Безопасен ли NordVPN? Аудиты, шифрование и обзор приватности

Безопасен ли NordVPN? Результаты независимых аудитов, инцидент с сервером в 2018 году, анализ юрисдикции Панамы, протоколы шифрования и тестирование kill switch.

··9 мин. чтения

Безопасен ли NordVPN?

#1 / 22 8,900+ серверов 129+ стран Гарантия возврата денег на 30 дней

Да. NordVPN использует шифрование AES-256, работает под юрисдикцией Панамы, благоприятной для приватности, и прошел множество независимых аудитов, включая полную проверку отсутствия логов компанией Deloitte. Единственный инцидент с сервером в 2018 году не привел к утечке данных пользователей. NordVPN ответил на это, перенеся всю инфраструктуру на серверы только с оперативной памятью, значительно усилив свою защиту.

На этой странице подробно рассматривается безопасность. Общую информацию о производительности сервиса и ценах см. в нашем обзоре NordVPN.

Инцидент с сервером в 2018 году: что на самом деле произошло

В марте 2018 года несанкционированная сторона получила доступ к одному серверу NordVPN в Финляндии. Злоумышленник использовал инструмент удаленного управления, оставленный активным поставщиком центра обработки данных. NordVPN не установил этот инструмент. Это сделал центр обработки данных без уведомления NordVPN.

Злоумышленник получил доступ к самому серверу. Он не получил доступ к учетным данным пользователей, истории просмотров или информации об аккаунтах. На сервере не было логов деятельности, так как политика NordVPN об отсутствии логов означала, что их просто не было.

NordVPN обнаружил брешь во время внутреннего аудита и раскрыл ее публично в октябре 2019 года. Задержка вызвала критику. Компания признала пробел и использовала его как катализатор для масштабных изменений инфраструктуры.

Как NordVPN ответил

NordVPN немедленно разорвал контракт с финским центром обработки данных. Затем компания запустила три крупных инициативы:

**Миграция на серверы с памятью. ** NordVPN перенесла всю сеть на бездисковые (только оперативная память) серверы. Эти серверы не могут сохранять данные постоянно. Каждая перезагрузка стирает все. Даже физический захват сервера не приносит ничего полезного.

**Программа поиска уязвимостей. ** NordVPN сотрудничала с HackerOne, чтобы позволить независимым исследователям безопасности постоянно проверять свои системы. Исследователи получают награды за обнаружение уязвимостей до того, как их найдут злоумышленники.

**Программа независимого аудита. ** NordVPN обязалась проводить регулярные аудиты безопасности третьей стороной. Это создало постоянную внешнюю подотчетность вместо одноразовых заверений.

Инцидент 2018 года затронул один сервер из тысяч. Данные пользователей не утекли. Но NordVPN рассматривала это как причину для полного перестроения своей инфраструктуры с нуля. Этот ответ имеет значение больше, чем сам инцидент.

Хронология аудитов NordVPN

Утверждения о доверии без проверки ничего не значат. NordVPN прошла несколько независимых аудитов уважаемыми фирмами кибербезопасности.

Аудит безопасности приложений VerSprite

VerSprite провела оценку безопасности приложений NordVPN. Аудит проверил VPN-клиенты на наличие уязвимостей, слабостей в коде и возможных векторов атак. VerSprite обнаружила проблемы, типичные для сложного программного обеспечения. NordVPN их исправила. Процесс установил базовый уровень для постоянного тестирования безопасности приложений.

Оценка инфраструктуры Cure53

Cure53[1], берлинская фирма по безопасности, проводила аудит уровня инфраструктуры. Их команда проверила конфигурации серверов NordVPN, архитектуру сети и серверные системы. Cure53 выявила области для улучшения и подтвердила, что основная инфраструктура работала безопасно. NordVPN опубликовала результаты публично.

Проверка отсутствия логов Deloitte (2022)

Этот аудит имеет наибольший вес для пользователей, сосредоточенных на приватности. Deloitte, одна из четырех крупнейших аудиторских фирм, провела полное исследование утверждений NordVPN об отсутствии логов. Deloitte проверила конфигурации серверов, рассмотрела технические элементы управления и провела интервью с сотрудниками. NordVPN опубликовала результаты аудита Deloitte[2] публично.

Вывод: инфраструктура серверов NordVPN работает в соответствии с его политикой об отсутствии логов. Компания не сохраняет временные метки подключений, продолжительность сеансов, IP-адреса, данные просмотров или использование полосы пропускания.

Постоянная прозрачность

NordVPN публикует регулярные отчеты о прозрачности[3], в которых подробно описываются запросы данных от правительства. Эти отчеты постоянно показывают один и тот же результат: NordVPN не имеет данных для передачи. Отчеты также охватывают запросы на удаление, статус ордера на молчание и письма национальной безопасности.

Юрисдикция Панамы защищает приватность пользователей

Материнская компания NordVPN, Tefincom S.A., работает в соответствии с законодательством Панамы. Это важно по трем конкретным причинам.

**Отсутствие обязательного хранения данных. ** В Панаме нет законов, требующих от поставщиков VPN хранить данные о деятельности пользователя или информацию о подключении. Многие страны Европы и Северной Америки требуют периодов хранения от 6 до 24 месяцев. Панама этого не требует.

**Вне соглашений об обмене разведывательной информацией. ** Панама находится вне альянсов по наблюдению Five Eyes, Nine Eyes и Fourteen Eyes. Эти альянсы обмениваются данными разведки между странами-членами. VPN, расположенная в США, Великобритании, Канаде или Австралии, подвергается потенциальному принудительному раскрытию. NordVPN этого не делает.

**Практический эффект на запросы данных. ** Иностранные правоохранительные органы не могут заставить панамскую компанию предоставить записи через свои собственные правовые системы. Они должны работать через панамские суды. Даже в этом случае NordVPN не ведет логов для предоставления. Юрисдикция добавляет структурный барьер сверху к техническому.

Шифрование AES-256 и варианты протоколов

NordVPN шифрует весь трафик с помощью AES-256. Это тот же стандарт шифрования, который использует правительство США для секретной информации. Нет известной атаки, которая могла бы взломать AES-256 методом перебора в любые практически возможные сроки. Текущие оценки предполагают, что это заняло бы миллиарды лет с имеющейся вычислительной мощностью.

Протокол NordLynx

NordLynx - это протокол по умолчанию NordVPN. Он построен на WireGuard, который обеспечивает высокие скорости через компактный код из 4000 строк. Сам WireGuard имеет ограничение приватности: требует хранение статических IP-адресов на сервере.

NordVPN решила это с помощью системы двойного NAT (Network Address Translation). Двойной NAT назначает каждому сеансу динамический адрес интерфейса. Когда сеанс заканчивается, адрес исчезает. Это обеспечивает выигрыш WireGuard в скорости без компромисса в приватности.

Тесты производительности показывают, что NordLynx достигает скоростей свыше 730 Мбит/с на гигабитных соединениях. Задержка остается низкой. Протокол обрабатывает потоковую передачу, игры и большие загрузки без узких мест.

OpenVPN

OpenVPN остается доступным для пользователей, которые предпочитают проверенный протокол. Он работает как через TCP, так и через UDP. TCP обеспечивает надежность для ограниченных сетей. UDP обеспечивает более быстрые скорости для общего использования. Открытый исходный код OpenVPN был тщательно проверен сообществом безопасности в течение двух десятилетий.

IKEv2/IPsec

IKEv2/IPsec хорошо работает на мобильных устройствах. Он быстро переподключается при переключении между сетями Wi-Fi и мобильной сетью. NordVPN сочетает это с шифрованием AES-256. Этот протокол подходит для пользователей, которые часто переходят между сетями.

Kill Switch предотвращает утечки данных при разрывах соединения

VPN-соединения могут разорваться. Когда они разрываются, незащищенный трафик может попасть к вашему провайдеру. Kill switch NordVPN предотвращает это.

Kill switch непрерывно отслеживает ваше VPN-соединение. Если туннель разрывается, он мгновенно блокирует весь интернет-трафик. Никакие данные не покидают ваше устройство до переподключения VPN. NordVPN предлагает два режима kill switch:

**Kill switch на уровне приложения. ** Это блокирует доступ в интернет для конкретных приложений при разрыве VPN. Другие приложения продолжают работать нормально.

**Kill switch на уровне системы. ** Это блокирует весь интернет-трафик по всему устройству. Ничего не проходит без VPN. Это более безопасный вариант для критичных для приватности задач.

Защита от утечек DNS сохраняет конфиденциальность запросов

DNS-запросы переводят доменные имена в IP-адреса. Без защиты эти запросы могут попасть к вашему провайдеру даже при подключении к VPN. NordVPN направляет все DNS-запросы через свои собственные зашифрованные DNS-серверы.

Это предотвращает просмотр вашим провайдером того, какие веб-сайты вы посещаете. Это также блокирует сторонние DNS-провайдеры от регистрации ваших привычек просмотра. Независимые тесты утечек DNS постоянно подтверждают, что защита NordVPN работает должным образом.

Threat Protection блокирует вредоносное ПО и трекеры

Threat Protection работает на сетевом уровне. Он блокирует известные вредоносные домены до их загрузки. Он удаляет параметры отслеживания из URL-адресов. Он определяет и останавливает загрузки вредоноса.

Threat Protection работает даже если вы не подключены к VPN-серверу. Он функционирует как автономный уровень безопасности на поддерживаемых платформах. AV-TEST, независимый институт безопасности, сертифицировал возможности Threat Protection по блокировке вредоноса.

Функция сканирует файлы во время загрузки. Она проверяет URL-адреса по постоянно обновляемым базам данных угроз. Она блокирует навязчивые объявления, которые часто служат векторами распространения вредоноса.

Источники

  1. Cure53
  2. результаты аудита Deloitte
  3. отчеты о прозрачности

Ресурсы для этой страницы

Графики и справочные изображения из наших тестов — доступны для просмотра и распространения.

  • Доказательства безопасности NordVPN: независимые аудиты, шифрование, kill switch, защита от утечек DNS и Threat Protection.
    Оценка безопасности NordVPN основана на независимых аудитах, современном шифровании и средствах защиты от утечек трафика и DNS.

Часто задаваемые вопросы

Действительно ли NordVPN безопасен в использовании?

Да. NordVPN шифрует трафик с помощью AES-256, работает под юрисдикцией Панамы без требования хранения данных и прошел независимые аудиты от VerSprite, Cure53 и проверку отсутствия логов Deloitte в 2022 году. Его единственный инцидент безопасности - утечка одного сервера в Финляндии в 2018 году - не привела к утечке учетных данных пользователей или данных просмотров, поскольку логов не было для похищения.

Что именно произошло в брешь NordVPN в 2018 году, и должно ли это вас волновать сейчас?

Злоумышленник использовал инструмент удаленного управления, который финский центр обработки данных оставил активным без ведома NordVPN, получив доступ к одному серверу из тысяч, на котором не было учетных данных пользователей, логов просмотров или данных аккаунтов. NordVPN раскрыла это в октябре 2019 года, затем перенесла всю сеть на серверы только с оперативной памятью, добавила программу поиска уязвимостей HackerOne и обязалась проводить повторяющиеся аудиты третьей стороной.

Какие независимые фирмы провели аудит утверждений NordVPN о безопасности и отсутствии логов?

Три фирмы пока. VerSprite проверила приложения NordVPN на уязвимости в коде и векторы атак, Cure53 провела аудит конфигураций серверов и серверной инфраструктуры, а Deloitte провела полную проверку отсутствия логов в 2022 году, подтвердив, что NordVPN не сохраняет временные метки подключений, IP-адреса, продолжительность сеансов или данные об использовании полосы пропускания. Все результаты опубликованы публично на сайте NordVPN.

Почему NordVPN работает из Панамы и что на самом деле защищает эта юрисдикция?

Материнская компания NordVPN, Tefincom S.A., базируется в Панаме специально потому, что в стране нет законов об обязательном хранении данных и она находится вне альянсов обмена разведкой Five Eyes, Nine Eyes и Fourteen Eyes. Иностранные правоохранительные органы должны обратиться в панамские суды с требованием записей, и даже тогда NordVPN не ведет логов для передачи, согласно его политике отсутствия логов, проверенной Deloitte.

Какое шифрование использует NordVPN и может ли оно реально быть взломано?

NordVPN использует AES-256, тот же стандарт, который применяет правительство США к секретной информации, во всех своих протоколах. Нет известного метода взлома AES-256 методом перебора в практически возможные сроки. Текущие оценки предполагают попытку перебора в миллиарды лет даже с современной вычислительной мощностью, делая само шифрование практически неломаемым с использованием сегодняшних технологий.

Что такое NordLynx и как это решает основной недостаток приватности WireGuard?

NordLynx - это протокол NordVPN по умолчанию, построенный на компактном коде WireGuard для скорости, но модифицированный для решения основной слабости WireGuard: необходимости хранить статический IP-адрес пользователя на сервере. Система двойного NAT NordVPN назначает каждому сеансу временный адрес, который исчезает при отключении, обеспечивая производительность WireGuard без оставления постоянного идентификатора позади.

Как kill switch NordVPN на самом деле останавливает утечки данных при разрыве соединения?

Kill switch NordVPN непрерывно отслеживает VPN-туннель и блокирует весь интернет-трафик в момент его разрыва, так что ничего не покидает ваше устройство незащищенным до восстановления соединения. Он предлагает режим на уровне приложения, который блокирует только выбранные приложения, и режим на уровне системы, который блокирует весь трафик устройства, более строгий вариант для критичных для приватности сеансов, таких как работа с финансовыми данными.

Защищает ли NordVPN от утечек DNS, которые могут открыть мой просмотр мому провайдеру?

Да. NordVPN направляет все DNS-запросы через свои собственные зашифрованные DNS-серверы вместо распознавателя по умолчанию вашего провайдера, предотвращая просмотр вашим провайдером или сторонними DNS-сервисами того, какие сайты вы посещаете. Независимые тесты утечек DNS, упомянутые в документации безопасности NordVPN, подтверждают, что эта защита работает как заявлено, без утечек, обнаруженных во время тестирования.

Что блокирует Threat Protection NordVPN и работает ли это без подключения VPN?

Threat Protection блокирует известные вредоносные домены до их загрузки, удаляет параметры отслеживания из URL-адресов и сканирует загружаемые файлы на вредоносное ПО, все на сетевом уровне. Он функционирует как автономный уровень безопасности даже если вы не подключены к VPN-серверу. AV-TEST, независимый институт безопасности, сертифицировал его возможности по блокировке вредоноса.

Как безопасность NordVPN сравнивается с ExpressVPN и ProtonVPN при аналогичной цене?

Все три начинаются с близкой цены (NordVPN и ExpressVPN от $3.49/месяц, ProtonVPN от $2.49/месяц) и имеют гарантии возврата денег на 30 дней, но глубина аудита различается. Проверка отсутствия логов Deloitte NordVPN и аудит инфраструктуры Cure53 находятся рядом с аудитами PwC и Cure53 ExpressVPN и аудитом Securitum ProtonVPN в соответствии со швейцарской юрисдикцией. NordVPN занимает #1 из 22 в нашей Speed Lab, агрегированной из независимых лабораторий; ExpressVPN занимает #8, ProtonVPN занимает #12.

Есть ли способ протестировать утверждения NordVPN о безопасности без риска перед обязательством?

Да. NordVPN поддерживает все планы гарантией возврата денег на 30 дней, давая вам полный месяц для тестирования kill switch, защиты от утечек DNS и Threat Protection самостоятельно перед решением. Если функции безопасности NordVPN не выдержат вашу собственную проверку в течение этого периода, вы можете запросить возврат без долгосрочного обязательства.

Ослабляет ли защита нескольких устройств под одним аккаунтом NordVPN ее защиту приватности?

Нет. Один аккаунт NordVPN охватывает 10 одновременных подключений устройств, и каждое подключение работает с одинаковым шифрованием AES-256, kill switch и защитой от утечек DNS независимо. Добавление устройств не ослабляет безопасность, поскольку политика отсутствия логов NordVPN, проверенная Deloitte в 2022 году, применяется равномерно ко всем подключенным устройствам, а не масштабирует риск с количеством устройств.

Как я могу подтвердить, что kill switch NordVPN на самом деле меня защищает, перед тем как на него полагаться?

Подключитесь к серверу NordVPN, затем резко отключите Wi-Fi или отсоедините кабель Ethernet во время сеанса, чтобы принудить разрыв. Работающий kill switch срезает весь интернет-трафик мгновенно, а не возвращается к вашему незащищенному соединению. Kill switch NordVPN на уровне системы блокирует весь трафик устройства, в то время как версия на уровне приложения ограничивает только выбранные приложения, поэтому протестируйте тот режим, на который вы планируете полагаться.

Что нужно делать, если вы беспокоитесь о повторении инцидента NordVPN 2018 года с сервером?

Мало действий требуется с вашей стороны, поскольку ответ NordVPN решил основные причины: компания перенесла всю сеть на серверы только с оперативной памятью, которые стирают данные при каждой перезагрузке, добавила программу поиска уязвимостей HackerOne для непрерывного тестирования уязвимостей и обязалась проводить повторяющиеся аудиты третьей стороной. Если беспокойтесь, проверьте опубликованные отчеты о прозрачности NordVPN, которые показывают отсутствие доступных данных для передачи.