VPNSmith
vpn-trust-auditsINFO

Ist NordVPN sicher? Was ein Scan von 30 Anbietern wirklich misst

Wir haben die öffentlichen Websites von 30 VPN-Anbietern auf die sechs empfohlenen HTTP-Sicherheitsheader geprüft. NordVPN erreicht 6 von 6. Zwei Drittel des Marktes liefern gar keine Content-Security-Policy aus. Was das bedeutet, und was es alles nicht bedeutet.

Von Eric Gerard · Gründer · VPNSmith - Spezialist für selbstgehostete VPNs & DSGVO-VPS5 Min. LesezeitBild: Pixabay

Die Frage, die Leute tatsächlich eintippen, ist kurz: ob NordVPN sicher ist. Die ehrliche Antwort muss damit beginnen, sie in zwei Teile zu zerlegen, denn das meiste, was unter diesem Titel erscheint, beantwortet eine Frage, die niemand gestellt hat.

Da ist der Dienst: die Verschlüsselung, die No-Logs-Politik, wem das Unternehmen gehört, was passiert, wenn ein Gericht fragt. Und da ist die Website: die Stelle, an der Sie Ihre Kartennummer eintippen. Das Zweite lässt sich von außen messen, sofort, von jedem. Das Erste nicht.

Also haben wir das Zweite gemessen, bei dreißig Anbietern auf einmal.

Was wir am 20. August 2026 gemacht haben

Eine GET-Anfrage an die Startseite jedes Anbieters, geprüft auf sechs HTTP-Antwortheader, auf die Browser reagieren: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy und Permissions-Policy. Vorhanden oder nicht, Punkte von null bis sechs. Neunundzwanzig von dreißig Hosts haben geantwortet.

Die Rohdatei, die Anbieterliste und die Bewertungsregel sind als Datensatz unter DOI 10.5281/zenodo.22032840 veröffentlicht. Sie können unserer Auslegung also widersprechen, ohne uns die Zahlen glauben zu müssen.

Das Ergebnis

HeaderAnbieter, die ihn ausliefern
Strict-Transport-Security26 von 29 (90 %)
X-Content-Type-Options25 von 29 (86 %)
X-Frame-Options23 von 29 (79 %)
Referrer-Policy14 von 29 (48 %)
Content-Security-Policy10 von 29 (34 %)
Permissions-Policy8 von 29 (28 %)

Mittelwert: 3,66 von 6.

Fünf Anbieter erreichen 6 von 6: cryptostorm.is, mullvad.net, nordvpn.com, torguard.net und windscribe.com. Einer erreicht 0 von 6: fastestvpn.com lieferte keinen einzigen aus.

Interessant ist die Mitte der Tabelle. HSTS ist nahezu überall vorhanden, weil es eine Zeile Konfiguration ist und in jeder Hosting-Anleitung steht. Die Content-Security-Policy ist die, die echte Arbeit verlangt, denn dafür muss jedes Skript geprüft werden, das die Marketingabteilung je hinzugefügt hat. Zwei von drei VPN-Anbietern haben das nicht getan.

Ein Techniker im weißen T-Shirt, von hinten und leicht im Profil, steckt weiße Ethernet-Kabel in blaue, im Rack montierte Netzwerk-Switches. Dutzende weiße Kabel ziehen sich durch das Bild, dazu einige blaue und ein einzelnes orangefarbenes; unten am Rack ist ein gelbes Warnetikett zu sehen.
Ein Techniker im weißen T-Shirt, von hinten und leicht im Profil, steckt weiße Ethernet-Kabel in blaue, im Rack montierte Netzwerk-Switches. Dutzende weiße Kabel ziehen sich durch das Bild, dazu einige blaue und ein einzelnes orangefarbenes; unten am Rack ist ein gelbes Warnetikett zu sehen.

Nichts auf diesem Foto ist das, was dieser Artikel misst. Sicherheitsheader sind Konfiguration, keine Verkabelung, und dieser Abstand entspricht ungefähr dem zwischen „die Website ist gut konfiguriert" und „dem Dienst kann man vertrauen".

Also, ist NordVPN sicher?

Nach dieser Messung gehört seine Website zu den bestkonfigurierten im Feld. Das ist ein echtes Signal, und ein kleines.

Echt, weil es der billigste denkbare Test dafür ist, ob eine Organisation, die Sicherheit verkauft, sie auf sich selbst anwendet. Ein Anbieter mit vollständigem Header-Satz hat jemanden, der sich um die langweiligen Teile kümmert.

Klein, weil ein Header-Scan die Website misst, nicht den VPN-Dienst. Er kann Ihnen nicht sagen, ob Protokolle geführt werden. Er kann Ihnen nicht sagen, was der Tunnel wirklich mit Ihrem Verkehr macht. Er kann Ihnen nicht sagen, wem die Firma in diesem Quartal gehört. Wenn Sie hergekommen sind, um zu erfahren, ob NordVPN in dem Sinne sicher ist, der am meisten zählt, haben Sie einen Datenpunkt von vielen bekommen, und Sie sollten jedem misstrauen, der Ihnen sechs von sechs als Antwort reicht.

Der Teil, den wir lieber nicht drucken würden

Wir haben vor der Veröffentlichung unsere eigenen Header geprüft. vpnsmith.com liefert eine Content-Security-Policy aus, gehört also zu den 34 Prozent und steht auf der guten Seite unserer eigenen Tabelle.

Man muss sie allerdings lesen:

script-src 'self' 'unsafe-inline' 'unsafe-eval' https:

Diese Richtlinie erlaubt Inline-Skripte, erlaubt eval und erlaubt Skripte von jedem Host über HTTPS. Gegen die Injektionsangriffe, für die eine CSP existiert, schützt sie so gut wie nichts. Wir liefern den Header aus. Die Abwehr liefern wir nicht wirklich.

Das ist die eigentliche Lehre des Datensatzes und der Grund, warum der Vorbehalt im Datensatz selbst steht: Vorhandensein ist nicht Richtigkeit. Zehn Anbieter haben eine CSP. Wie viele dieser zehn eine CSP haben, die etwas taugt, haben wir nicht geprüft, denn dafür müsste man jede Richtlinie Zeile für Zeile lesen, und diese Arbeit steht noch aus. Wenn sie getan ist, wird dieser Artikel mit neuem Datum aktualisiert.

Wie man diesen Datensatz liest, ohne zu viel hineinzulesen

Vier Grenzen, alle im veröffentlichten Datensatz vermerkt:

  • Eine Beobachtung, ein Zeitpunkt. 20. August 2026. Header ändern sich, manchmal wöchentlich.
  • Ein einziger Messpunkt. Ein CDN kann Header je nach Knoten einfügen oder entfernen. Ihr Ergebnis kann abweichen.
  • Nur die Startseite. Die Bezahlseite und die Kontoseite zählen am meisten und sind in diesem Scan nicht enthalten.
  • Vorhandensein, nicht Richtigkeit. Wie oben, und das ist keine kleine Fußnote. Es ist das Hauptrisiko, die ganze Tabelle falsch zu lesen.

Nichts davon macht die Messung wertlos. Es macht sie zu einem Ausgangspunkt, den Sie an einem Nachmittag reproduzieren können. Das können die wenigsten Ranglisten des „sichersten VPN" von sich behaupten.

Was man damit anfängt

Wenn Sie ein VPN auswählen, nutzen Sie das wie eine saubere Küche im Restaurant: Es sagt etwas darüber, wie der Laden geführt wird, und nichts darüber, ob Ihnen das Essen schmecken wird. Lesen Sie die Auditberichte, lesen Sie die Rechtsordnung, lesen Sie nach, was beim letzten behördlichen Auskunftsersuchen geschah.

Wenn Sie eine Website betreiben, liegt die nützliche Erkenntnis gar nicht bei den VPN. Sie liegt darin, dass einen Header auszuliefern und eine Abwehr auszuliefern zwei verschiedene Projekte sind, und dass das Erste leicht genug ist, dass seine Anwesenheit sehr viel weniger beweist, als man annimmt. Wir wissen das: Genau das haben wir getan.

★ Nürnberger DSGVO-Rechenzentrum · ✓ Dedizierte IPv4 inklusive · 200+ Mbps garantiert

Erhalte Contabo30 Tage Geld-zurück-Garantie

Häufig gestellte Fragen

Ist NordVPN sicher?
Bei der engen Frage, die dieser Artikel misst, erreicht die Website von NordVPN 6 von 6: Sie liefert Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy und Permissions-Policy aus. Damit gehört sie zu den besten fünf der dreißig am 20. August 2026 geprüften Anbieter. Ein Header-Scan misst aber die Website, nicht den VPN-Dienst. Er sagt nichts über die No-Logs-Politik, die Verschlüsselung, die Infrastruktur oder die Eigentümerschaft. Wer etwas anderes behauptet, verkauft Ihnen eine Abkürzung.
Was sind HTTP-Sicherheitsheader und warum zählen sie auf einer VPN-Seite?
Es sind Anweisungen, die der Server mit jeder Seite mitschickt und die dem Browser sagen, wie er sich verhalten soll: unverschlüsseltes HTTP ablehnen, Inline-Skripte ablehnen, sich nicht in einen Rahmen einbetten lassen, die Herkunfts-URL nicht preisgeben. Auf einer VPN-Seite zählen sie, weil Sie dort Ihre Kartendaten und Ihr Passwort eingeben. Ein Anbieter, der sie ignoriert, ist nicht zwangsläufig angreifbar, aber er hat die billigste verfügbare Schutzschicht ausgelassen, und das sollte man vor der Kontoeröffnung wissen.
Ist eine Seite ohne Content-Security-Policy gefährlich?
Nein. Es bedeutet, dass eine übliche Abwehr gegen eingeschleuste Skripte fehlt. Eine Seite kann ohne sie hervorragend betrieben werden, und eine Seite kann eine so freizügige CSP ausliefern, dass sie fast nichts schützt. Vorhandensein ist nicht Richtigkeit. Das ist der wichtigste Vorbehalt des gesamten Datensatzes, und er gilt für uns genauso wie für alle anderen.
Welche Anbieter schneiden am besten ab?
Fünf erreichen am 20. August 2026 die vollen 6 von 6: cryptostorm.is, mullvad.net, nordvpn.com, torguard.net und windscribe.com. Einer erreicht 0 von 6. Der Mittelwert über die 29 antwortenden Anbieter liegt bei 3,66. Es sind Einzelmessungen von einem einzigen Netzpunkt aus, und sie können sich jederzeit ändern. Deshalb veröffentlichen wir die Rohdaten statt nur einer Zusammenfassung.