Die Frage, die Leute tatsächlich eintippen, ist kurz: ob NordVPN sicher ist. Die ehrliche Antwort muss damit beginnen, sie in zwei Teile zu zerlegen, denn das meiste, was unter diesem Titel erscheint, beantwortet eine Frage, die niemand gestellt hat.
Da ist der Dienst: die Verschlüsselung, die No-Logs-Politik, wem das Unternehmen gehört, was passiert, wenn ein Gericht fragt. Und da ist die Website: die Stelle, an der Sie Ihre Kartennummer eintippen. Das Zweite lässt sich von außen messen, sofort, von jedem. Das Erste nicht.
Also haben wir das Zweite gemessen, bei dreißig Anbietern auf einmal.
Was wir am 20. August 2026 gemacht haben
Eine GET-Anfrage an die Startseite jedes Anbieters, geprüft auf sechs HTTP-Antwortheader, auf die
Browser reagieren: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options,
X-Content-Type-Options, Referrer-Policy und Permissions-Policy. Vorhanden oder nicht, Punkte
von null bis sechs. Neunundzwanzig von dreißig Hosts haben geantwortet.
Die Rohdatei, die Anbieterliste und die Bewertungsregel sind als Datensatz unter DOI 10.5281/zenodo.22032840 veröffentlicht. Sie können unserer Auslegung also widersprechen, ohne uns die Zahlen glauben zu müssen.
Das Ergebnis
| Header | Anbieter, die ihn ausliefern |
|---|---|
| Strict-Transport-Security | 26 von 29 (90 %) |
| X-Content-Type-Options | 25 von 29 (86 %) |
| X-Frame-Options | 23 von 29 (79 %) |
| Referrer-Policy | 14 von 29 (48 %) |
| Content-Security-Policy | 10 von 29 (34 %) |
| Permissions-Policy | 8 von 29 (28 %) |
Mittelwert: 3,66 von 6.
Fünf Anbieter erreichen 6 von 6: cryptostorm.is, mullvad.net, nordvpn.com, torguard.net und windscribe.com. Einer erreicht 0 von 6: fastestvpn.com lieferte keinen einzigen aus.
Interessant ist die Mitte der Tabelle. HSTS ist nahezu überall vorhanden, weil es eine Zeile
Konfiguration ist und in jeder Hosting-Anleitung steht. Die Content-Security-Policy ist die, die
echte Arbeit verlangt, denn dafür muss jedes Skript geprüft werden, das die Marketingabteilung je
hinzugefügt hat. Zwei von drei VPN-Anbietern haben das nicht getan.

Nichts auf diesem Foto ist das, was dieser Artikel misst. Sicherheitsheader sind Konfiguration, keine Verkabelung, und dieser Abstand entspricht ungefähr dem zwischen „die Website ist gut konfiguriert" und „dem Dienst kann man vertrauen".
Also, ist NordVPN sicher?
Nach dieser Messung gehört seine Website zu den bestkonfigurierten im Feld. Das ist ein echtes Signal, und ein kleines.
Echt, weil es der billigste denkbare Test dafür ist, ob eine Organisation, die Sicherheit verkauft, sie auf sich selbst anwendet. Ein Anbieter mit vollständigem Header-Satz hat jemanden, der sich um die langweiligen Teile kümmert.
Klein, weil ein Header-Scan die Website misst, nicht den VPN-Dienst. Er kann Ihnen nicht sagen, ob Protokolle geführt werden. Er kann Ihnen nicht sagen, was der Tunnel wirklich mit Ihrem Verkehr macht. Er kann Ihnen nicht sagen, wem die Firma in diesem Quartal gehört. Wenn Sie hergekommen sind, um zu erfahren, ob NordVPN in dem Sinne sicher ist, der am meisten zählt, haben Sie einen Datenpunkt von vielen bekommen, und Sie sollten jedem misstrauen, der Ihnen sechs von sechs als Antwort reicht.
Der Teil, den wir lieber nicht drucken würden
Wir haben vor der Veröffentlichung unsere eigenen Header geprüft. vpnsmith.com liefert eine
Content-Security-Policy aus, gehört also zu den 34 Prozent und steht auf der guten Seite unserer
eigenen Tabelle.
Man muss sie allerdings lesen:
script-src 'self' 'unsafe-inline' 'unsafe-eval' https:
Diese Richtlinie erlaubt Inline-Skripte, erlaubt eval und erlaubt Skripte von jedem Host über
HTTPS. Gegen die Injektionsangriffe, für die eine CSP existiert, schützt sie so gut wie nichts.
Wir liefern den Header aus. Die Abwehr liefern wir nicht wirklich.
Das ist die eigentliche Lehre des Datensatzes und der Grund, warum der Vorbehalt im Datensatz selbst steht: Vorhandensein ist nicht Richtigkeit. Zehn Anbieter haben eine CSP. Wie viele dieser zehn eine CSP haben, die etwas taugt, haben wir nicht geprüft, denn dafür müsste man jede Richtlinie Zeile für Zeile lesen, und diese Arbeit steht noch aus. Wenn sie getan ist, wird dieser Artikel mit neuem Datum aktualisiert.
Wie man diesen Datensatz liest, ohne zu viel hineinzulesen
Vier Grenzen, alle im veröffentlichten Datensatz vermerkt:
- Eine Beobachtung, ein Zeitpunkt. 20. August 2026. Header ändern sich, manchmal wöchentlich.
- Ein einziger Messpunkt. Ein CDN kann Header je nach Knoten einfügen oder entfernen. Ihr Ergebnis kann abweichen.
- Nur die Startseite. Die Bezahlseite und die Kontoseite zählen am meisten und sind in diesem Scan nicht enthalten.
- Vorhandensein, nicht Richtigkeit. Wie oben, und das ist keine kleine Fußnote. Es ist das Hauptrisiko, die ganze Tabelle falsch zu lesen.
Nichts davon macht die Messung wertlos. Es macht sie zu einem Ausgangspunkt, den Sie an einem Nachmittag reproduzieren können. Das können die wenigsten Ranglisten des „sichersten VPN" von sich behaupten.
Was man damit anfängt
Wenn Sie ein VPN auswählen, nutzen Sie das wie eine saubere Küche im Restaurant: Es sagt etwas darüber, wie der Laden geführt wird, und nichts darüber, ob Ihnen das Essen schmecken wird. Lesen Sie die Auditberichte, lesen Sie die Rechtsordnung, lesen Sie nach, was beim letzten behördlichen Auskunftsersuchen geschah.
Wenn Sie eine Website betreiben, liegt die nützliche Erkenntnis gar nicht bei den VPN. Sie liegt darin, dass einen Header auszuliefern und eine Abwehr auszuliefern zwei verschiedene Projekte sind, und dass das Erste leicht genug ist, dass seine Anwesenheit sehr viel weniger beweist, als man annimmt. Wir wissen das: Genau das haben wir getan.
★ Nürnberger DSGVO-Rechenzentrum · ✓ Dedizierte IPv4 inklusive · 200+ Mbps garantiert
Erhalte Contabo30 Tage Geld-zurück-Garantie→


