ExpressVPN / NordVPN compared
Same criteria, same rules. You see where they diverge.
No winner on this page. vpn-matrix.com assigns no points and makes no recommendations.
Differences (72)
Criteria where the values diverge.
| ExpressVPN | NordVPN | |
|---|---|---|
| Legal company name | Express Technologies Ltd.provider claim | nordvpn S.A.confirmed |
| Trademark holder, if different | Kape Technologies family (joined Kape)provider claim | Nord Security (Cyberspace B.V. / Nordsec); service incorporated in Panamaconfirmed |
| Year founded | 2009provider claim | 2012provider claim |
| Headquarters (country) | VGprovider claim | LTconfirmed |
| Other relevant jurisdictions | Britische Jungferninseln (Vertragspartner und Gerichtsstand laut Nutzungsbedingungen), Vereinigtes Königreich (Mutterkonzern Kape Technologies mit Sitz in London)provider claim | Panama (nordvpn S.A.); parent Nord Security headquartered in Lithuania; offices also UK, Netherlands, Poland, Germany, Switzerlandconfirmed |
| Parent group / holding | Kape Technologiesconfirmed | Nord Securityconfirmed |
| Beneficial owners publicly known | fully knownconfirmed | partly knownprovider claim |
| Leadership team publicly named | noprovider claim | yesprovider claim |
| Verifiable postal address for legal service | noprovider claim | yesconfirmed |
| Sister VPN brands in the group | Private Internet Access, CyberGhost VPNconfirmed | NordLayer (Geschäftskunden-VPN von Nord Security), Surfshark (seit dem Zusammenschluss vom 01.02.2022 in derselben Unternehmensgruppe)provider claim |
| Group owns VPN review and comparison sites | Der Konzern übernahm im März 2021 Webselenese, den Betreiber der VPN-Vergleichsseiten vpnMentor und Wizcase, Kaufpreis 149,1 Millionen US-Dollar. Webselenese wird auf der Konzernseite als Marke geführt.confirmed | none disclosed on about pageprovider claim |
| Acquisition history / former name | 2018 Umbenennung des Adware-Entwicklers Crossrider in Kape Technologies. 13.09.2021 Übernahme von ExpressVPN durch Kape für 936 Millionen US-Dollar. 26.04.2023 Übernahmeangebot von Unikmind Holdings für unbedingt erklärt, Streichung von der Londoner AIM zum 31.05.2023 angekündigt.confirmed | Am 01.02.2022 gaben Surfshark und Nord Security ihren Zusammenschluss bekannt; beide Unternehmen erklärten, weiterhin als eigenständige Firmen mit getrennter Infrastruktur zu arbeiten. Im April 2022 nahm Nord Security erstmals externes Kapital auf.confirmed |
| Core statement of the logging policy | Laut Datenschutzerklärung werden keine Aktivitätslogs (Browserverlauf, Zielserver, Inhalte, DNS-Anfragen) und keine Verbindungslogs (IP-Adresse, ausgehende VPN-IP, Verbindungszeitpunkt, Sitzungsdauer) gespeichert. Erhoben werden der Tag eines erfolgreichen Verbindungsaufbaus ohne Uhrzeit, der gewählte Standort und die Summe des je Konto übertragenen Datenvolumens.provider claim | Der Anbieter erklärt eine No-Logs-Politik: Es würden keine Aufzeichnungen darüber geführt, was Nutzende aufrufen, wann sie sich verbinden oder welche personenbezogenen Daten während der Nutzung anfallen. Als gespeicherte Daten nennt der Support verschlüsselte Zugangsdaten, die E-Mail-Adresse, einen Benutzernamen für den VPN-Aufbau sowie Zahlungs- und Abrechnungsdaten für Erstattungen.provider claim |
| Precision of stored timestamps | coarse (date only)provider claim | noneprovider claim |
| Recording of transferred data volume | per accountprovider claim | not recordedprovider claim |
| Enforcement of the device limit | 10–14 simultaneous connections depending on plan tierprovider claim | Plan-dependent device limits on pricing table; Dedicated IP add-on at checkoutprovider claim |
| Minimum account data required | Name, E-Mail-Adresse und Zahlungsdaten bei Anlage eines Kontos laut Datenschutzerklärung.provider claim | Nach Support-Angabe verschlüsselte Zugangsdaten, die E-Mail-Adresse, ein Benutzername für den VPN-Aufbau sowie Zahlungsdaten; von den Zahlungsdaten wird die Transaktions- oder Bestellnummer für Erstattungen gespeichert. Für das Nord Account sind E-Mail-Adresse und Passwort nötig.provider claim |
| Telemetry in the apps | opt inprovider claim | cannot be disabledprovider claim |
| Trackers and SDKs in the Android app | AppsFlyer (attribution; advertising IDs with consent); additional analytics platforms referenced for marketingconfirmed | Third-party processors named in privacy policy include analytics/marketing vendors (e.g. Google Analytics ecosystem and others listed under recipients)provider claim |
| Trackers in the iOS app | AppsFlyer (attribution; IDFA with consent); Sentry and platform crash reporters discussed for appsconfirmed | Third-party processors named in privacy policy include analytics/marketing vendors listed under recipientsprovider claim |
| Trackers and cookies on the website | Privacy policy discloses marketing/analytics cookies on websiteprovider claim | Website cookies for advertising/analytics; Cookie Policy linkedprovider claim |
| Data shared with third parties | Die Richtlinie nennt Dienstleister für Zahlungsabwicklung und Betrieb der Dienste sowie Marketingpartner für die Zuordnung von Werbekontakten. Die Empfänger werden nicht einzeln aufgezählt.provider claim | Service providers (support, payments e.g. Stripe/Adyen/PayPal/Coingate); law enforcement only with valid Panama process; no VPN activity logs to shareprovider claim |
| Retention periods stated in the policy | Keine allgemeine Frist genannt, die Richtlinie spricht von einem begrenzten Zeitraum nach geltendem Datenschutzrecht. Für transaktionsbezogene Kommunikation nennt sie zehn Jahre.provider claim | Account/billing data retained as needed for service; VPN activity not logged per no-logs articleprovider claim |
| No-logs audit details | KPMG LLP, Prüfung nach ISAE (UK) 3000 Type 1 zum Stichtag 28.02.2025. Geprüft wurden die TrustedServer-Architektur und die Logging-Aussagen der Datenschutzerklärung anhand von Dokumentenprüfung, Systembeobachtung und Interviews. Type 1 bewertet die Ausgestaltung der Kontrollen zu einem Stichtag, nicht ihre Wirksamkeit über einen Zeitraum, und umfasste keine vollständige Sicherheitsanalyse.confirmed | Fünfte Prüfung durch Deloitte Audit Lithuania nach ISAE 3000 (Revised), durchgeführt vom 18.11. bis 20.12.2024, Bericht vom 18.02.2025. Geprüft wurden nach Anbieterangabe IT-Systeme, unterstützende Infrastruktur und die No-Logs-Politik, darunter Standard-, Double-VPN-, Onion-over-VPN-, verschleierte und P2P-Server.provider claim |
| Audit report published | full reportconfirmed | not publishedprovider claim |
| App and client audits | Cure53 veröffentlichte Berichte zur Browser-Erweiterung (10.-11.2018 und 09.-10.2022), zu ExpressVPN Keys (09.-10.2022), zum iOS-Client (08.-09.2022), zum Android-Client (08.2022), zum macOS-Client (06.-07.2022) und zu den Linux-Clients (07.-08.2022).confirmed | Cure53 prüfte 2024 mit elf Testern über 55 Tage die Mobil-, Desktop- und Browser-Anwendungen sowie Threat Protection und Meshnet. Berichtet wurden 31 Feststellungen, davon vier mit hoher Schwere; die Behebung wurde nach diesem Bericht von Cure53 nachgeprüft.confirmed |
| Infrastructure and server audits | Cure53 prüfte TrustedServer im Zeitraum 04.-05.2022 sowie die Router-Firmware Aircove 06.-07.2022 und 11.2024. Der Anbieter nennt zusätzlich eine Prüfung von TrustedServer durch PwC.confirmed | Cure53 prüfte laut Mitteilung vom 02.03.2023 im September und Oktober 2022 Infrastruktur und Server, im Juli und August 2022 Apps und Erweiterungen. Der Prüfumfang umfasste nach dieser Mitteilung auch Websites, mehrere APIs, Nord Account, Nord Checkout, Nord UCP, VPN-Server und den serverseitigen NordLynx-Code.provider claim |
| Audit frequency | annualconfirmed | irregularprovider claim |
| Tested in court or by authorities | Im Januar 2017 beschlagnahmten türkische Behörden im Ermittlungsverfahren zur Ermordung des russischen Botschafters Andrej Karlow einen von ExpressVPN genutzten Server. Nach dem Bericht konnten die Ermittler daraus keine Nutzerdaten gewinnen, der Anbieter erklärte, keine Verbindungs- oder Aktivitätslogs zu besitzen. ExpressVPN stellte danach den Betrieb physischer Server in der Türkei ein und liefert türkische IP-Adressen über Server in den Niederlanden.confirmed | ? |
| Transparency report | regularprovider claim | noneprovider claim |
| Security incidents and data leaks | ? | Im März 2018 wurde ein von NordVPN in einem finnischen Rechenzentrum gemieteter Server über ein unsicheres Fernwartungssystem des Rechenzentrumsbetreibers kompromittiert. Offengelegt wurde ein abgelaufener interner privater Schlüssel. NordVPN erklärte, der Server habe keine Aktivitätsprotokolle enthalten und Zugangsdaten seien nicht abgreifbar gewesen. Der Vorfall wurde am 21.10.2019 öffentlich bestätigt.confirmed |
| Bug bounty programme | Öffentliches Programm über die Plattform YesWeHack, alternativ Meldung per E-Mail. Geltungsbereich sind Desktop- und Mobil-Apps, Router und Router-Firmware (Aircove), Browser-Erweiterungen, Backend-Systeme und die VPN-Server mit TrustedServer-Technik. Für den ersten Nachweis eines unberechtigten Serverzugriffs, einer Codeausführung, eines IP-Lecks oder einer Einsicht in unverschlüsselten Verkehr auf TrustedServer ist ein einmaliger Bonus von 100.000 US-Dollar ausgelobt.provider claim | HackerOne bug bounty via Nord Security (https://hackerone.com/nordsecurity)confirmed |
| Handling of reported vulnerabilities | Eigenes Vulnerability Disclosure Program mit zugesagtem Safe Harbor für Sicherheitsforschung im Rahmen der Richtlinie. Meldungen können anonym und ohne Prämie eingereicht werden.provider claim | Bug bounty on HackerOne for Nord Security; vulnerability reporting encouragedprovider claim |
| Listings by independent bodies | Public audits by PwC, Cure53, KPMG linked from features/trust messagingprovider claim | Customer/press quotes on about page; widely reviewed commerciallyprovider claim |
| Proprietary protocol | Lightway. Der Quellcode ist veröffentlicht (Lightway Core in C unter GPL-2.0, laut Repository nicht mehr aktiv entwickelt, sowie die aktive Neuimplementierung Lightway in Rust unter AGPL-3.0). Cure53 prüfte die Rust-Implementierung und die WolfSSL-RS-Anbindung im Oktober und November 2024 und meldete fünf Feststellungen, davon eine als Sicherheitslücke eingestufte Denial-of-Service-Schwachstelle der Stufe High.confirmed | NordLynx (nach Anbieterangabe auf WireGuard aufbauend) und NordWhisper (Eigenentwicklung). Quellcode und externe Prüfberichte zu beiden Protokollen sind nicht öffentlich dokumentiert.provider claim |
| Legacy protocols still offered | PPTP und SSTP werden laut Anbieter in den ExpressVPN-Apps nicht mehr unterstützt.provider claim | IKEv2/IPsec still supported alongside OpenVPN/NordLynx/NordWhisperprovider claim |
| Default data cipher | AES-256 nach Anbieterangabe, der Betriebsmodus wird nicht dokumentiert.provider claim | ChaCha20/Poly1305 via NordLynx/WireGuard; AES for OpenVPN stackprovider claim |
| Weakest accepted cipher | AES-256 (no weaker cipher advertised)provider claim | AES-256provider claim |
| Key exchange and authentication | Lightway protocol handshake (plus OpenVPN/IKEv2 options historically)provider claim | WireGuard/NordLynx handshake; post-quantum option documentedprovider claim |
| Post-quantum key exchange | on by defaultprovider claim | opt-inprovider claim |
| IPv6 handling | unclearprovider claim | ? |
| Obfuscation methods | Laut Anbieter automatische Verschleierung auf jedem Server, die ohne Zutun greift, wenn ein Netz VPN-Verkehr blockiert. Das Verfahren wird nicht dokumentiert.provider claim | Eigene Kategorie verschleierter Server unter den Specialty Servers. Die konkrete Technik wird nicht offengelegt, der Anbieter beschreibt sie allgemein als Stealth-Server, die den VPN-Verkehr wie gewöhnlichen Internetverkehr aussehen lassen. Unter Linux funktionieren die verschleierten Server nach Anbieterangabe nur mit OpenVPN über TCP oder UDP.provider claim |
| Kill switch | system-wideprovider claim | bothprovider claim |
| Split tunneling | Windows und macOS nach Anwendung und nach Website, Linux nach Anwendung, IP-Adresse oder Subnetz, Android ab 7.0 nach Anwendung. Unter iOS nur Ausschluss einzelner IPv4-Adressen, keine Auswahl nach Anwendung.provider claim | Nach Anbieterangabe lassen sich in der App einzelne Anwendungen von der VPN-Verbindung ausnehmen; in den Browser-Erweiterungen lassen sich einzelne Websites ausschließen.provider claim |
| Multihop | not availableprovider claim | fixed routesprovider claim |
| Tor integration (Onion over VPN) | noprovider claim | yesprovider claim |
| SOCKS5 proxy | noprovider claim | yesprovider claim |
| HTTP proxy | noprovider claim | yesprovider claim |
| Ad and tracker filtering in DNS | configurableprovider claim | fixed listprovider claim |
| Custom DNS servers allowed | noprovider claim | yesprovider claim |
| Private device network (mesh) | noprovider claim | yesprovider claim |
| Traffic analysis defence | Automatic obfuscation on every server; Lightway protocolprovider claim | Obfuscated servers hide VPN traffic as normal activityprovider claim |
| Number of servers | ? | 8,719 Serverprovider claim |
| Number of countries | 113 Laenderprovider claim | 149 Laenderprovider claim |
| Number of cities | 214 Staedteprovider claim | 224 Staedteprovider claim |
| Own AS (autonomous system) | ? | noprovider claim |
| 10 Gbps ports | some serversprovider claim | ? |
| Known upstream hosting providers | Not individually listed on server-locations page; markets servers in 113 countriesprovider claim | ? |
| Router support | Kein eigenes Router-Programm und keine eigene Router-Firmware mehr, der Anbieter nennt einen app-first-Ansatz und verweist auf routereigene VPN-Funktionen sowie auf DD-WRT oder OpenWrt. Der eigene Router Aircove wird weiterhin geführt.provider claim | Der Anbieter dokumentiert die Einrichtung auf einem Router und weist auf eine Liste nicht unterstützter Router hin. Eine Routerverbindung belegt nach Anbieterangabe nur einen der zehn Geräteplätze und schützt alle dahinter liegenden Geräte.provider claim |
| Simultaneous devices | Bis zu 14 Geräte gleichzeitig, abhängig vom gebuchten Tarif.provider claim | 10provider claim |
| Data required at signup | any email addressprovider claim | verified emailprovider claim |
| Monthly price | ? | €14.99provider claim |
| Effective price on the longest term | €2.99provider claim | €3.49provider claim |
| Free tier and its limits | noneprovider claim | Kein dauerhaft kostenloses Angebot. Der Anbieter schreibt, über die eigene Website gebe es keine kostenlose Testphase, sondern nur die Geld-zurück-Frist von 30 Tagen. Eine kostenlose Testphase besteht nach derselben Quelle allein für Android-Nutzende, die die App über Google Play beziehen; sie wird von Google Play abgewickelt.provider claim |
| Other streaming services | Markets HD/4K streaming on 10G/40G servers; Netflix not region-audited on fetched pagesprovider claim | SmartPlay streaming support claimedprovider claim |
| Data cap | Kein monatliches Datenlimit und keine eigene Bandbreitenbegrenzung nach Anbieterangabe.provider claim | noneprovider claim |
| SMTP and port 25 handling | ? | Nach Support-Angabe sind alle Ports für ausgehende Verbindungen offen mit Ausnahme von SMTP und NetBIOS; als Alternative für den Mailversand werden die Ports 465 und 587 genannt.provider claim |
| Official support in restrictive countries | Automatic obfuscation marketed for restrictive networksprovider claim | Obfuscated servers for VPN-blocking networksprovider claim |
| German-language support | yesprovider claim | ? |
| Tracker load of the website | Privacy policy covers website cookies/trackersprovider claim | Cookies for personalization/advertising; Privacy Controls / Cookie Policy linkedprovider claim |
| Length and readability of the legal documents | Standard corporate legal pagesprovider claim | Standard Nord Account legal termsprovider claim |
| Marketing claims contradicting the provider's own terms | Markets as World's #1 VPN with intro $2.99/mo on multi-year Basic; servers in 113 countries on server-locations pageprovider claim | Home/features market Dedicated IP and 224+ locations; privacy acknowledges personal data processing with third partiesprovider claim |
All sourced criteria (150)
| ExpressVPN | NordVPN | |
|---|---|---|
| Legal company name | Express Technologies Ltd.provider claim | nordvpn S.A.confirmed |
| Trademark holder, if different | Kape Technologies family (joined Kape)provider claim | Nord Security (Cyberspace B.V. / Nordsec); service incorporated in Panamaconfirmed |
| Year founded | 2009provider claim | 2012provider claim |
| Headquarters (country) | VGprovider claim | LTconfirmed |
| Other relevant jurisdictions | Britische Jungferninseln (Vertragspartner und Gerichtsstand laut Nutzungsbedingungen), Vereinigtes Königreich (Mutterkonzern Kape Technologies mit Sitz in London)provider claim | Panama (nordvpn S.A.); parent Nord Security headquartered in Lithuania; offices also UK, Netherlands, Poland, Germany, Switzerlandconfirmed |
| Intelligence alliance of the home country | noneconfirmed | noneconfirmed |
| Parent group / holding | Kape Technologiesconfirmed | Nord Securityconfirmed |
| Beneficial owners publicly known | fully knownconfirmed | partly knownprovider claim |
| Ownership structure | private equityconfirmed | private equityconfirmed |
| Leadership team publicly named | noprovider claim | yesprovider claim |
| Verifiable postal address for legal service | noprovider claim | yesconfirmed |
| Sister VPN brands in the group | Private Internet Access, CyberGhost VPNconfirmed | NordLayer (Geschäftskunden-VPN von Nord Security), Surfshark (seit dem Zusammenschluss vom 01.02.2022 in derselben Unternehmensgruppe)provider claim |
| Group owns VPN review and comparison sites | Der Konzern übernahm im März 2021 Webselenese, den Betreiber der VPN-Vergleichsseiten vpnMentor und Wizcase, Kaufpreis 149,1 Millionen US-Dollar. Webselenese wird auf der Konzernseite als Marke geführt.confirmed | none disclosed on about pageprovider claim |
| Runs an affiliate programme | yesprovider claim | yesprovider claim |
| YouTube and influencer sponsoring | occasionalprovider claim | occasionalprovider claim |
| Acquisition history / former name | 2018 Umbenennung des Adware-Entwicklers Crossrider in Kape Technologies. 13.09.2021 Übernahme von ExpressVPN durch Kape für 936 Millionen US-Dollar. 26.04.2023 Übernahmeangebot von Unikmind Holdings für unbedingt erklärt, Streichung von der Londoner AIM zum 31.05.2023 angekündigt.confirmed | Am 01.02.2022 gaben Surfshark und Nord Security ihren Zusammenschluss bekannt; beide Unternehmen erklärten, weiterhin als eigenständige Firmen mit getrennter Infrastruktur zu arbeiten. Im April 2022 nahm Nord Security erstmals externes Kapital auf.confirmed |
| Operating status | activeconfirmed | activeconfirmed |
| Core statement of the logging policy | Laut Datenschutzerklärung werden keine Aktivitätslogs (Browserverlauf, Zielserver, Inhalte, DNS-Anfragen) und keine Verbindungslogs (IP-Adresse, ausgehende VPN-IP, Verbindungszeitpunkt, Sitzungsdauer) gespeichert. Erhoben werden der Tag eines erfolgreichen Verbindungsaufbaus ohne Uhrzeit, der gewählte Standort und die Summe des je Konto übertragenen Datenvolumens.provider claim | Der Anbieter erklärt eine No-Logs-Politik: Es würden keine Aufzeichnungen darüber geführt, was Nutzende aufrufen, wann sie sich verbinden oder welche personenbezogenen Daten während der Nutzung anfallen. Als gespeicherte Daten nennt der Support verschlüsselte Zugangsdaten, die E-Mail-Adresse, einen Benutzernamen für den VPN-Aufbau sowie Zahlungs- und Abrechnungsdaten für Erstattungen.provider claim |
| Activity and traffic logs | noneprovider claim | noneprovider claim |
| Connection logs | noneprovider claim | noneprovider claim |
| Storage of the real IP address | not storedprovider claim | not storedprovider claim |
| Storage of the assigned VPN IP | not storedprovider claim | not storedprovider claim |
| Precision of stored timestamps | coarse (date only)provider claim | noneprovider claim |
| Recording of transferred data volume | per accountprovider claim | not recordedprovider claim |
| Enforcement of the device limit | 10–14 simultaneous connections depending on plan tierprovider claim | Plan-dependent device limits on pricing table; Dedicated IP add-on at checkoutprovider claim |
| Minimum account data required | Name, E-Mail-Adresse und Zahlungsdaten bei Anlage eines Kontos laut Datenschutzerklärung.provider claim | Nach Support-Angabe verschlüsselte Zugangsdaten, die E-Mail-Adresse, ein Benutzername für den VPN-Aufbau sowie Zahlungsdaten; von den Zahlungsdaten wird die Transaktions- oder Bestellnummer für Erstattungen gespeichert. Für das Nord Account sind E-Mail-Adresse und Passwort nötig.provider claim |
| Telemetry in the apps | opt inprovider claim | cannot be disabledprovider claim |
| Trackers and SDKs in the Android app | AppsFlyer (attribution; advertising IDs with consent); additional analytics platforms referenced for marketingconfirmed | Third-party processors named in privacy policy include analytics/marketing vendors (e.g. Google Analytics ecosystem and others listed under recipients)provider claim |
| Trackers in the iOS app | AppsFlyer (attribution; IDFA with consent); Sentry and platform crash reporters discussed for appsconfirmed | Third-party processors named in privacy policy include analytics/marketing vendors listed under recipientsprovider claim |
| Trackers and cookies on the website | Privacy policy discloses marketing/analytics cookies on websiteprovider claim | Website cookies for advertising/analytics; Cookie Policy linkedprovider claim |
| Data shared with third parties | Die Richtlinie nennt Dienstleister für Zahlungsabwicklung und Betrieb der Dienste sowie Marketingpartner für die Zuordnung von Werbekontakten. Die Empfänger werden nicht einzeln aufgezählt.provider claim | Service providers (support, payments e.g. Stripe/Adyen/PayPal/Coingate); law enforcement only with valid Panama process; no VPN activity logs to shareprovider claim |
| Retention periods stated in the policy | Keine allgemeine Frist genannt, die Richtlinie spricht von einem begrenzten Zeitraum nach geltendem Datenschutzrecht. Für transaktionsbezogene Kommunikation nennt sie zehn Jahre.provider claim | Account/billing data retained as needed for service; VPN activity not logged per no-logs articleprovider claim |
| EU representative named under GDPR | yesprovider claim | yesprovider claim |
| Independent no-logs audit | yesconfirmed | yesprovider claim |
| No-logs audit details | KPMG LLP, Prüfung nach ISAE (UK) 3000 Type 1 zum Stichtag 28.02.2025. Geprüft wurden die TrustedServer-Architektur und die Logging-Aussagen der Datenschutzerklärung anhand von Dokumentenprüfung, Systembeobachtung und Interviews. Type 1 bewertet die Ausgestaltung der Kontrollen zu einem Stichtag, nicht ihre Wirksamkeit über einen Zeitraum, und umfasste keine vollständige Sicherheitsanalyse.confirmed | Fünfte Prüfung durch Deloitte Audit Lithuania nach ISAE 3000 (Revised), durchgeführt vom 18.11. bis 20.12.2024, Bericht vom 18.02.2025. Geprüft wurden nach Anbieterangabe IT-Systeme, unterstützende Infrastruktur und die No-Logs-Politik, darunter Standard-, Double-VPN-, Onion-over-VPN-, verschleierte und P2P-Server.provider claim |
| Audit report published | full reportconfirmed | not publishedprovider claim |
| App and client audits | Cure53 veröffentlichte Berichte zur Browser-Erweiterung (10.-11.2018 und 09.-10.2022), zu ExpressVPN Keys (09.-10.2022), zum iOS-Client (08.-09.2022), zum Android-Client (08.2022), zum macOS-Client (06.-07.2022) und zu den Linux-Clients (07.-08.2022).confirmed | Cure53 prüfte 2024 mit elf Testern über 55 Tage die Mobil-, Desktop- und Browser-Anwendungen sowie Threat Protection und Meshnet. Berichtet wurden 31 Feststellungen, davon vier mit hoher Schwere; die Behebung wurde nach diesem Bericht von Cure53 nachgeprüft.confirmed |
| Infrastructure and server audits | Cure53 prüfte TrustedServer im Zeitraum 04.-05.2022 sowie die Router-Firmware Aircove 06.-07.2022 und 11.2024. Der Anbieter nennt zusätzlich eine Prüfung von TrustedServer durch PwC.confirmed | Cure53 prüfte laut Mitteilung vom 02.03.2023 im September und Oktober 2022 Infrastruktur und Server, im Juli und August 2022 Apps und Erweiterungen. Der Prüfumfang umfasste nach dieser Mitteilung auch Websites, mehrere APIs, Nord Account, Nord Checkout, Nord UCP, VPN-Server und den serverseitigen NordLynx-Code.provider claim |
| Audit frequency | annualconfirmed | irregularprovider claim |
| Tested in court or by authorities | Im Januar 2017 beschlagnahmten türkische Behörden im Ermittlungsverfahren zur Ermordung des russischen Botschafters Andrej Karlow einen von ExpressVPN genutzten Server. Nach dem Bericht konnten die Ermittler daraus keine Nutzerdaten gewinnen, der Anbieter erklärte, keine Verbindungs- oder Aktivitätslogs zu besitzen. ExpressVPN stellte danach den Betrieb physischer Server in der Türkei ein und liefert türkische IP-Adressen über Server in den Niederlanden.confirmed | ? |
| Transparency report | regularprovider claim | noneprovider claim |
| Warrant canary | noneprovider claim | noneprovider claim |
| Security incidents and data leaks | ? | Im März 2018 wurde ein von NordVPN in einem finnischen Rechenzentrum gemieteter Server über ein unsicheres Fernwartungssystem des Rechenzentrumsbetreibers kompromittiert. Offengelegt wurde ein abgelaufener interner privater Schlüssel. NordVPN erklärte, der Server habe keine Aktivitätsprotokolle enthalten und Zugangsdaten seien nicht abgreifbar gewesen. Der Vorfall wurde am 21.10.2019 öffentlich bestätigt.confirmed |
| Bug bounty programme | Öffentliches Programm über die Plattform YesWeHack, alternativ Meldung per E-Mail. Geltungsbereich sind Desktop- und Mobil-Apps, Router und Router-Firmware (Aircove), Browser-Erweiterungen, Backend-Systeme und die VPN-Server mit TrustedServer-Technik. Für den ersten Nachweis eines unberechtigten Serverzugriffs, einer Codeausführung, eines IP-Lecks oder einer Einsicht in unverschlüsselten Verkehr auf TrustedServer ist ein einmaliger Bonus von 100.000 US-Dollar ausgelobt.provider claim | HackerOne bug bounty via Nord Security (https://hackerone.com/nordsecurity)confirmed |
| Handling of reported vulnerabilities | Eigenes Vulnerability Disclosure Program mit zugesagtem Safe Harbor für Sicherheitsforschung im Rahmen der Richtlinie. Meldungen können anonym und ohne Prämie eingereicht werden.provider claim | Bug bounty on HackerOne for Nord Security; vulnerability reporting encouragedprovider claim |
| Open source clients | someconfirmed | someconfirmed |
| Open source server side | noprovider claim | noprovider claim |
| Reproducible builds | noprovider claim | noprovider claim |
| Available on F-Droid | noprovider claim | noprovider claim |
| Listings by independent bodies | Public audits by PwC, Cure53, KPMG linked from features/trust messagingprovider claim | Customer/press quotes on about page; widely reviewed commerciallyprovider claim |
| WireGuard | yesprovider claim | yesprovider claim |
| OpenVPN over UDP | yesprovider claim | yesprovider claim |
| OpenVPN over TCP | yesprovider claim | yesprovider claim |
| IKEv2/IPsec | yesprovider claim | yesprovider claim |
| Proprietary protocol | Lightway. Der Quellcode ist veröffentlicht (Lightway Core in C unter GPL-2.0, laut Repository nicht mehr aktiv entwickelt, sowie die aktive Neuimplementierung Lightway in Rust unter AGPL-3.0). Cure53 prüfte die Rust-Implementierung und die WolfSSL-RS-Anbindung im Oktober und November 2024 und meldete fünf Feststellungen, davon eine als Sicherheitslücke eingestufte Denial-of-Service-Schwachstelle der Stufe High.confirmed | NordLynx (nach Anbieterangabe auf WireGuard aufbauend) und NordWhisper (Eigenentwicklung). Quellcode und externe Prüfberichte zu beiden Protokollen sind nicht öffentlich dokumentiert.provider claim |
| Legacy protocols still offered | PPTP und SSTP werden laut Anbieter in den ExpressVPN-Apps nicht mehr unterstützt.provider claim | IKEv2/IPsec still supported alongside OpenVPN/NordLynx/NordWhisperprovider claim |
| Default data cipher | AES-256 nach Anbieterangabe, der Betriebsmodus wird nicht dokumentiert.provider claim | ChaCha20/Poly1305 via NordLynx/WireGuard; AES for OpenVPN stackprovider claim |
| Weakest accepted cipher | AES-256 (no weaker cipher advertised)provider claim | AES-256provider claim |
| Key exchange and authentication | Lightway protocol handshake (plus OpenVPN/IKEv2 options historically)provider claim | WireGuard/NordLynx handshake; post-quantum option documentedprovider claim |
| Perfect forward secrecy | yesprovider claim | yesprovider claim |
| Post-quantum key exchange | on by defaultprovider claim | opt-inprovider claim |
| Own DNS resolvers | yesprovider claim | yesprovider claim |
| DNS leak protection | yesprovider claim | yesprovider claim |
| IPv6 handling | unclearprovider claim | ? |
| WebRTC protection or guidance | yesprovider claim | yesprovider claim |
| Obfuscation methods | Laut Anbieter automatische Verschleierung auf jedem Server, die ohne Zutun greift, wenn ein Netz VPN-Verkehr blockiert. Das Verfahren wird nicht dokumentiert.provider claim | Eigene Kategorie verschleierter Server unter den Specialty Servers. Die konkrete Technik wird nicht offengelegt, der Anbieter beschreibt sie allgemein als Stealth-Server, die den VPN-Verkehr wie gewöhnlichen Internetverkehr aussehen lassen. Unter Linux funktionieren die verschleierten Server nach Anbieterangabe nur mit OpenVPN über TCP oder UDP.provider claim |
| Usability behind the Great Firewall | per user reportsprovider claim | per user reportsprovider claim |
| Kill switch | system-wideprovider claim | bothprovider claim |
| Permanent lockdown | yesprovider claim | yesprovider claim |
| Split tunneling | Windows und macOS nach Anwendung und nach Website, Linux nach Anwendung, IP-Adresse oder Subnetz, Android ab 7.0 nach Anwendung. Unter iOS nur Ausschluss einzelner IPv4-Adressen, keine Auswahl nach Anwendung.provider claim | Nach Anbieterangabe lassen sich in der App einzelne Anwendungen von der VPN-Verbindung ausnehmen; in den Browser-Erweiterungen lassen sich einzelne Websites ausschließen.provider claim |
| Multihop | not availableprovider claim | fixed routesprovider claim |
| Tor integration (Onion over VPN) | noprovider claim | yesprovider claim |
| Port forwarding | not availableprovider claim | not availableprovider claim |
| SOCKS5 proxy | noprovider claim | yesprovider claim |
| HTTP proxy | noprovider claim | yesprovider claim |
| Smart DNS | yesprovider claim | yesprovider claim |
| Ad and tracker filtering in DNS | configurableprovider claim | fixed listprovider claim |
| Malware and phishing filter | yesprovider claim | yesprovider claim |
| Custom DNS servers allowed | noprovider claim | yesprovider claim |
| Local network access toggle | yesprovider claim | yesprovider claim |
| Auto connect rules | yesprovider claim | yesprovider claim |
| Private device network (mesh) | noprovider claim | yesprovider claim |
| GPS location override (Android) | noprovider claim | noprovider claim |
| Traffic analysis defence | Automatic obfuscation on every server; Lightway protocolprovider claim | Obfuscated servers hide VPN traffic as normal activityprovider claim |
| IPv6 inside the tunnel | noprovider claim | noprovider claim |
| Obfuscation without configuration | noprovider claim | noprovider claim |
| Number of servers | ? | 8,719 Serverprovider claim |
| Number of countries | 113 Laenderprovider claim | 149 Laenderprovider claim |
| Number of cities | 214 Staedteprovider claim | 224 Staedteprovider claim |
| Virtual locations | labelledprovider claim | labelledprovider claim |
| RAM-only servers (diskless) | entire networkprovider claim | entire networkprovider claim |
| Hardware ownership | mixedprovider claim | mixedprovider claim |
| Own AS (autonomous system) | ? | noprovider claim |
| 10 Gbps ports | some serversprovider claim | ? |
| P2P and file sharing | entire networkprovider claim | entire networkprovider claim |
| Public server list | yesprovider claim | yesconfirmed |
| Public status page | noprovider claim | noprovider claim |
| Known upstream hosting providers | Not individually listed on server-locations page; markets servers in 113 countriesprovider claim | ? |
| Windows app | native appprovider claim | native appprovider claim |
| macOS app | native appprovider claim | native appprovider claim |
| Linux app with GUI | native appprovider claim | native appconfirmed |
| Linux command line | native appprovider claim | native appconfirmed |
| Android app | native appprovider claim | native appprovider claim |
| iOS app | native appprovider claim | native appprovider claim |
| Android TV app | native appprovider claim | native appprovider claim |
| Apple TV app | native appprovider claim | native appprovider claim |
| Fire TV app | native appprovider claim | native appprovider claim |
| Browser extension | own extensionprovider claim | own extensionprovider claim |
| Type of browser extension | standalone browser proxyprovider claim | standalone browser proxyprovider claim |
| Router support | Kein eigenes Router-Programm und keine eigene Router-Firmware mehr, der Anbieter nennt einen app-first-Ansatz und verweist auf routereigene VPN-Funktionen sowie auf DD-WRT oder OpenWrt. Der eigene Router Aircove wird weiterhin geführt.provider claim | Der Anbieter dokumentiert die Einrichtung auf einem Router und weist auf eine Liste nicht unterstützter Router hin. Eine Routerverbindung belegt nach Anbieterangabe nur einen der zehn Geräteplätze und schützt alle dahinter liegenden Geräte.provider claim |
| Native build for Apple Silicon | yesprovider claim | yesprovider claim |
| Command line documented | yesprovider claim | yesprovider claim |
| Simultaneous devices | Bis zu 14 Geräte gleichzeitig, abhängig vom gebuchten Tarif.provider claim | 10provider claim |
| Usable without an account | noprovider claim | noprovider claim |
| Data required at signup | any email addressprovider claim | verified emailprovider claim |
| Account model | email as loginprovider claim | email as loginprovider claim |
| Cash by mail | noprovider claim | noprovider claim |
| Monero | noprovider claim | noprovider claim |
| Bitcoin | yesprovider claim | yesprovider claim |
| Lightning | noprovider claim | noprovider claim |
| Retail gift cards | noprovider claim | noprovider claim |
| PayPal | yesprovider claim | yesprovider claim |
| Credit and debit card | yesprovider claim | yesprovider claim |
| SEPA payment | noprovider claim | noprovider claim |
| Monthly price | ? | €14.99provider claim |
| Effective price on the longest term | €2.99provider claim | €3.49provider claim |
| Price change at renewal | very large increaseprovider claim | very large increaseprovider claim |
| Flat pricing without permanent discounts | noprovider claim | noprovider claim |
| Free tier and its limits | noneprovider claim | Kein dauerhaft kostenloses Angebot. Der Anbieter schreibt, über die eigene Website gebe es keine kostenlose Testphase, sondern nur die Geld-zurück-Frist von 30 Tagen. Eine kostenlose Testphase besteht nach derselben Quelle allein für Android-Nutzende, die die App über Google Play beziehen; sie wird von Google Play abgewickelt.provider claim |
| Money-back window | 30 Tageprovider claim | 30 Tageprovider claim |
| Cancellation path | cancel in accountprovider claim | cancel in accountprovider claim |
| P2P policy in the terms of service | entire networkprovider claim | entire networkprovider claim |
| Streaming unblocking officially advertised | yesprovider claim | yesprovider claim |
| Other streaming services | Markets HD/4K streaming on 10G/40G servers; Netflix not region-audited on fetched pagesprovider claim | SmartPlay streaming support claimedprovider claim |
| Bandwidth cap | no limitprovider claim | no limitprovider claim |
| Data cap | Kein monatliches Datenlimit und keine eigene Bandbreitenbegrenzung nach Anbieterangabe.provider claim | noneprovider claim |
| SMTP and port 25 handling | ? | Nach Support-Angabe sind alle Ports für ausgehende Verbindungen offen mit Ausnahme von SMTP und NetBIOS; als Alternative für den Mailversand werden die Ports 465 und 587 genannt.provider claim |
| Official support in restrictive countries | Automatic obfuscation marketed for restrictive networksprovider claim | Obfuscated servers for VPN-blocking networksprovider claim |
| 24/7 live chat | yesprovider claim | yesprovider claim |
| Email or ticket support | yesprovider claim | yesprovider claim |
| Telephone support | noprovider claim | noprovider claim |
| German-language support | yesprovider claim | ? |
| Documentation assessment | thorough and currentprovider claim | thorough and currentprovider claim |
| Self-hosted chat widget | noprovider claim | noprovider claim |
| Self-service account deletion | yesprovider claim | yesprovider claim |
| SSL Labs grade of the website | A+confirmed | A+confirmed |
| Tracker load of the website | Privacy policy covers website cookies/trackersprovider claim | Cookies for personalization/advertising; Privacy Controls / Cookie Policy linkedprovider claim |
| URL of the warrant canary | none foundprovider claim | none foundprovider claim |
| Length and readability of the legal documents | Standard corporate legal pagesprovider claim | Standard Nord Account legal termsprovider claim |
| Marketing claims contradicting the provider's own terms | Markets as World's #1 VPN with intro $2.99/mo on multi-year Basic; servers in 113 countries on server-locations pageprovider claim | Home/features market Dedicated IP and 224+ locations; privacy acknowledges personal data processing with third partiesprovider claim |