La pregunta que la gente escribe es corta: si NordVPN es seguro. La respuesta honesta tiene que empezar partiéndola en dos, porque casi todo lo que se publica bajo ese título responde a una pregunta que nadie hizo.
Está el servicio: el cifrado, la política de no registros, quién es el dueño de la empresa, qué pasa cuando un juez pregunta. Y está el sitio web: el lugar donde usted escribe el número de su tarjeta. El segundo se puede medir desde fuera, ahora mismo, por cualquiera. El primero no.
Así que medimos el segundo, en treinta proveedores a la vez.
Qué hicimos, el 20 de agosto de 2026
Una petición GET a la página de inicio de cada proveedor, buscando seis cabeceras de respuesta HTTP
sobre las que el navegador actúa: Strict-Transport-Security, Content-Security-Policy,
X-Frame-Options, X-Content-Type-Options, Referrer-Policy y Permissions-Policy. Presente o
ausente, puntuado sobre seis. Respondieron veintinueve de treinta.
El fichero en bruto, la lista de proveedores y la regla de puntuación están publicados como conjunto de datos bajo DOI 10.5281/zenodo.22032840. Puede discrepar de nuestra lectura sin tener que creernos.
El resultado
| cabecera | proveedores que la sirven |
|---|---|
| Strict-Transport-Security | 26 de 29 (90 %) |
| X-Content-Type-Options | 25 de 29 (86 %) |
| X-Frame-Options | 23 de 29 (79 %) |
| Referrer-Policy | 14 de 29 (48 %) |
| Content-Security-Policy | 10 de 29 (34 %) |
| Permissions-Policy | 8 de 29 (28 %) |
Media: 3,66 sobre 6.
Cinco proveedores obtienen 6 de 6: cryptostorm.is, mullvad.net, nordvpn.com, torguard.net y windscribe.com. Uno obtiene 0 de 6: fastestvpn.com no servía ninguna.
Lo interesante está en mitad de la tabla. HSTS es casi universal porque es una línea de
configuración y todas las guías de alojamiento la mencionan. La Content-Security-Policy es la que
exige trabajo de verdad, porque obliga a auditar cada script que el equipo de marketing haya añadido
en años. Dos de cada tres proveedores de VPN no lo han hecho.

Nada de lo que aparece en esta foto es lo que mide este artículo. Las cabeceras de seguridad son configuración, no cableado, y esa distancia es más o menos la que separa «el sitio está bien configurado» de «el servicio es de fiar».
Entonces, ¿es NordVPN seguro?
En esta medición, su sitio está entre los mejor configurados del sector. Es una señal real, y pequeña.
Real, porque es la prueba más barata que existe para saber si una organización que vende seguridad se la aplica a sí misma. Un proveedor con el juego completo de cabeceras tiene a alguien que se ocupa de las partes aburridas.
Pequeña, porque un escaneo de cabeceras mide el sitio web, no el servicio VPN. No puede decirle si se guardan registros. No puede decirle qué hace realmente el túnel con su tráfico. No puede decirle quién es el dueño de la empresa este trimestre. Si vino a saber si NordVPN es seguro en el sentido que más importa, este artículo le ha dado un dato entre muchos, y conviene desconfiar de quien le entregue un seis sobre seis como respuesta.
La parte que preferiríamos no imprimir
Comprobamos nuestras propias cabeceras antes de publicar. vpnsmith.com sí sirve una
Content-Security-Policy, lo que nos coloca en ese 34 % y del lado bueno de nuestra propia tabla.
Pero hay que leerla:
script-src 'self' 'unsafe-inline' 'unsafe-eval' https:
Esa política permite scripts en línea, permite eval y permite script desde cualquier host por
HTTPS. Contra los ataques de inyección que una CSP existe para detener, no protege casi nada.
Servimos la cabecera. No servimos de verdad la defensa.
Esa es la lección real del conjunto de datos, y la razón por la que la advertencia está impresa en el propio registro: la presencia no es la corrección. Diez proveedores tienen CSP. No hemos comprobado cuántos de esos diez tienen una CSP que valga algo, porque eso exige leer cada política línea a línea, y todavía no lo hemos hecho. Cuando lo hagamos, este artículo se actualizará con fecha nueva.
Cómo leer estos datos sin sobreinterpretarlos
Cuatro límites, todos inscritos en el registro publicado:
- Una observación, un instante. 20 de agosto de 2026. Las cabeceras cambian, a veces cada semana.
- Un solo punto de observación. Un CDN puede inyectar o retirar cabeceras según el nodo. Su resultado puede diferir.
- Solo página de inicio. La página de pago y la de cuenta son las que más importan, y no están en este escaneo.
- Presencia, no corrección. Como arriba, y no es una nota al pie menor. Es el principal riesgo de leer mal toda la tabla.
Nada de esto invalida la medición. La convierte en un punto de partida que usted puede reproducir en una tarde, algo que pocas listas del «VPN más seguro» pueden decir de sí mismas.
Qué hacer con esto
Si está eligiendo un VPN, úselo como usaría una cocina limpia en un restaurante: dice algo sobre cómo se lleva el local, y nada sobre si le gustará la comida. Lea los informes de auditoría, lea la jurisdicción, lea qué ocurrió la última vez que el proveedor recibió un requerimiento judicial.
Si usted gestiona un sitio web, la conclusión útil no va de VPN. Va de que servir una cabecera y servir una defensa son dos proyectos distintos, y que el primero es lo bastante fácil como para que su presencia demuestre mucho menos de lo que se supone. Lo sabemos: es exactamente lo que hicimos.
★ Datacenter Núremberg GDPR · ✓ IPv4 dedicada incluida · 200+ Mbps garantizados
Probar Contabo30 días de garantía de reembolso→


