VPNSmith
vpn-trust-auditsINFO

A NordVPN é segura? O que uma varredura de 30 fornecedores mede de verdade

Varremos os sites públicos de 30 fornecedores de VPN à procura dos seis cabeçalhos HTTP de segurança recomendados. A NordVPN obtém 6 em 6. Dois terços do mercado não servem qualquer Content-Security-Policy. O que isso significa, e tudo o que não significa.

Por Eric Gerard · Fundador · VPNSmith - Especialista em VPN auto-hospedada e VPS RGPD5 min de leituraImagem: Pixabay

A pergunta que as pessoas realmente escrevem é curta: se a NordVPN é segura. A resposta honesta tem de começar por parti-la em duas, porque quase tudo o que se publica sob esse título responde a uma pergunta que ninguém fez.

Há o serviço: a cifra, a política de não guardar registos, quem detém a empresa, o que acontece quando um juiz pergunta. E há o site: o sítio onde escreve o número do seu cartão. O segundo pode ser medido de fora, agora mesmo, por qualquer pessoa. O primeiro não.

Medimos então o segundo, em trinta fornecedores de uma só vez.

O que fizemos, a 20 de agosto de 2026

Um pedido GET à página inicial de cada fornecedor, à procura de seis cabeçalhos de resposta HTTP sobre os quais o navegador age: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy e Permissions-Policy. Presente ou ausente, pontuado em seis. Responderam vinte e nove de trinta.

O ficheiro em bruto, a lista de fornecedores e a regra de pontuação estão publicados como conjunto de dados sob DOI 10.5281/zenodo.22032840. Pode portanto discordar da nossa leitura sem ter de acreditar na nossa palavra.

O resultado

cabeçalhofornecedores que o servem
Strict-Transport-Security26 em 29 (90 %)
X-Content-Type-Options25 em 29 (86 %)
X-Frame-Options23 em 29 (79 %)
Referrer-Policy14 em 29 (48 %)
Content-Security-Policy10 em 29 (34 %)
Permissions-Policy8 em 29 (28 %)

Média: 3,66 em 6.

Cinco fornecedores obtêm 6 em 6: cryptostorm.is, mullvad.net, nordvpn.com, torguard.net e windscribe.com. Um obtém 0 em 6: a fastestvpn.com não servia nenhum.

O que interessa está a meio da tabela. O HSTS é quase universal porque é uma linha de configuração e todos os guias de alojamento o mencionam. A Content-Security-Policy é a que exige trabalho a sério, porque obriga a auditar cada script que a equipa de marketing acrescentou ao longo dos anos. Dois em cada três fornecedores de VPN não o fizeram.

Um técnico de camisola branca, visto de costas e ligeiramente de perfil, liga cabos Ethernet brancos a comutadores de rede azuis montados em bastidor. Dezenas de cabos brancos atravessam a imagem, com alguns azuis e um único cor de laranja; em baixo vê-se uma etiqueta de aviso amarela.
Um técnico de camisola branca, visto de costas e ligeiramente de perfil, liga cabos Ethernet brancos a comutadores de rede azuis montados em bastidor. Dezenas de cabos brancos atravessam a imagem, com alguns azuis e um único cor de laranja; em baixo vê-se uma etiqueta de aviso amarela.

Nada do que aparece nesta fotografia é aquilo que o artigo mede. Os cabeçalhos de segurança são configuração, não cablagem, e essa distância é mais ou menos a mesma que separa « o site está bem configurado » de « o serviço é de confiança ».

Então, a NordVPN é segura?

Nesta medição, o seu site está entre os melhor configurados do sector. É um sinal real, e pequeno.

Real, porque é o teste mais barato que existe para saber se uma organização que vende segurança a aplica a si própria. Um fornecedor com o conjunto completo de cabeçalhos tem alguém que trata das partes aborrecidas.

Pequeno, porque uma varredura de cabeçalhos mede o site, não o serviço VPN. Não lhe pode dizer se são guardados registos. Não lhe pode dizer o que o túnel faz de facto com o seu tráfego. Não lhe pode dizer quem detém a empresa neste trimestre. Se veio saber se a NordVPN é segura no sentido que mais importa, este artigo deu-lhe um dado entre muitos, e convém desconfiar de quem lhe entrega um seis em seis como resposta.

A parte que preferíamos não imprimir

Verificámos os nossos próprios cabeçalhos antes de publicar. A vpnsmith.com serve de facto uma Content-Security-Policy, o que nos coloca nesses 34 % e do lado bom da nossa própria tabela.

Mas é preciso lê-la:

script-src 'self' 'unsafe-inline' 'unsafe-eval' https:

Esta política permite scripts embutidos, permite eval e permite script a partir de qualquer host por HTTPS. Contra os ataques de injeção para os quais uma CSP existe, não protege quase nada. Servimos o cabeçalho. Não servimos verdadeiramente a defesa.

É essa a verdadeira lição do conjunto de dados, e a razão pela qual a ressalva está impressa no próprio registo: a presença não é a correção. Dez fornecedores têm uma CSP. Não verificámos quantos desses dez têm uma CSP que valha alguma coisa, porque isso exige ler cada política linha a linha, e esse trabalho ainda não foi feito. Quando for, este artigo será atualizado com data nova.

Como ler estes dados sem os sobreinterpretar

Quatro limites, todos inscritos no registo publicado:

  • Uma observação, um instante. 20 de agosto de 2026. Os cabeçalhos mudam, por vezes todas as semanas.
  • Um único ponto de observação. Uma CDN pode injetar ou retirar cabeçalhos consoante o nó. O seu resultado pode diferir.
  • Apenas a página inicial. A página de pagamento e a da conta são as que mais importam, e não estão nesta varredura.
  • Presença, não correção. Como acima, e não é uma nota de rodapé menor. É o principal risco de ler mal a tabela inteira.

Nada disto torna a medição inútil. Torna-a um ponto de partida que pode reproduzir numa tarde, o que poucas listas da « VPN mais segura » podem dizer de si mesmas.

O que fazer com isto

Se está a escolher uma VPN, use isto como usaria uma cozinha limpa num restaurante: diz algo sobre como a casa é gerida, e nada sobre se vai gostar da comida. Leia os relatórios de auditoria, leia a jurisdição, leia o que aconteceu da última vez que o fornecedor recebeu uma ordem judicial.

Se gere um site, a conclusão útil não é sobre VPN. É que servir um cabeçalho e servir uma defesa são dois projetos diferentes, e que o primeiro é fácil o suficiente para que a sua presença prove muito menos do que se supõe. Sabemos: foi exatamente o que fizemos.

★ Datacenter GDPR em Nuremberg · ✓ IPv4 dedicado incluído · 200+ Mbps garantidos

Obter ContaboGarantia de reembolso de 30 dias

Perguntas frequentes

A NordVPN é segura?
Na pergunta estreita que este artigo mede, o site da NordVPN obtém 6 em 6: serve Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy e Permissions-Policy. Isso coloca-a entre os cinco primeiros dos trinta fornecedores varridos a 20 de agosto de 2026. Mas uma varredura de cabeçalhos mede o site, não o serviço VPN. Não diz nada sobre a política de não guardar registos, sobre a cifra, sobre a infraestrutura ou sobre quem detém a empresa. Quem afirmar o contrário está a vender-lhe um atalho.
O que são cabeçalhos HTTP de segurança e porque contam num site de VPN?
São instruções que o servidor envia com cada página e que dizem ao navegador como se comportar: recusar HTTP em claro, recusar scripts embutidos, recusar ser mostrado dentro de uma moldura, não revelar o URL de origem. Contam num site de VPN porque é ali que escreve o seu cartão e a sua palavra-passe. Um fornecedor que os ignora não é necessariamente vulnerável, mas saltou a camada de proteção mais barata que existe, e vale a pena sabê-lo antes de abrir uma conta.
Uma Content-Security-Policy ausente torna um site perigoso?
Não. Significa que falta uma defesa comum contra a injeção de scripts. Um site pode ser muito bem gerido sem ela, e um site pode servir uma CSP tão permissiva que não protege quase nada. A presença não é a correção. É a ressalva mais importante de todo o conjunto de dados, e aplica-se a nós tanto como aos outros.
Que fornecedores obtêm a melhor pontuação?
Cinco atingem 6 em 6 a 20 de agosto de 2026: cryptostorm.is, mullvad.net, nordvpn.com, torguard.net e windscribe.com. Um obtém 0 em 6. A média dos 29 fornecedores que responderam é de 3,66. São medições únicas, feitas de um único ponto da rede, e podem mudar sem aviso: por isso publicamos os dados em bruto em vez de os resumir.