cum oprește de fapt kill switch-ul NordVPN scurgerile de date atunci când o conexiune cade?
Kill switch-ul NordVPN monitorizează tunelul VPN continuu și blochează tot traficul de internet instantaneu când cade, deci nimic nu lădă dispozitivul dumneavoastră neprotejat până când conexiunea se restabilește. Oferă un mod la nivel de aplicație care blochează doar aplicațiile alese și un mod la nivel de sistem care blochează tot traficul dispozitivului, opțiunea mai strictă pentru sesiuni critice din punct de vedere al confidențialității, cum ar fi gestionarea datelor financiare.
Protejează NordVPN împotriva scurgerilor DNS care ar putea expune navigația mea ISP-ului meu?
Da. NordVPN rutează toate cererile DNS prin propriii săi serveri DNS criptați mai degrabă decât rezolver-ul implicit al ISP-ului dumneavoastră, prevenind furnizorul dumneavoastră sau serviciile DNS de terță parte din înregistrarea site-urilor pe care le vizitați. Testele independente de scurgere DNS referite în documentația de securitate a NordVPN confirmă că această protecție funcționează după cum se anunță, fără scurgeri detectate în timpul testării.
Ce blochează Threat Protection al NordVPN și funcționează fără VPN conectat?
Threat Protection blochează domeniile malițioase cunoscute înainte de a se încărca, elimină parametrii de urmărire din URL-uri și scanează fișierele descărcate pentru malware, tot la nivel de rețea. Funcționează ca strat de securitate standalone chiar și atunci când nu sunteți conectat la un server VPN. AV-TEST, un institut de securitate independent, a certificat capacitatea sa de blocare a malware-ului.
Cum se compară stiva de securitate a NordVPN cu ExpressVPN și ProtonVPN la un preț similar?
Toți trei incep aproape de același preț (NordVPN și ExpressVPN de la $3.49/lună, ProtonVPN de la $2.49/lună) și țin garanții de rambursare de 30 de zile, dar adâncimea auditului diferă. Verificarea fără jurnal Deloitte a NordVPN și auditul de infrastructură Cure53 stau alături de auditurile PwC și Cure53 ale ExpressVPN și auditul Securitum al ProtonVPN sub jurisdicția elvețiană. NordVPN se clasează #1 din 22 în laboratorul nostru de viteză, agregat din laboratoare independente; ExpressVPN se clasează #8, ProtonVPN se clasează #12.
Există o modalitate de a testa afirmațiile de securitate ale NordVPN fără riscuri înainte de a vă angaja?
Da. NordVPN susține fiecare plan cu o garanție de rambursare de 30 de zile, oferindu-vă o lună întreagă pentru a testa kill switch-ul, protecția scurgerii DNS și Threat Protection dumneavoastră însuși înainte de a decide. Dacă caracteristicile de securitate ale NordVPN nu se țin în cadrul propriei dumneavoastră examinări în acea fereastră, puteți solicita o rambursare fără angajament pe termen lung.
Securizarea mai multor dispozitive sub un singur cont NordVPN slăbește protecțiile sale de confidențialitate?
Nu. Un singur cont NordVPN acoperă 10 conexiuni simultane de dispozitiv, iar fiecare conexiune execută aceeași criptare AES-256, kill switch și protecție scurgerii DNS în mod independent. Adăugarea dispozitivelor nu dilează securitatea deoarece politica fără jurnal a NordVPN, verificată de Deloitte în 2022, se aplică uniform la fiecare dispozitiv conectat mai degrabă decât să scară riscul cu numărarea dispozitivelor.
Cum pot confirma că kill switch-ul NordVPN mă protejează de fapt înainte de a-l încredința?
Conectați-vă la un server NordVPN, apoi deconectați brusc Wi-Fi-ul dumneavoastră sau deconectați ethernet la mijlocul sesiunii pentru a forța o cădere. Un kill switch care funcționează taie tot traficul de internet instantaneu mai degrabă decât să se întoarcă la conexiunea dumneavoastră neprotejată. Kill switch-ul la nivel de sistem al NordVPN blochează tot traficul dispozitivului, în timp ce versiunea la nivel de aplicație restricționează doar aplicațiile alese, deci testați oricare dintre moduri plănuiți să vă bazați.
Ce ar trebui să faceți dacă vă îngrijorați o repetare a incidentului de server de tip 2018 al NordVPN?
Puțin acțiune este necesară din partea dumneavoastră deoarece răspunsul NordVPN a abordat cauzele fundamentale: și-a migrat întreaga rețea pe servere doar RAM care șterg datele la fiecare repornire, a adăugat un bug bounty HackerOne pentru testarea continuă a vulnerabilității și s-a angajat la audituri recurente de terță parte. Dacă sunteți preocupat, verificați rapoartele de transparență publicate ale NordVPN, care arată nicio dată disponibilă pentru a preda.
