VPNSmith
vpn-trust-auditsINFO

¿Es NordVPN seguro? Lo que un escaneo de 30 proveedores mide de verdad

Escaneamos los sitios públicos de 30 proveedores de VPN buscando las seis cabeceras HTTP de seguridad recomendadas. NordVPN obtiene 6 de 6. Dos tercios del mercado no sirven ninguna Content-Security-Policy. Qué significa eso, y todo lo que no significa.

Por Eric Gerard · Fundador · VPNSmith - Especialista en VPN self-host y VPS GDPR5 min de lecturaImagen: Pixabay

La pregunta que la gente escribe es corta: si NordVPN es seguro. La respuesta honesta tiene que empezar partiéndola en dos, porque casi todo lo que se publica bajo ese título responde a una pregunta que nadie hizo.

Está el servicio: el cifrado, la política de no registros, quién es el dueño de la empresa, qué pasa cuando un juez pregunta. Y está el sitio web: el lugar donde usted escribe el número de su tarjeta. El segundo se puede medir desde fuera, ahora mismo, por cualquiera. El primero no.

Así que medimos el segundo, en treinta proveedores a la vez.

Qué hicimos, el 20 de agosto de 2026

Una petición GET a la página de inicio de cada proveedor, buscando seis cabeceras de respuesta HTTP sobre las que el navegador actúa: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy y Permissions-Policy. Presente o ausente, puntuado sobre seis. Respondieron veintinueve de treinta.

El fichero en bruto, la lista de proveedores y la regla de puntuación están publicados como conjunto de datos bajo DOI 10.5281/zenodo.22032840. Puede discrepar de nuestra lectura sin tener que creernos.

El resultado

cabeceraproveedores que la sirven
Strict-Transport-Security26 de 29 (90 %)
X-Content-Type-Options25 de 29 (86 %)
X-Frame-Options23 de 29 (79 %)
Referrer-Policy14 de 29 (48 %)
Content-Security-Policy10 de 29 (34 %)
Permissions-Policy8 de 29 (28 %)

Media: 3,66 sobre 6.

Cinco proveedores obtienen 6 de 6: cryptostorm.is, mullvad.net, nordvpn.com, torguard.net y windscribe.com. Uno obtiene 0 de 6: fastestvpn.com no servía ninguna.

Lo interesante está en mitad de la tabla. HSTS es casi universal porque es una línea de configuración y todas las guías de alojamiento la mencionan. La Content-Security-Policy es la que exige trabajo de verdad, porque obliga a auditar cada script que el equipo de marketing haya añadido en años. Dos de cada tres proveedores de VPN no lo han hecho.

Un técnico con camiseta blanca, visto de espaldas y ligeramente de perfil, conecta cables Ethernet blancos en conmutadores de red azules montados en rack. Decenas de cables blancos cruzan la imagen, con algunos azules y uno naranja; abajo se ve una etiqueta de advertencia amarilla.
Un técnico con camiseta blanca, visto de espaldas y ligeramente de perfil, conecta cables Ethernet blancos en conmutadores de red azules montados en rack. Decenas de cables blancos cruzan la imagen, con algunos azules y uno naranja; abajo se ve una etiqueta de advertencia amarilla.

Nada de lo que aparece en esta foto es lo que mide este artículo. Las cabeceras de seguridad son configuración, no cableado, y esa distancia es más o menos la que separa «el sitio está bien configurado» de «el servicio es de fiar».

Entonces, ¿es NordVPN seguro?

En esta medición, su sitio está entre los mejor configurados del sector. Es una señal real, y pequeña.

Real, porque es la prueba más barata que existe para saber si una organización que vende seguridad se la aplica a sí misma. Un proveedor con el juego completo de cabeceras tiene a alguien que se ocupa de las partes aburridas.

Pequeña, porque un escaneo de cabeceras mide el sitio web, no el servicio VPN. No puede decirle si se guardan registros. No puede decirle qué hace realmente el túnel con su tráfico. No puede decirle quién es el dueño de la empresa este trimestre. Si vino a saber si NordVPN es seguro en el sentido que más importa, este artículo le ha dado un dato entre muchos, y conviene desconfiar de quien le entregue un seis sobre seis como respuesta.

La parte que preferiríamos no imprimir

Comprobamos nuestras propias cabeceras antes de publicar. vpnsmith.com sí sirve una Content-Security-Policy, lo que nos coloca en ese 34 % y del lado bueno de nuestra propia tabla.

Pero hay que leerla:

script-src 'self' 'unsafe-inline' 'unsafe-eval' https:

Esa política permite scripts en línea, permite eval y permite script desde cualquier host por HTTPS. Contra los ataques de inyección que una CSP existe para detener, no protege casi nada. Servimos la cabecera. No servimos de verdad la defensa.

Esa es la lección real del conjunto de datos, y la razón por la que la advertencia está impresa en el propio registro: la presencia no es la corrección. Diez proveedores tienen CSP. No hemos comprobado cuántos de esos diez tienen una CSP que valga algo, porque eso exige leer cada política línea a línea, y todavía no lo hemos hecho. Cuando lo hagamos, este artículo se actualizará con fecha nueva.

Cómo leer estos datos sin sobreinterpretarlos

Cuatro límites, todos inscritos en el registro publicado:

  • Una observación, un instante. 20 de agosto de 2026. Las cabeceras cambian, a veces cada semana.
  • Un solo punto de observación. Un CDN puede inyectar o retirar cabeceras según el nodo. Su resultado puede diferir.
  • Solo página de inicio. La página de pago y la de cuenta son las que más importan, y no están en este escaneo.
  • Presencia, no corrección. Como arriba, y no es una nota al pie menor. Es el principal riesgo de leer mal toda la tabla.

Nada de esto invalida la medición. La convierte en un punto de partida que usted puede reproducir en una tarde, algo que pocas listas del «VPN más seguro» pueden decir de sí mismas.

Qué hacer con esto

Si está eligiendo un VPN, úselo como usaría una cocina limpia en un restaurante: dice algo sobre cómo se lleva el local, y nada sobre si le gustará la comida. Lea los informes de auditoría, lea la jurisdicción, lea qué ocurrió la última vez que el proveedor recibió un requerimiento judicial.

Si usted gestiona un sitio web, la conclusión útil no va de VPN. Va de que servir una cabecera y servir una defensa son dos proyectos distintos, y que el primero es lo bastante fácil como para que su presencia demuestre mucho menos de lo que se supone. Lo sabemos: es exactamente lo que hicimos.

★ Datacenter Núremberg GDPR · ✓ IPv4 dedicada incluida · 200+ Mbps garantizados

Probar Contabo30 días de garantía de reembolso

Preguntas frecuentes

¿Es NordVPN seguro?
En la pregunta estrecha que mide este artículo, el sitio de NordVPN obtiene 6 de 6: sirve Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy y Permissions-Policy. Eso lo coloca entre los cinco primeros de los treinta proveedores escaneados el 20 de agosto de 2026. Pero un escaneo de cabeceras mide el sitio web, no el servicio VPN. No dice nada sobre la política de no registros, el cifrado, la infraestructura ni la propiedad de la empresa. Quien afirme lo contrario le está vendiendo un atajo.
¿Qué son las cabeceras HTTP de seguridad y por qué importan en un sitio de VPN?
Son instrucciones que el servidor envía con cada página y que le dicen al navegador cómo comportarse: rechazar HTTP en claro, rechazar scripts en línea, negarse a aparecer dentro de un marco, no filtrar la URL de origen. Importan en un sitio de VPN porque ahí es donde usted escribe su tarjeta y su contraseña. Un proveedor que las ignora no es necesariamente vulnerable, pero se ha saltado la capa de protección más barata que existe, y conviene saberlo antes de abrir una cuenta.
¿Una Content-Security-Policy ausente hace que un sitio sea peligroso?
No. Significa que falta una defensa habitual contra la inyección de scripts. Un sitio puede estar muy bien gestionado sin ella, y un sitio puede servir una CSP tan permisiva que no proteja casi nada. La presencia no es la corrección. Es la advertencia más importante de todo el conjunto de datos, y nos aplica a nosotros tanto como a los demás.
¿Qué proveedores obtienen la mejor puntuación?
Cinco alcanzan 6 de 6 el 20 de agosto de 2026: cryptostorm.is, mullvad.net, nordvpn.com, torguard.net y windscribe.com. Uno obtiene 0 de 6. La media de los 29 proveedores que respondieron es de 3,66. Son mediciones únicas, tomadas desde un solo punto de la red, y pueden cambiar sin aviso: por eso publicamos los datos en bruto en lugar de resumirlos.