Безопасна ли ExpressVPN? Анализ безопасности, приватности и аудита
Безопасна ли ExpressVPN? Результаты независимых аудитов, протоколы шифрования, анализ юрисдикции, тестирование kill switch и проверка политики отсутствия логов.
Самые безопасные VPN
Безопасна ли ExpressVPN? Глубокий анализ безопасности
ExpressVPN получает оценку 85/100 по показателю доверия на основе проверенных аудитов отсутствия логов, шифрования AES-256 и серверов на основе памяти в 105 странах. Она работает под юрисдикцией Британских Виргинских островов, вне альянсов наблюдения 14 Eyes. Несколько независимых аудитов компаний KPMG и Cure53 подтверждают, что политика отсутствия логов выдерживает тщательную проверку.
Юрисдикция: почему Британские Виргинские острова имеют значение
ExpressVPN зарегистрирована на Британских Виргинских островах, самоуправляющейся британской заморской территории. БВО не имеют обязательных законов об хранении данных для поставщиков VPN. Этот единственный факт определяет, как ExpressVPN реагирует на запросы правительства о данных.
БВО находятся вне альянсов разведки 5 Eyes, 9 Eyes и 14 Eyes. Запросы иностранных правительств должны пройти через Верховный суд БВО перед тем, как достичь ExpressVPN. У БВО нет юридического обязательства напрямую соблюдать иностранные повестки или приказы о наблюдении.
Преимущество этой юрисдикции оказалось реальным в 2017 году. Турецкие власти конфисковали сервер ExpressVPN во время политического расследования. Сервер не содержал никаких данных пользователей, что подтверждает работоспособность политики отсутствия логов при реальном давлении правительства.
История независимых аудитов
ExpressVPN провела больше аудитов безопасности третьими сторонами, чем большинство конкурентов. Каждый аудит исследовал различные аспекты заявлений об приватности и безопасности сервиса.
Аудиты отсутствия логов KPMG
KPMG провела аудит политики отсутствия логов ExpressVPN в 2022 и снова в 2024 году. Оба аудита подтвердили, что технология TrustedServer компании ExpressVPN не хранит логи активности, логи соединений или IP-адреса. KPMG протестировала производственные серверы и внутренние системы, чтобы независимо проверить эти заявления.
Аудиты безопасности Cure53
Cure53, уважаемая немецкая фирма кибербезопасности, проводила аудиты ExpressVPN несколько раз. В 2019 году Cure53 проанализировала расширения браузера и не обнаружила критических уязвимостей. Компания провела аудит протокола Lightway в 2021 году и подтвердила, что его криптографическая реализация была надежной. Аудит 2022 года проверил инфраструктуру TrustedServer и получил высокую оценку.
Аудит PwC
PricewaterhouseCoopers провела более ранний аудит отсутствия логов в 2019 году. PwC проверила, что конфигурация серверов ExpressVPN соответствовала своей публичной политике приватности. Это стал одним из первых крупных аудитов, заказанных ExpressVPN.
ExpressVPN публикует резюме всех результатов аудитов на своем веб-сайте. Полные отчеты Cure53 доступны публично, что свидетельствует о выше среднего уровня прозрачности для индустрии VPN.
Политика логирования: что хранится и что не хранится
Политика приватности ExpressVPN ясно указывает, какие данные она собирает. Понимание деталей имеет большее значение, чем маркетинговые обещания.
Данные, которые ExpressVPN НЕ хранит
ExpressVPN не логирует вашу историю просмотра, пункты назначения трафика, DNS-запросы или IP-адрес. Она не записывает временные метки соединения, длительность сеанса или назначенные VPN IP-адреса. Никакое содержание ваших коммуникаций не проходит через какую-либо систему логирования.
Данные, которые ExpressVPN СОБИРАЕТ
ExpressVPN собирает данные о совокупных соединениях: какую версию приложения вы используете, какое местоположение сервера вы выбрали (не конкретный сервер) и общую полосу пропускания, потребленную в день. Эти данные не могут идентифицировать отдельных пользователей или связать активность с конкретными учетными записями. Компания использует эту информацию для поддержания пропускной способности сервера в своей сети из 3000+ серверов.
Ваш адрес электронной почты учетной записи, информация об оплате и история справок службы поддержки хранятся в целях выставления счетов. Пользователи, которые хотят максимальной анонимности, могут платить Bitcoin или использовать одноразовый адрес электронной почты.
Стандарты и протоколы шифрования
ExpressVPN использует шифрование AES-256-GCM в качестве стандарта по умолчанию. Это тот же уровень шифрования, используемый правительством США для засекреченной информации. Взлом AES-256 потребует вычислительную мощность, которая в настоящее время не существует.
Доступные протоколы
ExpressVPN предлагает 4 протокола VPN во всех своих приложениях. Lightway — это фирменный протокол, построенный на wolfSSL и использующий шифрование ChaCha20 или AES-256. OpenVPN работает как через UDP, так и через TCP с AES-256-GCM. IKEv2/IPSec доступен на выбранных платформах для быстрых мобильных соединений.
Lightway заслуживает особого внимания. Его кодовая база содержит примерно 2000 строк кода по сравнению с более чем 70000 строк OpenVPN. Меньше строк кода означает меньше потенциальных уязвимостей и более быстрые времена соединения менее 1 секунды. Cure53 провела аудит исходного кода Lightway, который ExpressVPN опубликовала как открытый исходный код на GitHub.
Идеальная прямая секретность
ExpressVPN согласует новый ключ шифрования для каждого сеанса соединения. Если злоумышленник каким-то образом скомпрометировал один ключ сеанса, прошлые и будущие сеансы остаются защищенными. Эта функция предотвращает массовую ретроактивную расшифровку захваченного трафика.
Kill Switch и защита от утечек DNS
ExpressVPN называет свой kill switch “Network Lock”. Он активируется по умолчанию в Windows, Mac, Linux и маршрутизаторах. Network Lock блокирует весь трафик в Интернет, если соединение VPN неожиданно разрывается.
Network Lock работает на уровне брандмауэра, а не на уровне приложения. Такой подход предотвращает утечки во время кратких окон переподключения, которые часто пропускают kill switch на уровне приложения. Он разрешает трафик только через туннель VPN и на DNS-серверы ExpressVPN.
ExpressVPN работает со своими собственными приватными зашифрованными DNS на каждом сервере. Ваши DNS-запросы никогда не попадают поставщикам DNS третьих сторон, таким как Google или Cloudflare. Это устраняет риск утечки DNS на уровне инфраструктуры, а не полагаясь на исправления программного обеспечения.
Независимые инструменты тестирования постоянно показывают нулевые утечки DNS, нулевые утечки WebRTC и нулевые утечки IPv6 во всех основных приложениях ExpressVPN. Встроенное ПО маршрутизатора расширяет эту защиту на все устройства в вашей сети.
Прошлые инциденты безопасности
Ни один продукт безопасности не существует без тщательной проверки. ExpressVPN столкнулась с двумя примечательными инцидентами, стоящими изучения.
Конфискация сервера в Турции (2017)
Турецкие власти расследовали убийство российского посла Андрея Карлова. Они конфисковали сервер ExpressVPN в поисках коммуникаций подозреваемых. Сервер не содержал никаких полезных данных, что подтверждает инфраструктуру отсутствия логов при реальном давлении правоохранительных органов.
Приобретение Kape Technologies (2021)
Kape Technologies приобрела ExpressVPN примерно за 936 миллионов долларов в сентябре 2021 года. Kape ранее работала как Crossrider, компания, связанная с распространением рекламного ПО до переименования. Это приобретение вызвало законные опасения среди защитников приватности.
ExpressVPN ответила, сохраняя независимые операции и юрисдикцию БВО. Аудиты KPMG после приобретения в 2022 и 2024 годах подтвердили, что политика отсутствия логов осталась неизменной. Компания сохранила команду руководителей и продолжила прозрачно публиковать результаты аудитов. Пользователи должны следить за будущими аудитами, чтобы проверить сохранение независимости.
Уникальные функции безопасности
ExpressVPN предлагает несколько функций безопасности, которые отличают ее от конкурентов с аналогичными стандартами шифрования.
Технология TrustedServer
Каждый сервер ExpressVPN работает полностью на летучей памяти (RAM), а не на жестких дисках. Серверы загружают образ только для чтения при каждой загрузке. Все данные полностью стираются при каждой перезагрузке сервера. Эта архитектура делает постоянное хранилище данных физически невозможным на VPN-серверах.
Threat Manager
Threat Manager блокирует приложениям и веб-сайтам взаимодействие с известными трекерами и вредоносными серверами. Он работает на уровне DNS по всем подключенным устройствам. ExpressVPN регулярно обновляет свои списки блокировок на основе данных об угрозах.
Express Keys (менеджер паролей)
ExpressVPN включает встроенный менеджер паролей, называемый Keys, со всеми подписками. Keys использует шифрование с нулевым знанием, что означает, что ExpressVPN не может получить доступ к вашим сохраненным паролям. Эта интеграция добавляет практическую ценность безопасности за пределами туннеля VPN.
Защита после квантовых вычислений
ExpressVPN реализовала поддержку криптографии после квантовых вычислений в своем протоколе Lightway. Эта функция защищает от будущих атак квантовых компьютеров, которые могли бы взломать текущие стандарты шифрования. Несколько поставщиков VPN реализовали эту защиту по состоянию на текущее тестирование.
Ресурсы для этой страницы
Графики и справочные изображения из наших тестов — доступны для просмотра и распространения.
Часто задаваемые вопросы
Безопасна ли ExpressVPN в целом для использования?
Да. ExpressVPN имеет оценку 85/100 по показателю доверия, поддерживаемую шифрованием AES-256, инфраструктурой TrustedServer на основе памяти и строгой политикой отсутствия логов, проверенной аудитами KPMG в 2022 и 2024 годах. Она зарегистрирована на Британских Виргинских островах, вне альянсов наблюдения 14 Eyes, и ее заявление об отсутствии логов выдержало проверку, когда турецкие власти конфисковали сервер в 2017 году и не нашли никаких данных пользователей.
Почему юрисдикция Британских Виргинских островов ExpressVPN имеет значение для приватности пользователя?
БВО не имеют обязательных законов об хранении данных и находятся вне альянсов разведки 5, 9 и 14 Eyes, поэтому запросы иностранных правительств должны получить одобрение Верховного суда БВО перед тем, как достичь ExpressVPN. Эта юридическая защита была проверена непосредственно в 2017 году, когда турецкие власти конфисковали сервер во время политического расследования и не нашли никаких сохраненных данных пользователей.
Что именно проверили независимые аудиты относительно ExpressVPN?
KPMG провела аудит политики отсутствия логов ExpressVPN в 2022 и 2024 годах, подтвердив, что TrustedServer не хранит логи активности, соединений или IP. Cure53 провела аудит расширений браузера (2019), протокола Lightway (2021) и инфраструктуры TrustedServer (2022), не обнаружив критических уязвимостей. PwC провела более ранний аудит отсутствия логов в 2019 году. Полные отчеты Cure53 опубликованы публично.
Какие данные ExpressVPN на самом деле собирает, если она не логирует активность?
ExpressVPN не хранит историю просмотра, IP-адреса, DNS-запросы или временные метки соединения. Она собирает только совокупные данные, не связанные с отдельными учетными записями: версию приложения, общее выбранное местоположение сервера и общую дневную полосу пропускания, используемую исключительно для управления пропускной способностью сервера. Детали выставления счетов, такие как ваш адрес электронной почты и способ платежа, хранятся отдельно; Bitcoin или одноразовый адрес электронной почты еще больше ограничивают этот след.
Как протокол Lightway компании ExpressVPN сравнивается с OpenVPN с точки зрения безопасности?
Lightway — это фирменный протокол ExpressVPN, построенный на wolfSSL, использующий примерно 2000 строк кода по сравнению с 70000+ строк OpenVPN, что означает меньше потенциальных уязвимостей и более быстрые времена соединения менее 1 секунды. Он поддерживает шифрование ChaCha20 или AES-256, использует идеальную прямую секретность для ротации ключей на сеанс и был проверен Cure53 на опубликованной, открытой исходной базе кода на GitHub в 2021 году.
Действительно ли kill switch ExpressVPN останавливает утечки, если соединение разрывается?
Да. Kill switch ExpressVPN, называемый Network Lock, активируется по умолчанию в Windows, Mac, Linux и маршрутизаторах и работает на уровне брандмауэра, а не на уровне приложения, закрывая краткие окна переподключения, которые kill switch на уровне приложения часто пропускает. Он блокирует весь трафик, кроме как через туннель VPN и собственные приватные DNS-серверы ExpressVPN, и независимое тестирование не обнаружило никаких утечек DNS, WebRTC или IPv6.
Должен ли я беспокоиться о том, что ExpressVPN принадлежит Kape Technologies?
Это обоснованный вопрос, который стоит понять, но не является препятствием. Kape приобрела ExpressVPN за указанную сумму в сентябре 2021 года и ранее работала как Crossrider, компания, связанная с рекламным ПО. После приобретения ExpressVPN сохранила команду руководителей, сохранила юрисдикцию БВО и прошла аудиты отсутствия логов KPMG как в 2022, так и в 2024 году, что предполагает сохранение операционной независимости.
Что такое защита после квантовых вычислений и есть ли она на самом деле у ExpressVPN?
Криптография после квантовых вычислений защищает зашифрованный трафик от будущих квантовых компьютеров, достаточно мощных, чтобы взломать текущие стандарты, такие как AES-256. ExpressVPN реализовала поддержку защиты после квантовых вычислений в своем протоколе Lightway, что ставит ее впереди большинства поставщиков VPN, которые еще не добавили этот уровень. Она работает вместе с существующей идеальной прямой секретностью ExpressVPN, которая ротирует ключи шифрования каждый сеанс независимо от риска квантовых вычислений.
Какова политика возврата денег ExpressVPN, если функции безопасности не соответствуют ожиданиям?
ExpressVPN поддерживает каждый план гарантией возврата денег в течение 30 дней, давая вам полный месяц для тестирования Network Lock, защиты от утечек DNS и архитектуры TrustedServer на основе памяти перед обязательством. Это соответствует окну гарантии, предлагаемому NordVPN и ProtonVPN, поэтому проверка проверенных заявлений об отсутствии логов самостоятельно не несет финансового риска в течение этого периода.
Сколько устройств защищает одна учетная запись ExpressVPN одновременно?
ExpressVPN охватывает 10–14 одновременных подключений устройств в зависимости от выбранного уровня плана. Каждое подключенное устройство получает одинаковую защиту: шифрование AES-256, kill switch Network Lock на уровне брандмауэра и приватные DNS-серверы ExpressVPN, поэтому домашняя сеть с несколькими телефонами, ноутбуками и установкой маршрутизатора остается защищенной под одной подпиской.
Как я могу подтвердить, что защита от утечек DNS ExpressVPN действительно работает на моем устройстве?
ExpressVPN работает со своими собственными приватными зашифрованными DNS на каждом сервере, поэтому ваши запросы никогда не маршрутизируются через поставщиков третьих сторон, таких как Google или Cloudflare, что независимое тестирование показало, не вызывает никаких утечек DNS, WebRTC или IPv6. Запустите тест утечки через проверку утечки DNS, пока подключены, и подтвердите, что результаты показывают только собственные DNS-серверы ExpressVPN, а не DNS вашего интернет-провайдера.
Что происходит с моим трафиком, если ExpressVPN неожиданно разрывает соединение?
Network Lock, kill switch ExpressVPN, блокирует весь трафик в Интернет в момент разрыва соединения VPN, так как он работает на уровне брандмауэра, а не на уровне приложения. Это закрывает краткие окна переподключения, где kill switch на уровне приложения других сервисов может разоблачить ваш реальный IP. Он включен по умолчанию в Windows, Mac, Linux и установках маршрутизатора.
Высокая безопасность ExpressVPN достигается ценой скорости?
Не существенно. ExpressVPN занимает место #8 из 22 в нашей Speed Lab, объединив данные из независимых лабораторий, несмотря на полное шифрование AES-256 плюс архитектуру TrustedServer на основе памяти на каждом соединении. Стройная кодовая база Lightway, примерно 2000 строк по сравнению с 70000+ строк OpenVPN, помогает компенсировать затраты, которые обычно добавляют более тяжелые функции безопасности к пропускной способности.
