A është NordVPN i sigurt? Auditime, Enkriptim & Rishqyrtim i Privatësisë

A është NordVPN i sigurt? Rezultatet e auditimit të pavarur, incidenti i serverit në 2018, analiza e juridiksionit të Panamës, protokollet e enkriptimit dhe testimi i kill switch.

··9 min lexim

A është NordVPN i Sigurt?

#1 / 22 8,900+ serverë 129+ vende Garanci kthimi i parave në 30 ditë

Po. NordVPN përdor enkriptimin AES-256, operon nën juridiksionin e Panamës të favorshëm për privatësinë, dhe ka kaluar disa auditume të pavarura përfshirë një verifikim të plotë pa-log nga Deloitte. Një incident i vetëm i serverit në 2018 nuk nxjerr të dhëna të asnjë përdoruesi. NordVPN u përgjigj duke migruar të gjithë infrastrukturën e saj në serverë që punojnë vetëm në RAM, duke forcuar ndjeshëm qëndrimin e tij të sigurimit.

Kjo faqe mbulon sigurimin në thellësi. Për përformancën e përgjithshme të shërbimit dhe çmimet, shihni rishqyrtimin tonë të NordVPN.

Incidenti i 2018-ës: Çfarë Në Të Vërtetë Ndodhi

Në mars 2018, një palë e paautorizuar hyri në një server të vetëm të NordVPN në Finlandë. Sulmuesit shfrytëzoi një mjet menaxhimi të largët të lënë aktiv nga furnizuesi i qendrës së të dhënave. NordVPN nuk e instaloi këtë mjet. Qendra e të dhënave e bëri, pa njoftuar NordVPN.

Sulmuesit fitoi hyrje në vetë serverin. Ata nuk fituan hyrje në kredencialet e përdoruesve, aktivitetin e shfletimit, ose informacionin e llogarisë. Serveri nuk përmbante asnjë log aktiviteti sepse politika pa-log e NordVPN nënkuptonte se asgjë nuk ekzistonte për tu vjedhur.

NordVPN zbulon shkeljen gjatë një auditi të brendshëm dhe e bëri publike në tetor 2019. Vonesa tërhoqi kritika. Kompania pranoi boshllëkun dhe e përdori atë si katalizator për ndryshime të gjerë të infrastrukturës.

Si u Përgjigj NordVPN

NordVPN përfundoi kontratën e saj me qendrën e të dhënave finlandeze menjëherë. Pastaj kompania nxiti tre iniciativa kryesore:

Migrimi i serverit vetëm në RAM. NordVPN e lëvizi të gjithë rrjetin e saj në serverë pa disk (vetëm RAM). Këta serverë nuk mund të ruajnë të dhëna në mënyrë të përhershme. Çdo ristartime e fsheh gjithçka. Edhe sekuestrimi fizik i një serveri nuk jep asgjë të dobishme.

Programi i shpërblimit të gabimeve. NordVPN u bashkua me HackerOne për t’i lejuar kërkuesit e sigurimit të pavarur të kërkojnë në mënyrë të vazhdueshme sistemet e tij. Kërkuesit fitojnë shpërblimet për zbulimin e dobësive përpara se ta bëjnë sulmuesit.

Programi i auditimit të pavarur. NordVPN e përkushton veten në auditime të sigurimit të rregullta të palëve të treta. Kjo përforcoi përgjegjësinë të jashtme në vend të sigurimit njëherësh.

Incidenti i 2018-ës prek një server nga mijëra. Asnjë të dhënë e përdoruesit nuk rrjedh. Por NordVPN e trajtoi atë si arsyetim për të rindërtuar infrastrukturën e saj nga themeli. Këta përgjigje kanë më shumë rëndësi se vetë incidenti.

Kronologjia e Auditimit të NordVPN

Pretendimet e besimit pa verifikim nuk nënkuptojnë asgjë. NordVPN ka dorëzuar disa auditime të pavarura nga firmat e respektuara të kibernetikës.

Auditi i Sigurimit të Aplikacionit VerSprite

VerSprite kreu një vlerësim të sigurimit të aplikacioneve të NordVPN. Auditi shqyrtoi klientët VPN për dobësi, dobësitë e kodit dhe vektorët e mundshëm të sulmit. VerSprite gjetë çështje tipike të softuerit kompleks. NordVPN i ndreqë ato. Procesi vendosi një bazë për testimin e vazhdueshëm të sigurimit të aplikacionit.

Vlerësimi i Infrastrukturës Cure53

Cure53[1], një firmë e sigurimit bazuar në Berlin, kreu një audit në nivelin e infrastrukturës. Ekipi i tyre shqyrtoi konfiguracionet e serverit të NordVPN, arkitekturën e rrjetit dhe sistemet e pasaksesit. Cure53 identifikoi zona për përmirësim dhe konfirmoi se infrastruktura bërthamore operon në mënyrë të sigurt. NordVPN botoi rezultatet në publik.

Verifikimi pa-Log të Deloitte (2022)

Ky audit ka peshën më të madhe për përdoruesit të fokusuar në privatësi. Deloitte, një nga firmat e Katër të Mëdha, kreu një ekzaminim të plotë të pretendimeve pa-log të NordVPN. Deloitte inspektoi konfiguracionet e serverit, rishqyrtoi kontrollet teknike dhe intervistoi personelit. NordVPN botoi gjetjet e auditimit të Deloitte[2] në publik.

Përfundimi: infrastruktura e serverit të NordVPN operon në përputhje me politikën pa-log të saj. Kompania nuk ruan kohën e lidhjes, kohëzgjatjen e seancës, adresat IP, të dhënat e shfletimit ose përdorimin e gjerësisë së brezit.

Transparenca në Vazhdim

NordVPN publikon raportet e rregullta të transparencës[3] duke detajizuar kërkesmat për të dhëna të qeverisë. Këta raporte tregojnë në mënyrë konsistente të njëjtin rezultat: NordVPN nuk ka të dhëna për dorëzim. Raportet gjithashtu mbulojnë kërkesmat e prishjes, statusin e garancisë së trimës dhe letrat e sekretit kombëtar.

Juridiksioni i Panamës Mbron Privatësinë e Përdoruesit

Kompania mëmë e NordVPN, Tefincom S.A., operon nën ligjin e Panamës. Kjo ka rëndësi për tre arsye konkrete.

Asnjë kërkesë për mbajtje të detyrueshme të të dhënave. Panamaja nuk ka ligje që kërkojnë nga ofruesit e VPN-it të ruajnë të dhënat e aktivitetit të përdoruesit ose të lidhjes. Shumë vende evropiane dhe nord-amerikane kërkojnë periudha mbajtjeje prej 6 deri 24 muajsh. Panamaja nuk do.

Jashtë aleancave të ndarjes së informacioneve të inteligjencës. Panamaja qëndron jashtë marrëveshjeve të ndarjes së inteligjencës të Pesë Syve, Nëntë Syve dhe Katërmbëdhjetë Syve. Këto aleancat ndajnë të dhënat e inteligjencës midis vendeve anëtare. Një VPN bazuar në SH, MB, Kanadë ose Australi përballet me mundësinë e zbulimit të detyrueshëm. NordVPN nuk do.

Efekti praktik në kërkesmat e të dhënave. Agjencitë e zbatimit të ligjit të huaj nuk mund të detyrojnë një shoqëri panamese të prodhojë regjistrime përmes sistemeve të tyre ligjore. Ata duhet të punojnë përmes gjykatave të Panamës. Edhe atëherë, NordVPN nuk ruan asnjë log për prodhim. Juridiksioni shton një pengesë strukturore në krye të asaj teknike.

Enkriptimi AES-256 dhe Opsionet e Protokollit

NordVPN enkripron të gjithë trafikun me AES-256. Ky është i njëjti standard enkriptimi që qeveria amerikane përdor për informacionin e klasifikuar. Asnjë sulm i njohur nuk mund të thyejë me forcë AES-256 në asnjë periudhë praktike. Vlerësimet aktuale sugjerojnë se do të duhej miliarda vjetësh me fuqinë llogaritëse ekzistuese.

Protokolli NordLynx

NordLynx është protokolli parazgjedhje i NordVPN. Ajo ndërton në WireGuard, i cili ofron shpejtësi të larta përmes një kodeksu të pjerrët 4,000 rresht. Vetë WireGuard ka një kufizim i privatësisë: kërkon ruajtjen e adresave IP statike në serverin.

NordVPN zgjidhi këtë me një sistem dyfishtë NAT (Përkthimi i Adresës së Rrjetit). NAT-a e dyfisht cakton një adresë ndërfaqeje dinamike për çdo seancë. Kur përfundon seanca, adresa zhduket. Kjo jep fitimin e shpejtësisë WireGuard pa këmbimin e privatësisë.

Krahasimet e përformancës tregojnë se NordLynx arrin shpejtësi mbi 730 Mbps në lidhje gigabit. Vonesë mbetet e ulët. Protokolli trajtë rrjedhjen, lojërat dhe shkarkesat e mëdha pa frenues.

OpenVPN

OpenVPN mbetet në dispozicion për përdoruesit që preferojnë një protokoll të provuar në betejë. Ajo punon mbi TCP dhe UDP. TCP siguron besueshmëri për rrjetet restriktive. UDP ofron shpejtësi më të shpejta për përdorimin e përgjithshëm. Kodeksi i hapur i burim të OpenVPN u rishqyrtim në mënyrë të gjerë nga komuniteti i sigurimit gjatë dy dekadave.

IKEv2/IPsec

IKEv2/IPsec funksionon mirë në pajisjet celulare. Rikonektohet shpejt kur kaloni midis rrjeteve Wi-Fi dhe celulare. NordVPN e çifton atë me enkriptimin AES-256. Ky protokoll përshtatet për përdoruesit që lëvizin midis rrjeteve shpesh.

Kill Switch Parandalon Rrjedhjen e të Dhënave Gjatë Rënieve

Lidhjet VPN mund të bien. Kur bëjnë, trafikun e mbrojtur mund të arratisë në ISP tuaj. Kill switch i NordVPN parandalon këtë.

Kill switch monitoron lidhjen tuaj VPN në mënyrë të vazhdueshme. Nëse tuneli bie, ajo bllokon të gjithë trafikun e internetit në çast. Asnjë të dhënë nuk largohet nga pajisja juaj derisa VPN të rikonektohej. NordVPN ofron dy mënyra të kill switch:

Kill switch në nivelin e aplikacionit. Ky bllokon hyrjen në internet për aplikacione specifike kur VPN shkëputet. Aplikacione të tjera vazhdojnë të punojnë normalisht.

Kill switch në nivelin e sistemit. Ky bllokon të gjithë trafikun e internetit në gjithë pajisjen. Asgjë nuk kalon pa VPN. Ky është opsioni më i sigurt për detyrat kritike të privatësisë.

Mbrojtja e Rrjedhjeve DNS Mban Pyetjet Private

Kërkimet DNS përkthejnë emrat e domenit në adresa IP. Pa mbrojtje, këto pyetje mund të rjedhin në ISP tuaj edhe ndërkohë që lidhet në VPN. NordVPN rrugë të gjitha pyetjeve DNS përmes serverëve të tij të enkriptuar DNS.

Kjo parandalon ISP tuaj të sheh cilat faqe ju vizitoni. Gjithashtu bllokon ofruesit e DNS të palëve të treta nga regjistri i modeleve tuaja të shfletimit. Testet e pavarura të rrjedhjeve DNS konfirmojnë në mënyrë konsistente se mbrojtja e NordVPN funksionon siç reklamohet.

Mbrojtja nga Kërcënimet Bllokon Malvera dhe Gjurmuesit

Mbrojtja nga Kërcënimet operon në nivelin e rrjetit. Ajo bllokon domene të njohura si të dëmshme përpara se të ngarkohen. Ajo heq parametrat e ndjekjes nga URL-at. Ajo identifikon dhe ndalon shkarkesat e malverit.

Mbrojtja nga Kërcënimet funksionon edhe kur nuk jeni të lidhur në një server VPN. Ajo funksionon si shtresa e izoluar e sigurimit në platforma të mbështetjes. AV-TEST, një institutt i pavarur i sigurisë, ka sertifikuar aftësitë e bllokimit të malverit të Mbrojtjes nga Kërcënimet.

Karakteristika skanim skedarë gjatë shkarkimit. Ajo kontrollon URL-at kundër bazave të të dhënave të kërcënimeve të përditësuara në mënyrë të vazhdueshme. Ajo bllokon reklamat invazive që shpesh shërbejnë si vektorë të dorëzimit të malverit.

Referenca

  1. Cure53
  2. gjetjet e auditimit të Deloitte
  3. transparencës

Burime për këtë faqe

Grafikët dhe imazhet referuese nga testimet tona, të lira për t'u parë dhe ndarë.

  • Evidenca e sigurisë së NordVPN që mbulon auditimet e pavarura, enkriptimin, çelësin e ndërprerjes, kontrollet e rrjedhjes DNS dhe Mbrojtjen ndaj Kërcënimeve.
    Vlerësimi i sigurisë së NordVPN bazohet në auditime të pavarura, enkriptim modern dhe kontrolle të dizajnuara për të parandaluar ekspozimin e trafikut dhe DNS.

Pyetje të Shpeshta

A është NordVPN në të vërtetë i sigurt për ta përdorur?

Po. NordVPN enkripton trafikun me AES-256, operon nën juridiksionin e Panamës pa-mbajtje-të-dhënash, dhe ka kaluar auditume të pavarura nga VerSprite, Cure53 dhe verifikimi pa-log i Deloitte në 2022. I vetmi incident i tij i sigurisë, një shkelje e serverit të vetëm në Finlandë në 2018, nuk nxjerr kredenciale të përdoruesit ose të dhëna të shfletimit pasi asnjë log nuk ekzistonte për tu vjedhur.

Çfarë pikërisht ndodhi në shkeljen e NordVPN në 2018 dhe a duhet ta shqetësohë atë tani?

Një sulmues shfrytëzoi një mjet menaxhimi të largët që qendra e të dhënave finlandeze e lë aktiv pa dijen e NordVPN, duke fituar hyrje në një server jashtë mijërave pa kredenciale të përdoruesit, log të shfletimit ose të dhëna llogarie në të. NordVPN e zbuloi në tetor 2019, pastaj migroi të gjithë rrjetin në serverë vetëm RAM, shtoi një bug bounty HackerOne dhe u përkushton në auditime të rregullta të palëve të treta.

Cilat firmat e pavarura kanë audituar sigurimin e NordVPN dhe pretendimet pa-log?

Tre firmat deri tani. VerSprite vlerësoi aplikacionet e NordVPN për dobësi të kodit dhe vektorë sulmesh, Cure53 auditi konfiguracionet e serverit dhe infrastrukturën e pasaksesit, dhe Deloitte kreu një verifikim të plotë pa-log në 2022 dhe konfirmoi se NordVPN nuk ruan kohën e lidhjes, adresat IP, kohëzgjatjet e seancës ose të dhënat e përdorimit të gjerësisë së brezit. Të gjithë rezultatet botehen në mënyrë publike në faqen e NordVPN.

Pse NordVPN operon nga Panamaja dhe çfarë pikërisht mbrojtjeje juridiksioni?

Mëmëzja e NordVPN, Tefincom S.A., bazohej në Panamë posaçërisht sepse vendi nuk ka ligje të detyrueshme për mbajtjen e të dhënave dhe qëndron jashtë aleancave të inteligjencës Pesë Sy, Nëntë Sy dhe Katërmbëdhjetë Sy. Zbatimi i ligjit të huaj duhet të paraqesë kërkesma përmes gjykatave të Panamës për të detyrueshëm regjistrome, dhe edhe atëherë NordVPN nuk ruan asnjë log për dorëzim, sipas politikës pa-log të verifikuar nga Deloitte.

Çfarë enkriptimi përdor NordVPN dhe mund të thyhet në mënyrë realistike?

NordVPN përdor AES-256, i njëjti standard që qeveria amerikane zbaton në informacionin e klasifikuar, në të gjithë protokollet e tij. Asnjë metodë e njohur nuk mund të thyejë me forcë AES-256 në një periudhë praktike. Vlerësimet aktuale vendosin një përpjekje brute-force në miliarda vjetë edhe me fuqinë llogaritëse moderne, e cila e bën enkriptimin vetë praktikisht të pathyeshëm me teknologjinë e sotme.

Çfarë është NordLynx dhe si ajo rregullon dobësinë kryesore të privatësisë të WireGuard?

NordLynx është protokolli parazgjedhje i NordVPN, ndërtuar në kodeksin e leanit të WireGuard për shpejtësi por modifikuar për të zgjidhur dobësinë bërthamore të WireGuard: nevojë për të ruajtur një adresë IP statike për përdorues në serverin. Sistemi dyfishtë NAT i NordVPN cakton çdo seancë një adresë të përkohshme që zhduket në shkëputje, duke siguruar performancën e WireGuard pa lënë një identifikues të përhershëm pas.

Si kill switch i NordVPN në të vërtetë ndalon rrjedhjen e të dhënave kur një lidhje bie?

Kill switch i NordVPN monitoron tunelin VPN në mënyrë të vazhdueshme dhe bllokon të gjithë trafikun e internetit në çastin kur bie, kështu që asgjë nuk largohet pajisja juaj e mbrojtur derisa lidhja të rikthehet. Ajo ofron një mënyrë në nivelin e aplikacionit që bllokon vetëm aplikacionet e zgjedhura dhe një mënyrë në nivelin e sistemit që bllokon të gjithë trafikun e pajisjes, opsioni më i rreptë për seanca kritike të privatësisë si trajtimi i të dhënave financiare.

A mbrohet NordVPN kundër rrjedhjeve DNS që mund të ekspozojnë shfletimin tim në ISP timin?

Po. NordVPN rrugë të gjitha pyetjeve DNS përmes serverëve të tij të enkriptuar DNS në vend të zgjidhësit të parazgjedhur të ISP tuaj, duke parandaluar ofruesin tuaj ose shërbime DNS të palëve të treta të regjistrojnë cilat faqe ju vizitoni. Testet e pavarura të rrjedhjeve DNS të referuara në dokumentacionin e sigurisë të NordVPN konfirmojnë se kjo mbrojtje funksionon siç reklamohet, pa asnjë rrjedhje të zbuluar gjatë testimit.

Çfarë bllokon Mbrojtja nga Kërcënimet e NordVPN dhe a funksionon pa VPN të lidhur?

Mbrojtja nga Kërcënimet bllokon domene të njohura si të dëmshme përpara se të ngarkohen, heq parametrat e ndjekjes nga URL-at dhe skanim skedarë të shkarkuar për malvera, të gjitha në nivelin e rrjetit. Ajo funksionon si shtresa e izoluar e sigurisë edhe kur nuk jeni të lidhur në një server VPN. AV-TEST, një institutt i pavarur i sigurisë, ka sertifikuar aftësinë e bllokimit të malverit.

Si i ngrihet siguria i NordVPN krahasuar me ExpressVPN dhe ProtonVPN me çim të ngjashëm?

Të tre fillojnë afër të njëjtit pikë çmimi (NordVPN dhe ExpressVPN nga $3.49/muaj, ProtonVPN nga $2.49/muaj) dhe mbajnë garancie më-back të 30 ditësh, por thellësia e auditimit ndryshon. Verifikimi pa-log i Deloitte dhe auditi i infrastrukturës Cure53 të NordVPN qëndrojnë krahas auditimeve PwC dhe Cure53 të ExpressVPN dhe auditimit Securitum të ProtonVPN nën juridiksionin zvicran. NordVPN renditen #1 nga 22 në Laboratorin tonë të Shpejtësisë, i bashkuar nga laboratoret e pavarura; ExpressVPN renditet #8, ProtonVPN renditet #12.

A ka një mënyrë për të testuar pretendimet e sigurisë të NordVPN pa rrezik përpara se të angazhohem?

Po. NordVPN mbështet çdo plan me një garanci më-back të 30 ditësh, duke ju dhënë një muaj të plotë për të testuar kill switch, mbrojtjen e rrjedhjeve DNS dhe Mbrojtjen nga Kërcënimet vetë përpara se të vendosni. Nëse karakteristikat e sigurisë të NordVPN nuk e qëndrojnë testimin tuaj përpara brenda asaj dritare, mund të kërkoni një rimbursim pa ndonjë angazhim afatgjatë.

A mund t’i sigurohen pajisje të shumta nën një llogari të vetme NordVPN të dobësojë mbrojtjat e privatësisë?

Jo. Një llogari e vetme NordVPN mbulon 10 lidhje të njëkohshme të pajisjes dhe çdo lidhje kalon enkriptimin AES-256, kill switch dhe mbrojtjen e rrjedhjeve DNS në mënyrë të pavarur. Shtimi i pajisjeve nuk e zbehet sigurimin pasi politika pa-log e NordVPN, e verifikuar nga Deloitte në 2022, zbatohet në mënyrë uniforme në të gjithë çdo pajisje të lidhur në vend të shkallimit të rrezikut me numrin e pajisjes.

Si mund ta konfirmoj se kill switch i NordVPN në të vërtetë më mbrojtjen përpara se ta besoj atë?

Lidhuni në një server NordVPN, pastaj shkëputini me forcë Wi-Fi tuaj ose skarpitin ethernet në mesin e seancës për të forcuar një rënie. Një kill switch punues pret të gjithë trafikun e internetit në çast në vend të rikthimit në lidhjen tuaj të mbrojtur. Kill switch në nivelin e sistemit të NordVPN bllokon të gjithë trafikun e pajisjes, ndërsa versioni në nivelin e aplikacionit kufizon vetëm aplikacionet e zgjedhura, kështu që testoni cilëfarë mënyre planifikoni të mbështeteni.

Çfarë duhet të bëni nëse jeni të shqetësuar në lidhje me një përsëritje të incidentit të ngjashëm me atë të serverit të NordVPN në 2018?

Pak veprim është i nevojshëm nga ana juaj pasi përgjigja e NordVPN adresonte shkaqet themelore: ajo migroi të gjithë rrjetin në serverë vetëm RAM që fshijnë të dhënat në çdo ristartime, shtoi një bug bounty HackerOne për testimin e vazhdueshëm të dobësive dhe u përkushton në auditime të rregullta të palëve të treta. Nëse shqetësohet, kontrolloni raportet e transparencës të publikuara të NordVPN, të cilat tregojnë asnjë të dhënë të disponueshme për dorëzim.