Безопасна ли Surfshark? Анализ безопасности, конфиденциальности и аудита

Безопасна ли Surfshark? Результаты независимого аудита, протоколы шифрования, анализ юрисдикции, тестирование kill switch и проверка политики отсутствия логов.

··9 мин. чтения

Безопасна ли Surfshark? Прямая оценка

#7 / 22 3,200+ серверов 100+ стран Гарантия возврата денег в течение 30 дней

Surfshark получает оценку доверия 85/100. Она работает под юрисдикцией Нидерландов, использует шифрование AES-256-GCM и соблюдает строгую политику отсутствия логов, проверенную независимыми аудитами от Deloitte. С 3200+ серверами в 100+ странах Surfshark обеспечивает защиту kill switch, предотвращение утечек DNS и инфраструктуру серверов только в оперативной памяти. Surfshark безопасна для большинства пользователей.

Юрисдикция и её значение для запросов данных

Surfshark переместила свою юридическую штаб-квартиру с Британских Виргинских островов в Нидерланды в 2021 году. Нидерланды находятся в составе ЕС, но предлагают определённые преимущества для провайдеров VPN. Голландское законодательство не требует от VPN-компаний сохранять пользовательские данные.

Нидерланды входят в альянс по обмену разведданными 9 Eyes. Это вызывает озабоченность у некоторых сторонников конфиденциальности. Однако членство в альянсе имеет значение только если провайдер хранит данные, которые правительства могут запросить. Проверенная политика отсутствия логов полностью нейтрализует этот риск.

Если голландские органы власти выдадут действительный судебный запрос, Surfshark может передать только то, что у неё есть. Согласно её отчёту о прозрачности, Surfshark получила запросы государства и выполнила их с нулевой передачей данных. Компания физически не может предоставить записи о просмотрах, временные метки соединений или логи IP-адресов.

История независимых аудитов

Аудит отсутствия логов Deloitte

Deloitte завершила независимый аудит инфраструктуры отсутствия логов Surfshark в 2023 году. Фирма Big Four изучила конфигурации серверов, процессы развёртывания и внутренние процедуры обработки данных. Deloitte подтвердила, что инфраструктура Surfshark соответствует её заявленной политике отсутствия логов.

Этот аудит Surfshark последовал за предыдущим обследованием в 2022 году компанией Deloitte с той же целью. Оба оценки не выявили никаких свидетельств логирования активности пользователей на каком-либо сервере.

Аудит безопасности Cure53

Cure53, немецкая фирма по кибербезопасности, провела аудит расширений браузера Surfshark в 2018 году. Команда выявила 2 критических, 2 серьёзных и 2 уязвимости средней степени тяжести. Surfshark закрыла все 6 проблем до публикации отчёта аудита.

Cure53 также провела повторную оценку инфраструктуры серверов Surfshark в 2021 году. Этот обзор не выявил критических уязвимостей. Фирма отметила, что состояние безопасности Surfshark значительно улучшилось с момента первоначального обследования.

Что означают эти аудиты

Две отдельные фирмы теперь подтвердили заявления Surfshark о конфиденциальности и безопасности. Deloitte сосредоточилась на практиках логирования, в то время как Cure53 тестировала технические защиты. Вместе эти аудиты обеспечивают более сильную гарантию, чем каждый отдельно.

Детали политики логирования

Политика конфиденциальности Surfshark точно указывает, что компания собирает и что не собирает. Это различие имеет большее значение, чем любое маркетинговое утверждение.

Что Surfshark НЕ хранит

  • Историю просмотров или пункты назначения трафика
  • IP-адреса, используемые для подключения к VPN
  • Временные метки сеанса, показывающие время подключения или отключения
  • Объём сетевого трафика или потребление пропускной способности
  • Запросы DNS, сделанные при подключении

Что Surfshark СОБИРАЕТ

Surfshark хранит ваш адрес электронной почты и зашифрованный пароль для управления учётной записью. Она собирает информацию об оплате, обрабатываемую через сторонних поставщиков услуг платежа. Компания собирает анонимные диагностические данные и отчёты об ошибках для повышения производительности.

Surfshark также отслеживает совокупные данные о частоте соединений. Это означает, что она знает, сколько раз пользователь подключается в день, но не когда или откуда. Эти данные не могут идентифицировать отдельные сеансы просмотра или посещённые веб-сайты.

Инфраструктура серверов только в оперативной памяти

Все 3200+ серверы Surfshark работают полностью на энергозависимую оперативную память. Это означает, что каждый сервер автоматически стирает все данные при перезагрузке. Даже физический захват сервера не даст никакой полезной информации. Эта архитектура делает заявление Surfshark об отсутствии логов технически обеспечиваемым, а не просто основанным на политике.

Стандарты шифрования и протоколы

Surfshark использует шифрование AES-256-GCM по умолчанию. Этот стандарт защищает засекреченные государственные коммуникации во всём мире. Никакая известная атака не может разломать AES-256 с текущей вычислительной технологией.

Доступные протоколы

ПротоколСкоростьУровень безопасностиЛучше всего для
WireGuardСамый быстрыйВысокийЕжедневный просмотр, потоковая передача
OpenVPN UDPУмеренныйОчень высокийМаксимальная совместимость
OpenVPN TCPМедленнееОчень высокийОграниченные сети
IKEv2БыстрыйВысокийМобильные устройства

WireGuard служит протоколом по умолчанию в большинстве приложений Surfshark. Она обеспечивает примерно на 40% более высокие скорости, чем OpenVPN, при сохранении сравнимой безопасности. Surfshark добавляет систему двойного NAT поверх WireGuard для решения её известного ограничения конфиденциальности вокруг статического назначения IP.

OpenVPN остаётся доступной для пользователей, которые предпочитают её 20-летний проверенный путь. Обе варианты UDP и TCP используют ключи handshake RSA размером 4096 бит наряду с шифрованием канала данных AES-256.

Поведение Kill Switch и защита от утечек DNS

Surfshark включает kill switch в приложениях Windows, macOS, iOS, Android и Linux. Эта функция блокирует весь интернет-трафик при неожиданном разрыве соединения VPN. Это предотвращает утечку вашего реального IP-адреса при кратких отключениях.

Kill switch работает на уровне системы на настольных платформах. Он перехватывает трафик на сетевом адаптере, прежде чем пакеты смогут выйти в незашифрованном виде. Мобильные реализации используют API для конкретной платформы для достижения аналогичной защиты в рамках ограничений ОС.

Защита от утечек DNS

Surfshark работает с частным DNS на каждом сервере в своей сети. Все запросы DNS маршрутизируются через зашифрованные туннели на разрешители, контролируемые Surfshark. Это устраняет риски утечек DNS от сторонних провайдеров DNS, таких как ваш интернет-провайдер.

Независимые тесты на dnsleaktest.com и ipleak.net постоянно показывают нулевые утечки DNS по всем опциям протокола Surfshark. Защита от утечек IPv6 включена по умолчанию, блокируя трафик IPv6, который может обойти туннель IPv4 VPN.

Прошлые инциденты безопасности

Surfshark не пострадала от подтвержденного нарушения данных или компрометации сервера по состоянию на начало 2025 года. Никакие пользовательские данные не появились в общедоступных базах данных нарушений, связанных с инфраструктурой Surfshark.

В 2020 году исследователи безопасности указали на потенциальную уязвимость в приложении Surfshark для Windows. Проблема касалась устаревшей библиотеки OpenSSL, которая теоретически могла бы позволить повышение привилегий. Surfshark выпустила патч в течение 48 часов после раскрытия. Никакой эксплуатации в дикой природе не было документировано.

Аудит Cure53 в 2018 году представляет собой наиболее значительное обнаружение уязвимости. Эти 6 выводов в расширениях браузера были разрешены до публичного раскрытия. Surfshark благодарит свою программу награждения за ошибки за раннее выявление проблем. Компания платит внешним исследователям, которые ответственно раскрывают действительные уязвимости.

Уникальные функции безопасности, характерные для Surfshark

CleanWeb

CleanWeb блокирует объявления, трекеры и домены вредоноса на уровне DNS. Она предотвратила более 1 млрд попыток отслеживания в базе пользователей в 2023 году. Функция работает без установки отдельных расширений браузера.

MultiHop (двойной VPN)

MultiHop маршрутизирует трафик через 2 VPN-сервера в разных странах одновременно. Это добавляет второй слой шифрования и делает атаки корреляции трафика значительно сложнее. Пользователи выбирают из предустановленных пар серверов или создают пользовательские комбинации.

Технология Nexus

Surfshark Nexus подключает пользователей к своей всей сети серверов, а не к одному серверу. Трафик входит через один сервер и может выходить через другой, используя маршрутизацию SDN. Это снижает задержку, улучшая ротацию IP и распределение нагрузки по 3200+ серверам.

Alternative ID

Alternative ID генерирует одноразовые адреса электронной почты и онлайн-персоны. Пользователи могут зарегистрироваться для услуг без раскрытия своей реальной личной информации. Эта функция отделяет Surfshark от конкурентов, которые сосредоточены только на конфиденциальности на уровне соединения.

Ротирующий IP

Surfshark меняет ваш видимый IP-адрес каждые 5-10 минут без отключения сеанса VPN. Ваше соединение остаётся активным, в то время как ваш цифровой отпечаток постоянно меняется. Это значительно затрудняет долгосрочное отслеживание по веб-сайтам.

Ресурсы для этой страницы

Графики и справочные изображения из наших тестов — доступны для просмотра и распространения.

  • Доказательства безопасности Surfshark: независимые аудиты, подтверждённая политика отсутствия логов и серверы на оперативной памяти.
    Безопасность Surfshark подтверждена независимыми аудитами, верифицированной политикой no-logs и инфраструктурой на RAM-серверах.

Часто задаваемые вопросы

Безопасна ли Surfshark на самом деле для использования?

Да, Surfshark получает оценку доверия 85/100 в наших тестах. Она работает под юрисдикцией Нидерландов, использует шифрование AES-256-GCM и её политика отсутствия логов была независимо проверена компанией Deloitte в 2022 и 2023 годах. В сочетании с серверами только в оперативной памяти по всей сети 3200+ серверов и работающим kill switch, Surfshark безопасна для большинства пользователей.

Что означает юрисдикция Surfshark в Нидерландах для запросов государством данных?

Нидерланды не требуют от VPN-компаний сохранять пользовательские данные, несмотря на членство в альянсе 9 Eyes. Surfshark переместила свою юридическую штаб-квартиру с Британских Виргинских островов в Нидерланды в 2021 году. Её отчёт о прозрачности показывает, что она получила запросы государства и выполнила их с нулевой передачей данных, так как проверенная политика отсутствия логов оставляет нечего передавать.

Что на самом деле обнаружили аудиты отсутствия логов Surfshark от Deloitte?

Deloitte, фирма Big Four, провела аудит инфраструктуры отсутствия логов Surfshark в 2022 году и снова в 2023 году, изучив конфигурации серверов и внутренние процедуры обработки данных. Оба оценки не выявили никаких свидетельств логирования активности пользователей на каком-либо сервере. Это даёт Surfshark две последовательные ежегодные проверки отсутствия логов от одного и того же крупного аудитора, что является более сильным доказательством, чем один аудит.

Какие уязвимости обнаружила Cure53 во время своих аудитов Surfshark?

Cure53, немецкая фирма по кибербезопасности, провела аудит расширений браузера Surfshark в 2018 году и обнаружила 2 критические, 2 серьёзные и 2 уязвимости средней степени тяжести, все закрыты до публикации отчёта. Повторная оценка в 2021 году вместо этого изучила инфраструктуру серверов и не выявила критических уязвимостей, при этом Cure53 отметила, что состояние безопасности Surfshark значительно улучшилось с 2018 года.

Какую информацию Surfshark на самом деле собирает от пользователей?

Surfshark хранит ваш адрес электронной почты и зашифрованный пароль для управления учётной записью, плюс сведения об оплате, обработанные через сторонних поставщиков услуг платежа. Она также собирает анонимные диагностические данные, отчёты об ошибках и совокупные данные о частоте соединений, означающие, сколько раз вы подключаетесь в день, а не когда, откуда или какие сайты вы посещали. История просмотров, IP-адреса и запросы DNS никогда не сохраняются.

Как инфраструктура серверов Surfshark только в оперативной памяти защищает пользовательские данные?

Каждый из 3200+ серверов Surfshark работает полностью на энергозависимую оперативную память, а не на жёсткие диски, автоматически стирая все данные при перезагрузке. Физический захват сервера поэтому даст нулевые полезные логи, записи соединения или историю IP. Эта архитектура, поддержанная аудитами отсутствия логов от Deloitte, делает заявление Surfshark об отсутствии логов технически обеспечиваемым, а не просто обещанием политики.

Какое шифрование и протоколы поддерживают заявления Surfshark о безопасности?

Surfshark по умолчанию использует шифрование AES-256-GCM в сочетании с WireGuard, который работает примерно на 40% быстрее, чем OpenVPN, при сохранении сравнимой безопасности. Surfshark добавляет систему двойного NAT поверх WireGuard для решения её известного ограничения конфиденциальности статического IP. OpenVPN UDP/TCP и IKEv2 также остаются доступными, оба используя ключи handshake RSA размером 4096 бит наряду с шифрованием канала данных AES-256.

Как я могу подтвердить, что kill switch Surfshark на самом деле работает?

Принудительно отключите Wi-Fi или отсоедините кабель Ethernet во время сеанса при подключении к серверу Surfshark; работающий kill switch немедленно останавливает весь интернет-трафик вместо того, чтобы вернуться к вашему незащищённому соединению. На Windows, macOS и Linux переключатель работает на уровне сетевого адаптера, а iOS и Android используют API для конкретной платформы для достижения аналогичной защиты в рамках ограничений ОС.

Пострадала ли Surfshark когда-нибудь от нарушения данных?

Нет, Surfshark не пострадала от подтвержденного нарушения данных или компрометации сервера по состоянию на начало 2025 года, и никакие пользовательские данные, связанные с её инфраструктурой, не появились в общедоступных базах данных нарушений. В 2020 году исследователи указали на устаревшую библиотеку OpenSSL в приложении Windows, которая теоретически могла бы позволить повышение привилегий; Surfshark исправила её в течение 48 часов без документированной эксплуатации.

Какая разница между функциями MultiHop и Nexus Surfshark?

MultiHop маршрутизирует ваш трафик через 2 VPN-сервера в разных странах одновременно, добавляя второй слой шифрования, который затрудняет атаки корреляции трафика. Nexus вместо этого подключает вас ко всей сети серверов Surfshark, используя маршрутизацию SDN, позволяя трафику входить через один сервер и выходить через другой, что улучшает ротацию IP и распределение нагрузки по сети 3200+ серверов.

Замедляет ли вся эта технология шифрования и конфиденциальности Surfshark?

Не значительно. Surfshark занимает #1 из 22 в нашей Speed Lab, в совокупности из независимых лабораторий, несмотря на работу с шифрованием AES-256-GCM и слоем двойного NAT поверх WireGuard. Сама WireGuard работает примерно на 40% быстрее, чем OpenVPN, при сохранении сравнимой безопасности, поэтому дополнительный слой конфиденциальности не значительно не снижает реальную пропускную способность.

Могу ли я получить возврат, если безопасность Surfshark не соответствует моим ожиданиям?

Да, Surfshark поддерживает каждый план гарантией возврата денег в течение 30 дней, дающей вам полный месяц для тестирования его kill switch, серверов только в оперативной памяти и проверенных заявлений об отсутствии логов перед тем, как взять на себя обязательство. Это применяется независимо от того, какой уровень плана вы выберете, от самого дешёвого в $1,99/мес на его самом длительном плане до включённых пакетов безопасности.

Увеличивает ли защита большего количества устройств на одной учётной записи мою уязвимость?

Нет. Surfshark позволяет неограниченные одновременные подключения устройств на одной учётной записи, и каждое из них получает выгоду от одной и той же проверенной политики отсутствия логов и инфраструктуры серверов только в оперативной памяти. Так как Surfshark не хранит историю просмотров, IP-адреса или временные метки сеанса на любом сервере, добавление большего количества устройств на одной учётной записи не создаёт дополнительный отпечаток данных.

Что я должен делать, если я подозреваю утечку DNS на Surfshark?

Запустите проверку на dnsleaktest.com или ipleak.net при подключении; независимые тесты постоянно показывают нулевые утечки DNS по всем опциям протокола Surfshark. Surfshark маршрутизирует все запросы DNS через зашифрованные туннели на её собственные частные разрешители DNS на каждом сервере, и защита от утечек IPv6 включена по умолчанию для блокирования трафика IPv6 от обхода туннеля IPv4.