A pergunta que as pessoas realmente escrevem é curta: se a NordVPN é segura. A resposta honesta tem de começar por parti-la em duas, porque quase tudo o que se publica sob esse título responde a uma pergunta que ninguém fez.
Há o serviço: a cifra, a política de não guardar registos, quem detém a empresa, o que acontece quando um juiz pergunta. E há o site: o sítio onde escreve o número do seu cartão. O segundo pode ser medido de fora, agora mesmo, por qualquer pessoa. O primeiro não.
Medimos então o segundo, em trinta fornecedores de uma só vez.
O que fizemos, a 20 de agosto de 2026
Um pedido GET à página inicial de cada fornecedor, à procura de seis cabeçalhos de resposta HTTP
sobre os quais o navegador age: Strict-Transport-Security, Content-Security-Policy,
X-Frame-Options, X-Content-Type-Options, Referrer-Policy e Permissions-Policy. Presente ou
ausente, pontuado em seis. Responderam vinte e nove de trinta.
O ficheiro em bruto, a lista de fornecedores e a regra de pontuação estão publicados como conjunto de dados sob DOI 10.5281/zenodo.22032840. Pode portanto discordar da nossa leitura sem ter de acreditar na nossa palavra.
O resultado
| cabeçalho | fornecedores que o servem |
|---|---|
| Strict-Transport-Security | 26 em 29 (90 %) |
| X-Content-Type-Options | 25 em 29 (86 %) |
| X-Frame-Options | 23 em 29 (79 %) |
| Referrer-Policy | 14 em 29 (48 %) |
| Content-Security-Policy | 10 em 29 (34 %) |
| Permissions-Policy | 8 em 29 (28 %) |
Média: 3,66 em 6.
Cinco fornecedores obtêm 6 em 6: cryptostorm.is, mullvad.net, nordvpn.com, torguard.net e windscribe.com. Um obtém 0 em 6: a fastestvpn.com não servia nenhum.
O que interessa está a meio da tabela. O HSTS é quase universal porque é uma linha de configuração e
todos os guias de alojamento o mencionam. A Content-Security-Policy é a que exige trabalho a sério,
porque obriga a auditar cada script que a equipa de marketing acrescentou ao longo dos anos. Dois
em cada três fornecedores de VPN não o fizeram.

Nada do que aparece nesta fotografia é aquilo que o artigo mede. Os cabeçalhos de segurança são configuração, não cablagem, e essa distância é mais ou menos a mesma que separa « o site está bem configurado » de « o serviço é de confiança ».
Então, a NordVPN é segura?
Nesta medição, o seu site está entre os melhor configurados do sector. É um sinal real, e pequeno.
Real, porque é o teste mais barato que existe para saber se uma organização que vende segurança a aplica a si própria. Um fornecedor com o conjunto completo de cabeçalhos tem alguém que trata das partes aborrecidas.
Pequeno, porque uma varredura de cabeçalhos mede o site, não o serviço VPN. Não lhe pode dizer se são guardados registos. Não lhe pode dizer o que o túnel faz de facto com o seu tráfego. Não lhe pode dizer quem detém a empresa neste trimestre. Se veio saber se a NordVPN é segura no sentido que mais importa, este artigo deu-lhe um dado entre muitos, e convém desconfiar de quem lhe entrega um seis em seis como resposta.
A parte que preferíamos não imprimir
Verificámos os nossos próprios cabeçalhos antes de publicar. A vpnsmith.com serve de facto uma
Content-Security-Policy, o que nos coloca nesses 34 % e do lado bom da nossa própria tabela.
Mas é preciso lê-la:
script-src 'self' 'unsafe-inline' 'unsafe-eval' https:
Esta política permite scripts embutidos, permite eval e permite script a partir de qualquer host
por HTTPS. Contra os ataques de injeção para os quais uma CSP existe, não protege quase nada.
Servimos o cabeçalho. Não servimos verdadeiramente a defesa.
É essa a verdadeira lição do conjunto de dados, e a razão pela qual a ressalva está impressa no próprio registo: a presença não é a correção. Dez fornecedores têm uma CSP. Não verificámos quantos desses dez têm uma CSP que valha alguma coisa, porque isso exige ler cada política linha a linha, e esse trabalho ainda não foi feito. Quando for, este artigo será atualizado com data nova.
Como ler estes dados sem os sobreinterpretar
Quatro limites, todos inscritos no registo publicado:
- Uma observação, um instante. 20 de agosto de 2026. Os cabeçalhos mudam, por vezes todas as semanas.
- Um único ponto de observação. Uma CDN pode injetar ou retirar cabeçalhos consoante o nó. O seu resultado pode diferir.
- Apenas a página inicial. A página de pagamento e a da conta são as que mais importam, e não estão nesta varredura.
- Presença, não correção. Como acima, e não é uma nota de rodapé menor. É o principal risco de ler mal a tabela inteira.
Nada disto torna a medição inútil. Torna-a um ponto de partida que pode reproduzir numa tarde, o que poucas listas da « VPN mais segura » podem dizer de si mesmas.
O que fazer com isto
Se está a escolher uma VPN, use isto como usaria uma cozinha limpa num restaurante: diz algo sobre como a casa é gerida, e nada sobre se vai gostar da comida. Leia os relatórios de auditoria, leia a jurisdição, leia o que aconteceu da última vez que o fornecedor recebeu uma ordem judicial.
Se gere um site, a conclusão útil não é sobre VPN. É que servir um cabeçalho e servir uma defesa são dois projetos diferentes, e que o primeiro é fácil o suficiente para que a sua presença prove muito menos do que se supõe. Sabemos: foi exatamente o que fizemos.
★ Datacenter GDPR em Nuremberg · ✓ IPv4 dedicado incluído · 200+ Mbps garantidos
Obter ContaboGarantia de reembolso de 30 dias→


