NordVPN Güvenli mi? Denetimler, Şifreleme ve Gizlilik İncelemesi
NordVPN güvenli mi? Bağımsız denetim sonuçları, 2018 sunucu olayı, Panama yetki alanı analizi, şifreleme protokolleri ve kill switch testi.
En Güvenli VPN'ler
NordVPN Güvenli mi?
Evet. NordVPN, AES-256 şifrelemesi kullanır, gizliliğe elverişli Panama yetki alanında çalışır ve Deloitte tarafından yapılan tam bir günlük yok doğrulaması dahil olmak üzere birden çok bağımsız denetimden başarıyla çıkmıştır. 2018’deki tek bir sunucu olayında sıfır kullanıcı verisi açığa çıktı. NordVPN, tüm altyapısını RAM-sadece sunuculara taşıyarak yanıt verdi ve güvenlik tutumunu önemli ölçüde güçlendirdi.
Bu sayfa güvenliği derinlemesine kapsar. Genel hizmet performansı ve fiyatlandırması için NordVPN incelemesi sayfamızı görmek ülebilirsiniz.
2018 Sunucu Olayı: Aslında Ne Oldu
Mart 2018’de yetkisiz bir taraf, Finlandiya’daki NordVPN sunucusuna erişim sağladı. Saldırgan, veri merkezi sağlayıcısı tarafından açık bırakılan uzak yönetim aracından yararlandı. NordVPN bu aracı kurmadı. Veri merkezi bunu, NordVPN’i bilgilendirmeden yaptı.
Saldırgan sunucunun kendisine erişim sağladı. Kullanıcı kimlik bilgilerine, gezinti etkinliğine veya hesap bilgilerine erişim sağlamadı. Sunucu hiçbir etkinlik günlüğü tutmadı çünkü NordVPN’in günlük yok politikası hiçbir günlüğün çalınabileceği anlamına geliyordu.
NordVPN ihlali bir iç denetim sırasında keşfetti ve Ekim 2019’da kamuya açıklandı. Gecikme eleştiri aldı. Şirket boşluğu kabul etti ve bunu altyapı değişiklikleri için bir katalizör olarak kullandı.
NordVPN Nasıl Yanıt Verdi
NordVPN, Finlandiya veri merkeziyle sözleşmesini hemen sonlandırdı. Ardından şirket üç büyük girişim başlattı:
RAM-sadece sunucu taşınması. NordVPN, tüm ağını disksiz (RAM-sadece) sunuculara taşıdı. Bu sunucular verileri kalıcı olarak saklayamaz. Her yeniden başlatma her şeyi siler. Sunucunun fiziksel ele geçirilmesi bile faydasız sonuç verir.
Hata ödül programı. NordVPN, bağımsız güvenlik araştırmacılarının sistemlerini sürekli olarak araştırmasına izin vermek için HackerOne ile ortaklık kurdu. Araştırmacılar, saldırganlardan önce güvenlik açıklarını keşfetmek için ödüllü görevler alırlar.
Bağımsız denetim programı. NordVPN, düzenli üçüncü taraf güvenlik denetimlerine kararlı oldu. Bu, tek seferlik güvence yerine devam eden dış sorumluluk yarattı.
2018 olayı binlerce sunucudan birini etkiledi. Kullanıcı verisi sızdırılmadı. Ancak NordVPN bunu altyapısını sıfırdan yeniden inşa etme nedeni olarak gördü. Bu yanıt olayın kendisinden daha önemlidir.
NordVPN Denetim Zaman Çizelgesi
Doğrulama olmadan güven talepleri hiçbir şey ifade etmez. NordVPN, saygın siber güvenlik firmalarının birden çok bağımsız denetimini kabul etmiştir.
VerSprite Uygulama Güvenliği Denetimi
VerSprite, NordVPN uygulamalarının güvenlik değerlendirmesini yaptı. Denetim VPN istemcilerini güvenlik açıkları, kod zayıflıkları ve potansiyel saldırı vektörleri açısından inceledi. VerSprite, karmaşık yazılımda tipik olan sorunları buldu. NordVPN bunları düzeltti. Süreç, devam eden uygulama güvenliği testi için bir temel oluşturdu.
Cure53 Altyapı Değerlendirmesi
Cure53[1], Berlin merkezli bir güvenlik firması, altyapı düzeyinde denetim gerçekleştirdi. Ekipleri NordVPN’in sunucu konfigürasyonlarını, ağ mimarisini ve arka uç sistemlerini inceledi. Cure53, iyileştirme alanlarını belirledi ve temel altyapının güvenli bir şekilde çalıştığını doğruladı. NordVPN sonuçları kamuya açıkladı.
Deloitte Günlük Yok Doğrulaması (2022)
Bu denetim, gizlilik odaklı kullanıcılar için en ağır basar. Büyük Dördüncü muhasebe firmalarından biri olan Deloitte, NordVPN’in günlük yok iddialarının tam bir incelemesini yaptı. Deloitte sunucu konfigürasyonlarını inceledi, teknik kontrolleri gözden geçirdi ve personelle görüştü. NordVPN, Deloitte denetim bulgularını[2] kamuya açıkladı.
Sonuç: NordVPN’in sunucu altyapısı, günlük yok politikasıyla uyumlu çalışır. Şirket bağlantı zaman damgalarını, oturum sürelerini, IP adreslerini, gezinti verilerini veya bant genişliği kullanımını saklamaz.
Devam Eden Şeffaflık
NordVPN, hükümet veri talepleriyle ilgili ayrıntıları içeren düzenli şeffaflık raporları[3] yayınlar. Bu raporlar sürekli olarak aynı sonucu gösterir: NordVPN’in teslim edilecek verisi yoktur. Raporlar ayrıca kaldırma taleplerini, kanarya garantisinin durumunu ve ulusal güvenlik mektuplarını da kapsar.
Panama Yetki Alanı Kullanıcı Gizliliğini Korur
NordVPN’in ana şirketi Tefincom S.A., Panama yasalarına göre çalışır. Bu üç somut nedenden dolayı önemlidir.
Zorunlu veri saklama yok. Panama, VPN sağlayıcılardan kullanıcı etkinliğini veya bağlantı verilerini saklamasını gerektiren yasalar yoktur. Birçok Avrupa ve Kuzey Amerika ülkesi 6 ila 24 ay saklama dönemlerini zorunlu kılar. Panama bunu yapmaz.
İstihbarat paylaşım ittifaklarının dışında. Panama, Beş Göz, Dokuz Göz ve On Dört Göz gözetim anlaşmalarının dışında yer alır. Bu ittifaklar üye ülkeler arasında istihbarat verilerini paylaşır. ABD, İngiltere, Kanada veya Avustralya merkezli bir VPN, zorunlu ifşa riski taşır. NordVPN yapmaz.
Veri talepleri üzerindeki pratik etki. Yabancı kolluk kuvvetleri, kendi hukuki sistemleri aracılığıyla bir Panama şirketinin kayıt sunmasını zorlayamaz. Panama mahkemeleri aracılığıyla çalışmaları gerekir. O zaman bile, NordVPN sunacak günlük tutmamaktadır. Yetki alanı teknik bariyerin üzerine yapısal bir engel ekler.
AES-256 Şifreleme ve Protokol Seçenekleri
NordVPN tüm trafiği AES-256 ile şifreler. Bu, ABD hükümetinin sınıflandırılmış bilgiler için kullandığı aynı şifreleme standardıdır. AES-256’yı kaba kuvvetle çıkaran bilinen hiçbir saldırı yoktur. Mevcut tahminer, mevcut hesaplama gücü ile milyarlarca yıl alacağını göstermektedir.
NordLynx Protokolü
NordLynx, NordVPN’in varsayılan protokolüdür. WireGuard’a dayanır ve yüksek hızları yalın bir 4.000 satırlık kod tabanı aracılığıyla sunar. WireGuard’ın tek başına bir gizlilik sınırlaması vardır: sunucuda statik IP adreslerini saklamayı gerektirir.
NordVPN bunu çift NAT (Ağ Adresi Çevirisi) sistemi ile çözdü. Çift NAT, her oturuma dinamik bir arayüz adresi atar. Oturum sona erdiğinde, adres kaybolur. Bu, WireGuard’ın hız kazançlarını gizlilik fedakarlığı olmadan sunar.
Performans kıyaslamaları, NordLynx’un gigabit bağlantılarında 730 Mbps üzerinde hızlar elde ettiğini gösterir. Gecikme düşük kalır. Protokol, akış, oyun ve büyük indirmeler işlemlerini engellemeyle yönetir.
OpenVPN
OpenVPN, savaş testedilmiş bir protokolü tercih eden kullanıcılar için kullanılabilir kalır. TCP ve UDP üzerinde çalışır. TCP, kısıtlayıcı ağlar için güvenilirlik sağlar. UDP, genel kullanım için daha hızlı hızlar sunar. OpenVPN’in açık kaynaklı kod tabanı, iki on yıl boyunca güvenlik topluluğu tarafından kapsamlı bir şekilde denetlenmiştir.
IKEv2/IPsec
IKEv2/IPsec, mobil cihazlarda iyi çalışır. Wi-Fi ve hücresel ağlar arasında geçiş yaparken hızlı bir şekilde yeniden bağlanır. NordVPN bunu AES-256 şifrelemesi ile eşleştirir. Bu protokol, ağlar arasında sık hareket eden kullanıcılara uygun.
Kill Switch, Düşüş Sırasında Veri Sızdırma Riskini Engeller
VPN bağlantıları düşebilir. Bunu yaptıklarında, korumasız trafik ISS’nize kaçabilir. NordVPN’in kill switch bunu engeller.
Kill switch, VPN bağlantınızı sürekli olarak izler. Tüneel düşerse, tüm internet trafiğini anında engeller. VPN yeniden bağlanana kadar cihazınızdan hiçbir veri çıkmaz. NordVPN iki kill switch modu sunmaktadır:
Uygulama düzeyi kill switch. Bu, VPN kesildiğinde belirli uygulamalar için internet erişimini engeller. Diğer uygulamalar normal şekilde çalışmaya devam eder.
Sistem düzeyi kill switch. Bu, cihaz genelinde tüm internet trafiğini engeller. VPN olmadan hiçbir şey geçmez. Bu, gizliliğe kritik görevler için daha güvenli seçenektir.
DNS Sızıntı Koruması Sorguları Gizli Tutar
DNS istekleri alan adlarını IP adreslerine dönüştürür. Koruma olmadan, bu istekler VPN’ye bağlıyken bile ISS’nize sızabilir. NordVPN tüm DNS sorgularını kendi şifreli DNS sunucuları aracılığıyla yönlendirir.
Bu, ISS’nizin hangi web sitelerini ziyaret ettiğinizi görmesini engeller. Ayrıca üçüncü taraf DNS sağlayıcılarının gezinti örüntülerinizi günlüğe kaydetmesini engeller. Bağımsız DNS sızıntısı testleri, NordVPN’in korumasının reklamda olduğu gibi çalıştığını sürekli olarak doğrular.
Tehdit Koruması Kötü Amaçlı Yazılımları ve İzleyicileri Engeller
Tehdit Koruması, ağ düzeyinde çalışır. Bilinen kötü amaçlı alan adlarını yüklenmeden engeller. URL’lerden izleme parametrelerini çıkarır. Kötü amaçlı yazılım indirmelerini tanımlar ve durdurur.
Tehdit Koruması, VPN sunucusuna bağlı olmadığınız zaman bile çalışır. Desteklenen platformlarda bağımsız bir güvenlik katmanı olarak işlev görür. AV-TEST, bağımsız bir güvenlik enstitüsü, Tehdit Koruması’nın kötü amaçlı yazılım engelleme yeteneklerini sertifika vermiştir.
Özellik, indirme sırasında dosyaları tarar. URL’leri sürekli güncellenen tehdit veritabanlarına karşı kontrol eder. Genellikle kötü amaçlı yazılım dağıtım vektörü olarak hizmet eden can sıkıcı reklamları engeller.
Sources
Sıkça Sorulan Sorular
NordVPN gerçekten kullanmak için güvenli mi?
Evet. NordVPN trafiği AES-256 ile şifreler, Panama’nın veri tutmama yetki alanında çalışır ve VerSprite, Cure53 ile bağımsız denetimlerden ve Deloitte’in 2022 günlük yok doğrulamasından başarılı olmuştur. Tek güvenlik olayı olan Finlandiya’daki 2018 sunucu ihlali sıfır kullanıcı kimlik bilgisi veya gezinti verisi açığa çıkarmıştır çünkü çalınacak günlük yoktu.
NordVPN’in 2018 ihlalinde tam olarak ne oldu ve bugün sizi endişelendirmeli mi?
Bir saldırgan, Finlandiya veri merkezi tarafından NordVPN’in bilgisi olmadan açık bırakılan uzak yönetim aracını istismar ederek binlerce sunucudan birinde kullanıcı kimlik bilgisi, gezinti günlüğü veya hesap verisi olmayan sunucuya erişim sağladı. NordVPN bunu Ekim 2019’da açıkladı ve daha sonra tüm ağını RAM-sadece sunuculara taşıdı, HackerOne hata ödülü ekledi ve düzenli üçüncü taraf denetimlerine kararlı oldu.
Hangi bağımsız firmalar NordVPN’in güvenliğini ve günlük yok iddialarını denetledi?
Şimdiye kadar üç firma. VerSprite, kod güvenlik açıkları ve saldırı vektörleri için NordVPN uygulamalarını değerlendirdi; Cure53, sunucu konfigürasyonları ve arka uç altyapısını denetledi; Deloitte ise NordVPN’in bağlantı zaman damgalarını, IP adreslerini, oturum sürelerini veya bant genişliği verilerini saklamadığını doğrulayan tam 2022 günlük yok doğrulaması yaptı. Tüm sonuçlar NordVPN sitesinde kamuya açık olarak yayınlanmıştır.
NordVPN neden Panama’dan çalışır ve bu yetki alanı aslında ne korur?
Tefincom S.A.‘nın ana şirketi, ülkenin zorunlu veri saklama yasası olmadığı ve Beş Göz, Dokuz Göz ile On Dört Göz istihbarat paylaşım anlaşmalarının dışında yer aldığı için özel olarak Panama’ya dayanır. Yabancı kolluk kuvvetleri kayıtları zorlamak için Panama mahkemelerine dilekçe vermelidir ve yine de Deloitte tarafından doğrulanan günlük yok politikası uyarınca NordVPN teslim edecek günlük tutmaz.
NordVPN hangi şifrelemeyi kullanır ve gerçekçi olarak kırılabilir mi?
NordVPN, ABD hükümetinin sınıflandırılmış bilgilere uyguladığı aynı standart olan AES-256’yı tüm protokollerinde kullanır. AES-256’yı pratik zaman çerçevesinde kaba kuvvetle çıkaran bilinen bir yöntem yoktur. Mevcut tahminler brute-force denemesini bile modern hesaplama gücü ile milyarlarca yıl süreceğini gösterir ve bu da şifrelemeyi günümüzün teknolojisiyle etkili bir şekilde kırılamaz hale getirir.
NordLynx nedir ve WireGuard’ın ana gizlilik kusurunu nasıl düzeltir?
NordLynx, hız için WireGuard’ın yalın kod tabanına dayanan ancak WireGuard’ın temel zayıflığını düzeltmek için değiştirilen NordVPN’in varsayılan protokolüdür: sunucuda her kullanıcı başına statik bir IP adresi depolamaya ihtiyaç duyması. NordVPN’in çift-NAT sistemi, her oturuma bağlantı kesildiğinde ortadan kalkan geçici bir adres atar ve WireGuard’ın performansını kalıcı bir tanımlayıcı bırakmadan sunar.
NordVPN’in kill switch bağlantı düştüğünde veri sızıntılarını nasıl engeller?
NordVPN’in kill switch, VPN tünelini sürekli izler ve düştüğü anda tüm internet trafiğini engeller, bu sayede bağlantı yeniden kurulana kadar cihazınızdan hiçbir şey korumasız olarak çıkmaz. Yalnızca seçilen uygulamaları engellenen uygulama düzeyi modu ve finansal veri işleme gibi gizlilik açısından kritik oturumlar için daha sıkı seçenek olan sistem düzeyi tüm cihaz trafiğini engelleme modunu sunmaktadır.
NordVPN DNS sızıntılarına karşı koruma sağlayarak ISS’ime gezinti açığa çıkarmaktan beni koruyor mu?
Evet. NordVPN tüm DNS sorgularını ISS’nizin varsayılan çözümleyicisi yerine kendi şifreli DNS sunucuları aracılığıyla yönlendirerek sağlayıcınız veya üçüncü taraf DNS hizmetlerinin hangi siteleri ziyaret ettiğinizi günlüğe kaydetmesini engeller. NordVPN’in güvenlik belgelerine başvurulan bağımsız DNS sızıntısı testleri bu korumanın reklamda olduğu gibi çalıştığını doğrular ve test sırasında sızıntı algılanmadığını gösterir.
NordVPN’in Tehdit Koruması neyi engeller ve VPN bağlı olmadan çalışır mı?
Tehdit Koruması, yüklenmeden önce bilinen kötü amaçlı alan adlarını engeller, URL’lerden izleme parametrelerini çıkarır ve indirilen dosyaları kötü amaçlı yazılım açısından ağ düzeyinde tarar. VPN sunucusuna bağlı olmadığınız zaman bile bağımsız bir güvenlik katmanı olarak çalışır. AV-TEST, bağımsız bir güvenlik enstitüsü, kötü amaçlı yazılım engelleme yeteneğini sertifika vermiştir.
NordVPN’in güvenlik yığını benzer fiyattan ExpressVPN ve ProtonVPN ile nasıl karşılaştırılır?
Her üçü de aynı fiyat noktası civarında başlar (NordVPN ve ExpressVPN 3,49$/ay’dan, ProtonVPN 2,49$/ay’dan) ve 30 günlük para geri iade garantisi tutar, ancak denetim derinliği farklıdır. NordVPN’in Deloitte günlük yok doğrulaması ve Cure53 altyapı denetimi ExpressVPN’in PwC ve Cure53 denetimlerine ve İsviçre yetki alanında ProtonVPN’in Securitum denetimine karşı durmaktadır. NordVPN, bağımsız laboratuvarlardan toplu olarak 22’nin içinde #1 sırada yer alır; ExpressVPN #8 sırada, ProtonVPN #12’dir.
NordVPN’in güvenlik iddialarını taahhüt etmeden önce risksiz olarak test etmenin bir yolu var mı?
Evet. NordVPN her plan ile 30 günlük para geri iade garantisini destekler ve kill switch’i, DNS sızıntı korumasını ve Tehdit Korumasını kendiniz test etmek için tam bir ay verir. NordVPN’in güvenlik özellikleri bu pencerede kendi incelemelerinize dayanmıyorsa, uzun vadeli bir taahhüt olmadan geri ödeme talep edebilirsiniz.
Tek bir NordVPN hesabı altında birden fazla cihazın güvenliğini sağlamak gizlilik korumalarını zayıflatır mı?
Hayır. Tek bir NordVPN hesabı 10 eşzamanlı cihaz bağlantısını kapsar ve her bağlantı aynı AES-256 şifrelemesini, kill switch’i ve DNS sızıntı korumasını bağımsız olarak çalıştırır. Cihazlar eklenmesi güvenliği zayıflatmaz çünkü Deloitte tarafından 2022’de doğrulanan NordVPN’in günlük yok politikası cihaz sayısı risklendirerek her bağlı cihaza eşit olarak uygulanır.
NordVPN’in kill switch’inin beni gerçekten koruyup koruduğunu nasıl doğrulayabilirim?
Bir NordVPN sunucusuna bağlanın ve ardından oturumun ortasında Wi-Fi’nizi keskin bir şekilde kesin veya ethernet’i çıkararak bağlantı düşmeyi zorla. Çalışan bir kill switch, korumasız bağlantınıza düşmek yerine tüm internet trafiğini hemen keser. NordVPN’in sistem düzeyi kill switch’i tüm cihaz trafiğini engeller, uygulama düzeyi sürüm ise yalnızca seçilen uygulamaları kısıtlar, bu yüzden kullanmayı planladığınız hangisi olursa modu test edin.
NordVPN’in 2018 tarzı sunucu olayının tekrarlanmasından endişe duyuyorsanız ne yapmalısınız?
NordVPN’in yanıtı kök nedenleri ele aldığı için sizin tarafınızdan çok az işlem gereklidir: tüm ağını her yeniden başlatmada veri silen RAM-sadece sunuculara taşıdı, sürekli güvenlik açığı testi için HackerOne hata ödülü ekledi ve düzenli üçüncü taraf denetimlerine kararlı oldu. Endişe duyarsanız NordVPN’in yayınlanmış şeffaflık raporlarını kontrol edin, bunlar teslim edilecek veri olmadığını gösterir.