A është ExpressVPN i sigurt? Analiza e sigurisë, privatësisë dhe auditimit

A është ExpressVPN i sigurt? Rezultatet e auditimit të pavarur, protokollet e enkriptimit, analiza e juridiksionit, testimi i kill switch dhe verifikimi i politikës pa regjistrime.

··9 min lexim

A është ExpressVPN i sigurt? Një analizë e thellë e sigurisë

ExpressVPN fiton një vlerësim besimi 85/100 bazuar në audite të verifikuara pa regjistrime, enkriptim AES-256, dhe shërbime RAM-only në 105 vende. Ai operon nën juridiksionin e Ishujve Virxhinë Britanikë, jashtë alerjeve të vëzhgimit 14 Eyes. Audite të shumta të pavarura nga KPMG dhe Cure53 konfirmojnë që pretendimet pa regjistrime mbajnë nën kontroll.

Juridiksioni: Pse Ishujt Virxhinë Britanikë kanë rëndësi

ExpressVPN është i përfshirë në Ishujt Virxhinë Britanikë, një Territorium Britanik Jashtëzonal i vetë-qeverisur. BVI nuk ka ligje të detyrueshme për ruajen e të dhënave për ofruesit e VPN. Ky fakt i vetëm formon se si ExpressVPN përgjigjet ndaj kërkesave të të dhënave të qeverisë.

BVI qëndron jashtë alerjeve të inteligjencës 5 Eyes, 9 Eyes, dhe 14 Eyes. Kërkesat e qeverisë së huaj duhet të kalojnë nëpër Gjykatën e Lartë të BVI para se të arrijnë në ExpressVPN. BVI nuk ka obligim ligjor për të nderuar fushata të jashtme ose urdhëra të vëzhgimit drejtpërdrejt.

Ky avantazh juridiksioni doli i vërtetë në 2017. Autoritetet turke sekuestruan një shërbim ExpressVPN gjatë një hetimi politik. Shërbimi përmban zero të dhëna të përdoruesit, duke konfirmuar se politika pa regjistrime funksionoi nën presionin e vërtetë të qeverisë.

Historia e auditimit të pavarur

ExpressVPN ka përfunduar më shumë audite të sigurisë të palës të tretë sesa shumë konkurrentë. Çdo audit ekzaminoi aspekte të ndryshme të pretendimeve të privatësisë dhe sigurisë të shërbimit.

Auditet pa regjistrime nga KPMG

KPMG auditi politikën pa regjistrime të ExpressVPN në 2022 dhe përsëri në 2024. Të dy auditet konfirmuan se teknologjia TrustedServer e ExpressVPN nuk ruan regjistrime të aktivitetit, regjistrime të lidhjes, apo adresa IP. KPMG testoi shërbime të prodhimit dhe sisteme të brendshme për të verifikuar këto pretendime në mënyrë të pavarur.

Auditet e sigurisë nga Cure53

Cure53, një firmë e respektuar gjermane e sigurisë siber, ka audituar ExpressVPN shumë herë. Në 2019, Cure53 ekzaminoi zgjatimet e shfletuesit dhe nuk gjeti vulnerabilitete kritike. Ata audituan protokollin Lightway në 2021 dhe konfirmuan se implementimi i tij kriptografik ishte i shëndoshë. Një audit i 2022 rishikoi infrastrukturën TrustedServer dhe e vlerësoi si të fortë.

Auditi i PwC

PricewaterhouseCoopers kryen një audit më të hershëm pa regjistrime në 2019. PwC verifikoi se konfigurimi i shërbimit të ExpressVPN përputhej me politikën e tij të veçantë të privatësisë. Ky shënoi një nga auditet e para të mëdha që ExpressVPN pati porositur.

ExpressVPN publikon përmbledhje të të gjithë rezultateve të auditit në faqen e tij të internetit. Raporte të plota Cure53 janë të disponueshme publike, e cila tregon transparencë mbi mesataren për industrinë e VPN.

Politika e regjistrimeve: Çfarë ruhes dhe çfarë nuk ruhes

Politika e privatësisë e ExpressVPN thotë qartë se çfarë të dhënash mbledh. Kuptimi i veçanëve ka më shumë rëndësi sesa pretendimet e mërkatarit.

Të dhënat që ExpressVPN NUK ruan

ExpressVPN nuk regjistron historikun tuaj të shfletimit, destinacionin e trafikut, kërkimet DNS, apo adresën IP. Nuk regjistron kohët e lidhjes, kohëzgjatjen e seansit, apo adresat IP të caktuara të VPN. Asnjë përmbajtje e komunikimeve tuaja nuk kalon nëpër asnjë sistem regjistrimesh.

Të dhënat që ExpressVPN MBLEDH

ExpressVPN mbledh të dhëna të grumbulluara të lidhjes: cilën version aplikacioni përdorni, cilën vendndodhje të shërbimit zgjodhët (jo shërbimin specifik), dhe bandën totale të konsumuar për ditë. Këto të dhëna nuk mund të identifikojnë përdoruesit individual apo të lidhjen e aktivitetit me llogari specifike. Ai përdor këtë informacion për të ruajtur kapacitetin e shërbimit në rrjetin e tij 3,000+ shërbimesh.

Email-i i llogarisë tuaj, informacioni i pagesës, dhe historia e biletës së mbështetjes ruhen për qëllime të faturimit. Përdoruesit që duan privatësi maksimale mund të paguajnë me Bitcoin apo të përdorin një adresë email të hedhshme.

Standardet dhe protokollet e enkriptimit

ExpressVPN përdor enkriptimin AES-256-GCM si standard të tij default. Ky është i njëjti nivel enkriptimi i përdorur nga qeveria amerikane për informacionin e klasifikuar. Thyerja e AES-256 do të kërkonte fuqinë llogaritëse që aktualisht nuk ekziston.

Protokollet e disponueshme

ExpressVPN ofron 4 protokole VPN në të gjithë aplikacionet e tij. Lightway është protokolli i tij i pronësisë, i ndërtuar në wolfSSL dhe duke përdorur enkriptimin ChaCha20 ose AES-256. OpenVPN funksionon mbi UDP dhe TCP me AES-256-GCM. IKEv2/IPSec është i disponueshëm në platforme të zgjedhura për lidhje të shpejta mobile.

Lightway merita vëmendjen e veçantë. Bazakodi i tij përmban përafërsisht 2,000 linja kodi, krahasuar me 70,000+ të OpenVPN. Më pak linja do të thotë më pak vulnerabilitete të mundshme dhe kohë lidhje më të shpejta nën 1 sekondë. Cure53 auditi kodin e burimit të Lightway, të cilin ExpressVPN publikoi si burim i hapur në GitHub.

Sekrecia përpara të përsosur

ExpressVPN negocjon një çelës enkriptimi të ri për çdo sesion të lidhjes. Nëse një sulmues ndonjëherë komprometoi një çelës sesioni, seansa të kaluara dhe të ardhshme mbeten të mbrojtura. Ky veçori parandalon dekriptimin retroaktiv në masë të trafikut të kapur.

Mbrojtja e kill switch dhe rrjedhjes DNS

ExpressVPN i sheh kill switch-in e saj “Network Lock”. Ai aktivizohet si parazgjedhje në Windows, Mac, Linux, dhe routerë. Network Lock bllokon të gjithë trafikun e internetit nëse lidhja VPN bie në mënyrë të papritur.

Network Lock funksionon në nivelin e murmurit të zjarrit, jo në nivelin e aplikacionit. Kjo qasje parandalon rrjedhjet gjatë dritareve të shkurta të rilidhjeve që kill switch-et në nivel aplikacioni shpesh humbin. Lejon trafikun vetëm përmes tunelit VPN dhe në shërbime DNS të ExpressVPN.

ExpressVPN ekzekuton DNS private dhe të enkriptuar në secilin shërbim. Kërkimet tuaja DNS nuk prekin kurrë ofruesit e DNS të palës të tretë si Google ose Cloudflare. Kjo eliminon rrezikun e rrjedhjes DNS në nivelin e infrastrukturës sesa të mbështetet në shtesa softuerash.

Testimi i pavarur sistematikisht tregon zero rrjedhje DNS, zero rrjedhje WebRTC, dhe zero rrjedhje IPv6 në të gjithë aplikacionet kryesore të ExpressVPN. Programi zgjerimet i rutinerit zgjeron këtë mbrojtje në çdo pajisje në rrjetin tuaj.

Incidente të sigurisë në të kaluarën

Asnjë produkt sigurie nuk ekziston pa kontroll. ExpressVPN ka përballur dy incidente të dukshme vërmendore.

Sekuestrimi i shërbimit të Turqisë (2017)

Autoritetet turke hetuan vrasjen e Ambasadorit rus Andrei Karlov. Ata sekuestruan një shërbim ExpressVPN duke kërkuar komunikime të dyshimta. Shërbimi përmban zero të dhëna të përdorshme, duke vërtetuar infrastrukturën pa regjistrime nën presionin e vërtetë të zbatimit të ligjit.

Fitimi i Kape Technologies (2021)

Kape Technologies bleu ExpressVPN për përafërsisht $936 milion në shtator të 2021. Kape më parë operohej si Crossrider, një kompani e lidhur me shpërndarjen e adware përpara rishërbimimit. Ky fitim ngre shqetësime legjitime ndër avokatet e privatësisë.

ExpressVPN u përgjigj duke ruajtur operacionet e tij të pavarura dhe juridiksionin BVI. Audite KPMG pas fitimit në 2022 dhe 2024 konfirmuan se politika pa regjistrime mbeti e paprekur. Kompania ruajti ekipin e saj të udhëheqjes dhe vazhdoi të publikojë rezultatet e auditit në mënyrë të transparente. Përdoruesit duhet të monitorojnë audite të ardhshme për të verifikuar pavarësinë e vazhdueshme.

Veçori të sigurisë unike

ExpressVPN ofron disa veçori sigurie që e dallojnë atë nga konkurrentët me standarde enkriptimi të ngjashëm.

Teknologjia TrustedServer

Çdo shërbim ExpressVPN ekzekutet tërësisht në RAM të paqëndrueshëm, jo në diskun e ngurtë. Shërbime ngarkojnë një imazh vetëm leximi në çdo ekzekutim. Të gjithë të dhënat fshihen plotësisht me çdo ristartin e shërbimit. Kjo arkitekturë e bën ruajtjen e të dhënave të përhershme fizikisht të pamundshme në shërbime VPN.

Threat Manager

Threat Manager bllokon aplikacionet dhe faqet e internetit të komunikimit me gjurmues të njohur dhe shërbime të dëmshme. Ai operon në nivelin DNS në të gjithë pajisjet e lidhura. ExpressVPN përditëson listat e tij të bllokimit në mënyrë të rregullt bazuar në të dhënat e inteligjencës të kërcënimit.

Express Keys (Menaxheri i fjalëkalimit)

ExpressVPN paketueset një menaxher të integruar të fjalëkalimit të quajtur Keys me të gjithë abonimet. Keys përdor enkriptim zero-dijes, që do të thotë se ExpressVPN nuk mund të aksesohet fjalëkalimet tuaja të ruajtura. Kjo integrimi shton vlerë praktike të sigurisë përtej tunelit VPN në vetvete.

Mbrojtja pas kuantit

ExpressVPN zbatoi mbështetjen e kriptografisë pas kuantit në protokollin e tij Lightway. Kjo veçori mbron nga sulmet e ardhshme të informatikës kuantike që mund të thyejnë standardet e enkriptimit aktual. Pak ofrues VPN kanë zbatuar këtë mbrojtje sipas testimit aktual.

Burime për këtë faqe

Grafikët dhe imazhet referuese nga testimet tona, të lira për t'u parë dhe ndarë.

  • Përmbledhja e sigurisë së ExpressVPN që tregon kontrolle të audituara, TrustedServer vetëm-RAM, Network Lock dhe DNS privat.
    Rasti i sigurisë së ExpressVPN kombinon kontrolle të rishikuara në mënyrë të pavarur, funksionimin e serverëve vetëm-RAM dhe veçoritë e izolimit të trafikut.

Pyetje të shpeshta

A është ExpressVPN i sigurt për të përdorur në përgjithësi?

Po. ExpressVPN mban një vlerësim besimi 85/100, i mbështetur nga enkriptimi AES-256, infrastruktura TrustedServer RAM-only, dhe politika strikte pa regjistrime e verifikuar nga auditet KPMG në 2022 dhe 2024. Ai është i përfshirë në Ishujt Virxhinë Britanikë, jashtë alerjeve të vëzhgimit 14 Eyes, dhe pretendimi i tij pa regjistrime mbajti kur autoritetet turke sekuestruan një shërbim në 2017 dhe nuk gjetën të dhëna përdoruesi.

Pse juridiksioni i Ishujve Virxhinë Britanikë të ExpressVPN ka rëndësi për privatësinë e përdoruesit?

BVI nuk ka ligje të detyrueshme për ruajen e të dhënave dhe qëndron jashtë alerjeve të inteligjencës 5, 9, dhe 14 Eyes, prandaj kërkesat e qeverisë së huaj duhet të kalojnë nëpër Gjykatën e Lartë të BVI para se të arrijnë në ExpressVPN. Kjo izolim ligjor u testua drejtpërdrejt në 2017, kur autoritetet turke sekuestruan një shërbim gjatë një hetimi politik dhe gjetën zero të dhëna të ruajtura të përdoruesit.

Çfarë kanë verifikuar në të vërtetë audite të pavarura për ExpressVPN?

KPMG auditi politikën pa regjistrime të ExpressVPN në 2022 dhe 2024, duke konfirmuar se TrustedServer nuk ruan regjistrime aktiviteti, lidhjeje, apo IP. Cure53 ka audituar zgjatimet e shfletuesit (2019), protokollin Lightway (2021), dhe infrastrukturën TrustedServer (2022), duke gjetur asnjë vulnerabilitet kritik. PwC kryen një audit më të hershëm pa regjistrime në 2019. Raporte të plota Cure53 publikohen publikisht.

Çfarë të dhënash mbledh në të vërtetë ExpressVPN nëse nuk regjistron aktivitetin?

ExpressVPN nuk ruan historikun e shfletimit, adresat IP, kërkimet DNS, apo kohëzigjatjet e lidhjes. Ai mbledh të dhëna të grumbulluara të palidhua me llogari individuale: versioni i aplikacionit, vendndodhja e përgjithshme e shërbimit zgjedhur, dhe bandën totale ditore të përdorur, puro për të menaxhuar kapacitetin e shërbimit. Detalet e faturimit si email-i tuaj dhe metoda e pagesës ruhen më përnjë mënyrë; Bitcoin ose një email i hedhshëm kufizon atë këmbim më larg.

Si krahasohet protokolli Lightway i ExpressVPN me OpenVPN për sigurinë?

Lightway është protokolli i pronësisë i ExpressVPN ndërtuar në wolfSSL, duke përdorur përafërsisht 2,000 linja kodi kundrejt 70,000+ të OpenVPN, që do të thotë më pak vulnerabilitete të mundshme dhe kohë lidhje më të shpejta nën një sekondë. Ai mbështet enkriptimin ChaCha20 ose AES-256, përdor sekrecin përpara të përsosur për të rrotulluar çelësat për sesion, dhe Cure53 auditi bazakodi i tij i publikuar, i hapur në GitHub në 2021.

A ndalon në të vërtetë kill switch i ExpressVPN rrjedhjet nëse lidhja bie?

Po. Kill switch i ExpressVPN, i quajtur Network Lock, aktivizohet si parazgjedhje në Windows, Mac, Linux, dhe routerë, dhe operon në nivelin e murmurit të zjarrit sesa në nivelin e aplikacionit, duke mbyllur dritaret e shkurta të rilidhjeve që switch-et në nivel aplikacioni shpesh humbin. Ai bllokon të gjithë trafikun përveç përmes tunelit VPN dhe shërbimeve DNS private të ExpressVPN, dhe testimi i pavarur gjeti zero rrjedhje DNS, WebRTC, apo IPv6.

Duhet të jam i shqetësuar se Kape Technologies e zotëron ExpressVPN?

Është një pyetje legjitime vërmendore për të kuptuar, jo një sëruitje. Kape bleu ExpressVPN për një shumë të raportuar në shtator të 2021 dhe më parë operohej si Crossrider, një kompani e lidhur me adware. Që atëherë, ExpressVPN ka ruajtur ekipin e tij të udhëheqjes, ka mbajtur juridiksionin e tij BVI, dhe ka kaluar audite pa regjistrime KPMG në 2022 dhe 2024, duke sugjeruar se pavarësia operacionale mbajti.

Çfarë është mbrojtja pas kuantit dhe a e ka të vërtetë ExpressVPN?

Kriptografia pas kuantit mbron trafikun e enkriptuar kundër kompjuterëve kuantik të ardhshëm të fuqishëm sa të thyejnë standardet aktuale si AES-256. ExpressVPN ka zbatuar mbështetjen e mbrojtjes pas kuantit brenda protokollit të tij Lightway, duke e vënë përpara shumë ofruesve VPN që nuk kanë shtuar këtë shtresë ende. Ai funksionon krahas sekrecit përpara të përsosur të ExpressVPN, i cili rrotullon çelësat e enkriptimit çdo seance pavarësisht nga rreziku kuantik.

Cila është politika e kthimit të parave të ExpressVPN nëse veçoritë e sigurisë nuk plotësojnë pritjet?

ExpressVPN mbështet çdo plan me një garanci kthimi 30-ditore, duke ju dhënë një muaj të plotë për të testuar Network Lock, mbrojtjen e rrjedhjes DNS, dhe arkitekturën RAM-only të TrustedServer para se të angazhoheni. Kjo përputhet me dritaren e garancisë e ofruar nga NordVPN dhe ProtonVPN, kështu që testimi i pretendimeve të auditimit pa regjistrime përvet mbart asnjë rrezik financiar brenda atij periudhe.

Sa pajisje mbrohet një llogari ExpressVPN në të njëjtën kohë?

ExpressVPN mbulon 10 deri 14 lidhje pajisje të njëkohshme varësisht nga niveli i planit që zgjidhni. Çdo pajisje e lidhur merr të njëjtat mbrojtje: enkriptim AES-256, kill switch në nivel zjarri të Network Lock, dhe shërbime DNS private të ExpressVPN, kështu që një familje që ekzekuton telefona shumë, laptopë, dhe një konfigurimi rutine mbajtet nën një abonimin e vetëm.

Si mund ta konfirmoj se mbrojtja e rrjedhjes DNS të ExpressVPN funksionon në të vërtetë në pajisjen time?

ExpressVPN ekzekuton DNS të tij private dhe të enkriptuar në secilin shërbim, kështu që kërkimet tuaja nuk rrugëzohen nëpër ofruesit e palës të tretë si Google ose Cloudflare, të cilat testimi i pavarur gjeti prodhojnë zero rrjedhje DNS, WebRTC, apo IPv6. Ekzekutoni një test rrjedhje përmes një kontrollimi rrjedhje DNS ndërkohë të lidhur dhe konfirmoni se rezultatet tregojnë vetëm shërbimeve DNS të ExpressVPN, jo të ISP-it tuaj.

Çfarë ndodh me trafikun tim nëse ExpressVPN ndërprerë pa paralajmërim?

Network Lock, kill switch i ExpressVPN, bllokon të gjithë trafikun e internetit në momentin që lidhja VPN bie, pasi funksionon në nivelin e murmurit të zjarrit sesa në nivelin e aplikacionit. Kjo mbyll dritaret e shkurta të rilidhjeve ku kill switch-et në nivel aplikacioni të shërbimeve të tjera mund të rrjedhin adresën IP tuaj të vërtetë. Ai është i mundësuar si parazgjedhje në instalime Windows, Mac, Linux, dhe routeri.

A vjen sigurisë e fortë të ExpressVPN me koston e shpejtësisë?

Jo në mënyrë domethënëse. ExpressVPN rreshtohet #1 nga 22 në laboratorin tonë të shpejtësisë, i grumbulluar nga laboratorë të pavarura, pavarësisht nga ekzekutimi i enkriptimit plotë AES-256 plus arkitekturën RAM-only TrustedServer në çdo lidhje. Bazakodi i ashpër i Lightway, përafërsisht 2,000 linja kundrejt 70,000+ të OpenVPN, ndihmon për të kompensuar overhead që veçoritë e sigurisë më të rënda zakonisht shtojnë në përtokën e nxjerrjes.