IVPN / NordVPN compared

Same criteria, same rules. You see where they diverge.
No winner on this page. vpn-matrix.com assigns no points and makes no recommendations.

Differences (94)

Criteria where the values diverge.

 IVPNNordVPN
Legal company name
IVPN Limitedconfirmed
nordvpn S.A.confirmed
Trademark holder, if different
IVPNprovider claim
Nord Security (Cyberspace B.V. / Nordsec); service incorporated in Panamaconfirmed
Year founded
2009provider claim
2012provider claim
Headquarters (country)
GIprovider claim
LTconfirmed
Other relevant jurisdictions
Schweiz: Die Google-Play-Fassung der Android-App wird von der Privatus GmbH veröffentlicht.provider claim
Panama (nordvpn S.A.); parent Nord Security headquartered in Lithuania; offices also UK, Netherlands, Poland, Germany, Switzerlandconfirmed
Intelligence alliance of the home country
Five Eyesconfirmed
noneconfirmed
Parent group / holding
none (independent IVPN)provider claim
Nord Securityconfirmed
Beneficial owners publicly known
fully knownprovider claim
partly knownprovider claim
Ownership structure
founder ownedprovider claim
private equityconfirmed
Verifiable postal address for legal service
noprovider claim
yesconfirmed
Sister VPN brands in the group
noneprovider claim
NordLayer (Geschäftskunden-VPN von Nord Security), Surfshark (seit dem Zusammenschluss vom 01.02.2022 in derselben Unternehmensgruppe)provider claim
Group owns VPN review and comparison sites
noneprovider claim
none disclosed on about pageprovider claim
Runs an affiliate programme
noprovider claim
yesprovider claim
Typical commission rate
none (affiliate program closed)confirmed
?
Acquisition history / former name
Früherer Firmenname Privatus Limited, am 10.08.2023 in IVPN Limited umbenannt.confirmed
Am 01.02.2022 gaben Surfshark und Nord Security ihren Zusammenschluss bekannt; beide Unternehmen erklärten, weiterhin als eigenständige Firmen mit getrennter Infrastruktur zu arbeiten. Im April 2022 nahm Nord Security erstmals externes Kapital auf.confirmed
Core statement of the logging policy
Laut Datenschutzerklärung werden keine Daten zur VPN-Aktivität protokolliert: kein Traffic, keine Verbindungszeitstempel oder Verbindungsdauer, keine DNS-Anfragen, kein Datenvolumen und keine Kunden-IP-Adressen.provider claim
Der Anbieter erklärt eine No-Logs-Politik: Es würden keine Aufzeichnungen darüber geführt, was Nutzende aufrufen, wann sie sich verbinden oder welche personenbezogenen Daten während der Nutzung anfallen. Als gespeicherte Daten nennt der Support verschlüsselte Zugangsdaten, die E-Mail-Adresse, einen Benutzernamen für den VPN-Aufbau sowie Zahlungs- und Abrechnungsdaten für Erstattungen.provider claim
Enforcement of the device limit
Der Authentifizierungsserver hält eine temporäre Tabelle mit einem 16-stelligen Token je angemeldetem Gerät und der zugehörigen Konto-ID; Einträge werden beim Abmelden oder bei Kontolöschung gelöscht. Zeitstempel oder Gerätemerkmale werden nach Anbieterangabe nicht gespeichert.provider claim
Plan-dependent device limits on pricing table; Dedicated IP add-on at checkoutprovider claim
Minimum account data required
Keine. Bei der Registrierung wird nach Anbieterangabe keine E-Mail-Adresse und kein Name verlangt; gespeichert werden Konto-ID, Erstellungszeitpunkt, Produkt und Gerätelimit.provider claim
Nach Support-Angabe verschlüsselte Zugangsdaten, die E-Mail-Adresse, ein Benutzername für den VPN-Aufbau sowie Zahlungsdaten; von den Zahlungsdaten wird die Transaktions- oder Bestellnummer für Erstattungen gespeichert. Für das Nord Account sind E-Mail-Adresse und Passwort nötig.provider claim
Telemetry in the apps
on by defaultprovider claim
cannot be disabledprovider claim
Trackers and SDKs in the Android app
none claimed for analytics; crash logs self-hosted, mobile crash opt-outprovider claim
Third-party processors named in privacy policy include analytics/marketing vendors (e.g. Google Analytics ecosystem and others listed under recipients)provider claim
Trackers in the iOS app
none claimed for analytics; crash logs self-hosted with opt-outprovider claim
Third-party processors named in privacy policy include analytics/marketing vendors listed under recipientsprovider claim
Trackers and cookies on the website
Eigene Messung der Startseite am 03.08.2026: keine Drittanbieter-Skripte; einziger externer Host in Skript- und Link-Attributen ist die selbst betriebene Matomo-Instanz stats.ivpn.net.confirmed
Website cookies for advertising/analytics; Cookie Policy linkedprovider claim
Data shared with third parties
Zahlungsdienstleister Braintree (Kartenzahlung) und PayPal. Die Datenschutzerklärung gibt an, dass darüber hinaus keine Dritten Zugriff auf Kundendaten haben und kein Zahlungsdienstleister die IVPN-Konto-ID erhält.provider claim
Service providers (support, payments e.g. Stripe/Adyen/PayPal/Coingate); law enforcement only with valid Panama process; no VPN activity logs to shareprovider claim
Retention periods stated in the policy
Nach Kündigung oder Ablauf werden alle Kontodaten laut Policy nach 90 Tagen gelöscht, ausgenommen Buchhaltungsdaten (Datum, Betrag, Zahlungsart, Transaktions- und Abo-ID). Eingelöste Gutscheincodes werden 30 Tage nach Einlösung gelöscht.provider claim
Account/billing data retained as needed for service; VPN activity not logged per no-logs articleprovider claim
No-logs audit details
Cure53, März 2019, drei Auditoren an sieben Tagen; Umfang waren die VPN-Gateways und Authentifizierungsserver. Ein Befund geringer Schwere (DNS-Caching) wurde nach Anbieterangabe behoben.confirmed
Fünfte Prüfung durch Deloitte Audit Lithuania nach ISAE 3000 (Revised), durchgeführt vom 18.11. bis 20.12.2024, Bericht vom 18.02.2025. Geprüft wurden nach Anbieterangabe IT-Systeme, unterstützende Infrastruktur und die No-Logs-Politik, darunter Standard-, Double-VPN-, Onion-over-VPN-, verschleierte und P2P-Server.provider claim
Audit report published
full reportconfirmed
not publishedprovider claim
App and client audits
Cure53 prüft die Apps seit 2021; die Prüfung von Februar und März 2022 umfasste die Apps aller Plattformen an 13 Tagen und ergab acht Schwachstellen (1 hoch, 6 mittel, 1 Info) sowie zwölf weitere Hinweise.confirmed
Cure53 prüfte 2024 mit elf Testern über 55 Tage die Mobil-, Desktop- und Browser-Anwendungen sowie Threat Protection und Meshnet. Berichtet wurden 31 Feststellungen, davon vier mit hoher Schwere; die Behebung wurde nach diesem Bericht von Cure53 nachgeprüft.confirmed
Infrastructure and server audits
Cure53 prüfte Ende 2019 mit sechs Personen an 21 Personentagen die öffentliche VPN-Infrastruktur, die internen Backend-Server und die Webserver (9 Befunde: 3 hoch, 2 mittel, 3 gering, 1 Info). Im März 2024 folgte eine achttägige Prüfung von Kunden-Website, API und Web-Infrastruktur mit zwei Befunden geringer Schwere.confirmed
Cure53 prüfte laut Mitteilung vom 02.03.2023 im September und Oktober 2022 Infrastruktur und Server, im Juli und August 2022 Apps und Erweiterungen. Der Prüfumfang umfasste nach dieser Mitteilung auch Websites, mehrere APIs, Nord Account, Nord Checkout, Nord UCP, VPN-Server und den serverseitigen NordLynx-Code.provider claim
Audit frequency
annualprovider claim
irregularprovider claim
Tested in court or by authorities
Transparency report shows legal requests; historically no user data disclosedprovider claim
?
Transparency report
regularprovider claim
noneprovider claim
Warrant canary
present and currentprovider claim
noneprovider claim
Security incidents and data leaks
none disclosed on fetched transparency/privacy pagesprovider claim
Im März 2018 wurde ein von NordVPN in einem finnischen Rechenzentrum gemieteter Server über ein unsicheres Fernwartungssystem des Rechenzentrumsbetreibers kompromittiert. Offengelegt wurde ein abgelaufener interner privater Schlüssel. NordVPN erklärte, der Server habe keine Aktivitätsprotokolle enthalten und Zugangsdaten seien nicht abgreifbar gewesen. Der Vorfall wurde am 21.10.2019 öffentlich bestätigt.confirmed
Bug bounty programme
Vulnerability reporting program (vulnerability-reporting page linked from site)provider claim
HackerOne bug bounty via Nord Security (https://hackerone.com/nordsecurity)confirmed
Handling of reported vulnerabilities
Meldungen an security@ivpn.net, PGP-Schlüssel auf der Meldeseite veröffentlicht. Reaktionsfristen oder eine Offenlegungspraxis nennt die Seite nicht.provider claim
Bug bounty on HackerOne for Nord Security; vulnerability reporting encouragedprovider claim
Open source clients
allconfirmed
someconfirmed
Available on F-Droid
yesconfirmed
noprovider claim
Listings by independent bodies
Privacy Guides führt IVPN in seiner VPN-Übersicht und verweist auf Sitz in Gibraltar, mehrere unabhängige Audits seit 2019 und quelloffene Apps seit Februar 2020.confirmed
Customer/press quotes on about page; widely reviewed commerciallyprovider claim
Proprietary protocol
none (WireGuard, OpenVPN, IPSec/IKEv2; V2Ray/obfs4 for obfuscation)provider claim
NordLynx (nach Anbieterangabe auf WireGuard aufbauend) und NordWhisper (Eigenentwicklung). Quellcode und externe Prüfberichte zu beiden Protokollen sind nicht öffentlich dokumentiert.provider claim
Legacy protocols still offered
Keine. PPTP und L2TP/IPSec werden nach Anbieterangabe nicht unterstützt.provider claim
IKEv2/IPsec still supported alongside OpenVPN/NordLynx/NordWhisperprovider claim
Default data cipher
OpenVPN ab Version 2.4: AES-256-GCM. WireGuard: ChaCha20.provider claim
ChaCha20/Poly1305 via NordLynx/WireGuard; AES for OpenVPN stackprovider claim
Weakest accepted cipher
AES-256-CBC bei OpenVPN-Clients älter als Version 2.4.provider claim
AES-256provider claim
Key exchange and authentication
OpenVPN: RSA-4096 mit HMAC-basierter TLS-Authentifizierung. WireGuard: Schlüsselpaar aus öffentlichem und privatem Schlüssel. Die Anmeldung erfolgt über eine zufällig erzeugte Konto-ID.provider claim
WireGuard/NordLynx handshake; post-quantum option documentedprovider claim
Post-quantum key exchange
on by defaultprovider claim
opt-inprovider claim
IPv6 handling
routed through tunnelprovider claim
?
Obfuscation methods
V2Ray (VMess über QUIC oder TCP) auf Windows, macOS, Linux, iOS und Android; zusätzlich obfs3 und obfs4 über Obfsproxy für OpenVPN auf dem Desktop.provider claim
Eigene Kategorie verschleierter Server unter den Specialty Servers. Die konkrete Technik wird nicht offengelegt, der Anbieter beschreibt sie allgemein als Stealth-Server, die den VPN-Verkehr wie gewöhnlichen Internetverkehr aussehen lassen. Unter Linux funktionieren die verschleierten Server nach Anbieterangabe nur mit OpenVPN über TCP oder UDP.provider claim
Usability behind the Great Firewall
unclearprovider claim
per user reportsprovider claim
Kill switch
system-wideprovider claim
bothprovider claim
Split tunneling
Anwendungsbasiert unter Windows, Linux und Android; invers (nur ausgewählte Anwendungen im Tunnel) unter Windows und Linux. Keine Auswahl nach Domain oder URL, unter macOS und iOS nicht vorhanden.provider claim
Nach Anbieterangabe lassen sich in der App einzelne Anwendungen von der VPN-Verbindung ausnehmen; in den Browser-Erweiterungen lassen sich einzelne Websites ausschließen.provider claim
Multihop
freely combinableprovider claim
fixed routesprovider claim
Tor integration (Onion over VPN)
noprovider claim
yesprovider claim
HTTP proxy
noprovider claim
yesprovider claim
Smart DNS
noprovider claim
yesprovider claim
Ad and tracker filtering in DNS
configurableprovider claim
fixed listprovider claim
Private device network (mesh)
noprovider claim
yesprovider claim
GPS location override (Android)
yesprovider claim
noprovider claim
Traffic analysis defence
V2Ray obfuscation + multihop; not a DAITA-like cover-traffic featureprovider claim
Obfuscated servers hide VPN traffic as normal activityprovider claim
IPv6 inside the tunnel
yesprovider claim
noprovider claim
Number of servers
88 Serverconfirmed
8,719 Serverprovider claim
Number of countries
41 Laenderconfirmed
149 Laenderprovider claim
Number of cities
58 Staedteconfirmed
224 Staedteprovider claim
Virtual locations
no virtual locationsprovider claim
labelledprovider claim
RAM-only servers (diskless)
noprovider claim
entire networkprovider claim
10 Gbps ports
noprovider claim
?
Public status page
yesconfirmed
noprovider claim
Known upstream hosting providers
Laut Server-API am 03.08.2026 unter anderem Datapacket (29 Hosts), M247 (22), Tzulo (10), Leaseweb (7), TheGigabit (4), EstNOC (3), Amanah (2) und Privatelayer (2).confirmed
?
Android TV app
manual config onlyprovider claim
native appprovider claim
Apple TV app
not availableprovider claim
native appprovider claim
Fire TV app
manual config onlyprovider claim
native appprovider claim
Browser extension
proxy details onlyprovider claim
own extensionprovider claim
Type of browser extension
no extensionprovider claim
standalone browser proxyprovider claim
Router support
Offiziell dokumentiert sind pfSense, OPNsense, Asus-wrt, OpenWrt, DD-WRT und Tomato; für OpenVPN und WireGuard stehen Konfigurationsgeneratoren bereit.provider claim
Der Anbieter dokumentiert die Einrichtung auf einem Router und weist auf eine Liste nicht unterstützter Router hin. Eine Routerverbindung belegt nach Anbieterangabe nur einen der zehn Geräteplätze und schützt alle dahinter liegenden Geräte.provider claim
Simultaneous devices
5 (Standard und Plus), 10 (Pro Suite)provider claim
10provider claim
Usable without an account
yesprovider claim
noprovider claim
Data required at signup
nothing requiredprovider claim
verified emailprovider claim
Account model
account number onlyprovider claim
email as loginprovider claim
Cash by mail
yesprovider claim
noprovider claim
Monero
yesprovider claim
noprovider claim
Monthly price
€6.00confirmed
€14.99provider claim
Effective price on the longest term
€5.00confirmed
€3.49provider claim
Price change at renewal
same priceprovider claim
very large increaseprovider claim
Free tier and its limits
noneprovider claim
Kein dauerhaft kostenloses Angebot. Der Anbieter schreibt, über die eigene Website gebe es keine kostenlose Testphase, sondern nur die Geld-zurück-Frist von 30 Tagen. Eine kostenlose Testphase besteht nach derselben Quelle allein für Android-Nutzende, die die App über Google Play beziehen; sie wird von Google Play abgewickelt.provider claim
Streaming unblocking officially advertised
noprovider claim
yesprovider claim
Netflix regions reported
No guarantee; many customers use for Netflix/Hulu/BBC/Disney+ but streaming actively blocks VPNsprovider claim
?
Other streaming services
Hulu, Netflix, Amazon, BBC, Disney+ mentioned without guaranteeprovider claim
SmartPlay streaming support claimedprovider claim
SMTP and port 25 handling
Ausgehender Verkehr auf SMTP-Port 25 wird blockiert; die Einlieferungsports 465 und 587 bleiben nach Anbieterangabe nutzbar.provider claim
Nach Support-Angabe sind alle Ports für ausgehende Verbindungen offen mit Ausnahme von SMTP und NetBIOS; als Alternative für den Mailversand werden die Ports 465 und 587 genannt.provider claim
Official support in restrictive countries
V2Ray-Verschleierung (VMess über QUIC oder TCP) ist seit 28.11.2025 auf allen Plattformen verfügbar und richtet sich laut Anbieter an Nutzer in Ländern mit Netzsperren. Die Website weist zugleich darauf hin, dass eine stabile Nutzung in Russland nicht garantiert wird.provider claim
Obfuscated servers for VPN-blocking networksprovider claim
24/7 live chat
noprovider claim
yesprovider claim
German-language support
noprovider claim
?
SSL Labs grade of the website
A-confirmed
A+confirmed
Tracker load of the website
Eigene Messung der Startseite am 03.08.2026 ohne Zustimmung im Banner: keine Drittanbieter-Tracker; einziger externer Skript-Host ist die selbst betriebene Matomo-Instanz stats.ivpn.net.confirmed
Cookies for personalization/advertising; Privacy Controls / Cookie Policy linkedprovider claim
URL of the warrant canary
https://www.ivpn.net/resources/canary.txtprovider claim
none foundprovider claim
Length and readability of the legal documents
Human-readable privacy policy emphasizedprovider claim
Standard Nord Account legal termsprovider claim
Marketing claims contradicting the provider's own terms
Explicitly rejects anonymity/military-grade marketing fluff; publishes what VPN can/cannot doprovider claim
Home/features market Dedicated IP and 224+ locations; privacy acknowledges personal data processing with third partiesprovider claim

All sourced criteria (152)

 IVPNNordVPN
Legal company name
IVPN Limitedconfirmed
nordvpn S.A.confirmed
Trademark holder, if different
IVPNprovider claim
Nord Security (Cyberspace B.V. / Nordsec); service incorporated in Panamaconfirmed
Year founded
2009provider claim
2012provider claim
Headquarters (country)
GIprovider claim
LTconfirmed
Other relevant jurisdictions
Schweiz: Die Google-Play-Fassung der Android-App wird von der Privatus GmbH veröffentlicht.provider claim
Panama (nordvpn S.A.); parent Nord Security headquartered in Lithuania; offices also UK, Netherlands, Poland, Germany, Switzerlandconfirmed
Intelligence alliance of the home country
Five Eyesconfirmed
noneconfirmed
Parent group / holding
none (independent IVPN)provider claim
Nord Securityconfirmed
Beneficial owners publicly known
fully knownprovider claim
partly knownprovider claim
Ownership structure
founder ownedprovider claim
private equityconfirmed
Leadership team publicly named
yesprovider claim
yesprovider claim
Verifiable postal address for legal service
noprovider claim
yesconfirmed
Sister VPN brands in the group
noneprovider claim
NordLayer (Geschäftskunden-VPN von Nord Security), Surfshark (seit dem Zusammenschluss vom 01.02.2022 in derselben Unternehmensgruppe)provider claim
Group owns VPN review and comparison sites
noneprovider claim
none disclosed on about pageprovider claim
Runs an affiliate programme
noprovider claim
yesprovider claim
Typical commission rate
none (affiliate program closed)confirmed
?
YouTube and influencer sponsoring
occasionalprovider claim
occasionalprovider claim
Acquisition history / former name
Früherer Firmenname Privatus Limited, am 10.08.2023 in IVPN Limited umbenannt.confirmed
Am 01.02.2022 gaben Surfshark und Nord Security ihren Zusammenschluss bekannt; beide Unternehmen erklärten, weiterhin als eigenständige Firmen mit getrennter Infrastruktur zu arbeiten. Im April 2022 nahm Nord Security erstmals externes Kapital auf.confirmed
Operating status
activeconfirmed
activeconfirmed
Core statement of the logging policy
Laut Datenschutzerklärung werden keine Daten zur VPN-Aktivität protokolliert: kein Traffic, keine Verbindungszeitstempel oder Verbindungsdauer, keine DNS-Anfragen, kein Datenvolumen und keine Kunden-IP-Adressen.provider claim
Der Anbieter erklärt eine No-Logs-Politik: Es würden keine Aufzeichnungen darüber geführt, was Nutzende aufrufen, wann sie sich verbinden oder welche personenbezogenen Daten während der Nutzung anfallen. Als gespeicherte Daten nennt der Support verschlüsselte Zugangsdaten, die E-Mail-Adresse, einen Benutzernamen für den VPN-Aufbau sowie Zahlungs- und Abrechnungsdaten für Erstattungen.provider claim
Activity and traffic logs
noneconfirmed
noneprovider claim
Connection logs
noneprovider claim
noneprovider claim
Storage of the real IP address
not storedconfirmed
not storedprovider claim
Storage of the assigned VPN IP
not storedprovider claim
not storedprovider claim
Precision of stored timestamps
noneprovider claim
noneprovider claim
Recording of transferred data volume
not recordedprovider claim
not recordedprovider claim
Enforcement of the device limit
Der Authentifizierungsserver hält eine temporäre Tabelle mit einem 16-stelligen Token je angemeldetem Gerät und der zugehörigen Konto-ID; Einträge werden beim Abmelden oder bei Kontolöschung gelöscht. Zeitstempel oder Gerätemerkmale werden nach Anbieterangabe nicht gespeichert.provider claim
Plan-dependent device limits on pricing table; Dedicated IP add-on at checkoutprovider claim
Minimum account data required
Keine. Bei der Registrierung wird nach Anbieterangabe keine E-Mail-Adresse und kein Name verlangt; gespeichert werden Konto-ID, Erstellungszeitpunkt, Produkt und Gerätelimit.provider claim
Nach Support-Angabe verschlüsselte Zugangsdaten, die E-Mail-Adresse, ein Benutzername für den VPN-Aufbau sowie Zahlungsdaten; von den Zahlungsdaten wird die Transaktions- oder Bestellnummer für Erstattungen gespeichert. Für das Nord Account sind E-Mail-Adresse und Passwort nötig.provider claim
Telemetry in the apps
on by defaultprovider claim
cannot be disabledprovider claim
Trackers and SDKs in the Android app
none claimed for analytics; crash logs self-hosted, mobile crash opt-outprovider claim
Third-party processors named in privacy policy include analytics/marketing vendors (e.g. Google Analytics ecosystem and others listed under recipients)provider claim
Trackers in the iOS app
none claimed for analytics; crash logs self-hosted with opt-outprovider claim
Third-party processors named in privacy policy include analytics/marketing vendors listed under recipientsprovider claim
Trackers and cookies on the website
Eigene Messung der Startseite am 03.08.2026: keine Drittanbieter-Skripte; einziger externer Host in Skript- und Link-Attributen ist die selbst betriebene Matomo-Instanz stats.ivpn.net.confirmed
Website cookies for advertising/analytics; Cookie Policy linkedprovider claim
Data shared with third parties
Zahlungsdienstleister Braintree (Kartenzahlung) und PayPal. Die Datenschutzerklärung gibt an, dass darüber hinaus keine Dritten Zugriff auf Kundendaten haben und kein Zahlungsdienstleister die IVPN-Konto-ID erhält.provider claim
Service providers (support, payments e.g. Stripe/Adyen/PayPal/Coingate); law enforcement only with valid Panama process; no VPN activity logs to shareprovider claim
Retention periods stated in the policy
Nach Kündigung oder Ablauf werden alle Kontodaten laut Policy nach 90 Tagen gelöscht, ausgenommen Buchhaltungsdaten (Datum, Betrag, Zahlungsart, Transaktions- und Abo-ID). Eingelöste Gutscheincodes werden 30 Tage nach Einlösung gelöscht.provider claim
Account/billing data retained as needed for service; VPN activity not logged per no-logs articleprovider claim
EU representative named under GDPR
yesprovider claim
yesprovider claim
Independent no-logs audit
yesconfirmed
yesprovider claim
No-logs audit details
Cure53, März 2019, drei Auditoren an sieben Tagen; Umfang waren die VPN-Gateways und Authentifizierungsserver. Ein Befund geringer Schwere (DNS-Caching) wurde nach Anbieterangabe behoben.confirmed
Fünfte Prüfung durch Deloitte Audit Lithuania nach ISAE 3000 (Revised), durchgeführt vom 18.11. bis 20.12.2024, Bericht vom 18.02.2025. Geprüft wurden nach Anbieterangabe IT-Systeme, unterstützende Infrastruktur und die No-Logs-Politik, darunter Standard-, Double-VPN-, Onion-over-VPN-, verschleierte und P2P-Server.provider claim
Audit report published
full reportconfirmed
not publishedprovider claim
App and client audits
Cure53 prüft die Apps seit 2021; die Prüfung von Februar und März 2022 umfasste die Apps aller Plattformen an 13 Tagen und ergab acht Schwachstellen (1 hoch, 6 mittel, 1 Info) sowie zwölf weitere Hinweise.confirmed
Cure53 prüfte 2024 mit elf Testern über 55 Tage die Mobil-, Desktop- und Browser-Anwendungen sowie Threat Protection und Meshnet. Berichtet wurden 31 Feststellungen, davon vier mit hoher Schwere; die Behebung wurde nach diesem Bericht von Cure53 nachgeprüft.confirmed
Infrastructure and server audits
Cure53 prüfte Ende 2019 mit sechs Personen an 21 Personentagen die öffentliche VPN-Infrastruktur, die internen Backend-Server und die Webserver (9 Befunde: 3 hoch, 2 mittel, 3 gering, 1 Info). Im März 2024 folgte eine achttägige Prüfung von Kunden-Website, API und Web-Infrastruktur mit zwei Befunden geringer Schwere.confirmed
Cure53 prüfte laut Mitteilung vom 02.03.2023 im September und Oktober 2022 Infrastruktur und Server, im Juli und August 2022 Apps und Erweiterungen. Der Prüfumfang umfasste nach dieser Mitteilung auch Websites, mehrere APIs, Nord Account, Nord Checkout, Nord UCP, VPN-Server und den serverseitigen NordLynx-Code.provider claim
Audit frequency
annualprovider claim
irregularprovider claim
Tested in court or by authorities
Transparency report shows legal requests; historically no user data disclosedprovider claim
?
Transparency report
regularprovider claim
noneprovider claim
Warrant canary
present and currentprovider claim
noneprovider claim
Security incidents and data leaks
none disclosed on fetched transparency/privacy pagesprovider claim
Im März 2018 wurde ein von NordVPN in einem finnischen Rechenzentrum gemieteter Server über ein unsicheres Fernwartungssystem des Rechenzentrumsbetreibers kompromittiert. Offengelegt wurde ein abgelaufener interner privater Schlüssel. NordVPN erklärte, der Server habe keine Aktivitätsprotokolle enthalten und Zugangsdaten seien nicht abgreifbar gewesen. Der Vorfall wurde am 21.10.2019 öffentlich bestätigt.confirmed
Bug bounty programme
Vulnerability reporting program (vulnerability-reporting page linked from site)provider claim
HackerOne bug bounty via Nord Security (https://hackerone.com/nordsecurity)confirmed
Handling of reported vulnerabilities
Meldungen an security@ivpn.net, PGP-Schlüssel auf der Meldeseite veröffentlicht. Reaktionsfristen oder eine Offenlegungspraxis nennt die Seite nicht.provider claim
Bug bounty on HackerOne for Nord Security; vulnerability reporting encouragedprovider claim
Open source clients
allconfirmed
someconfirmed
Open source server side
noprovider claim
noprovider claim
Reproducible builds
noprovider claim
noprovider claim
Available on F-Droid
yesconfirmed
noprovider claim
Listings by independent bodies
Privacy Guides führt IVPN in seiner VPN-Übersicht und verweist auf Sitz in Gibraltar, mehrere unabhängige Audits seit 2019 und quelloffene Apps seit Februar 2020.confirmed
Customer/press quotes on about page; widely reviewed commerciallyprovider claim
WireGuard
yesprovider claim
yesprovider claim
OpenVPN over UDP
yesprovider claim
yesprovider claim
OpenVPN over TCP
yesprovider claim
yesprovider claim
IKEv2/IPsec
yesprovider claim
yesprovider claim
Proprietary protocol
none (WireGuard, OpenVPN, IPSec/IKEv2; V2Ray/obfs4 for obfuscation)provider claim
NordLynx (nach Anbieterangabe auf WireGuard aufbauend) und NordWhisper (Eigenentwicklung). Quellcode und externe Prüfberichte zu beiden Protokollen sind nicht öffentlich dokumentiert.provider claim
Legacy protocols still offered
Keine. PPTP und L2TP/IPSec werden nach Anbieterangabe nicht unterstützt.provider claim
IKEv2/IPsec still supported alongside OpenVPN/NordLynx/NordWhisperprovider claim
Default data cipher
OpenVPN ab Version 2.4: AES-256-GCM. WireGuard: ChaCha20.provider claim
ChaCha20/Poly1305 via NordLynx/WireGuard; AES for OpenVPN stackprovider claim
Weakest accepted cipher
AES-256-CBC bei OpenVPN-Clients älter als Version 2.4.provider claim
AES-256provider claim
Key exchange and authentication
OpenVPN: RSA-4096 mit HMAC-basierter TLS-Authentifizierung. WireGuard: Schlüsselpaar aus öffentlichem und privatem Schlüssel. Die Anmeldung erfolgt über eine zufällig erzeugte Konto-ID.provider claim
WireGuard/NordLynx handshake; post-quantum option documentedprovider claim
Perfect forward secrecy
yesprovider claim
yesprovider claim
Post-quantum key exchange
on by defaultprovider claim
opt-inprovider claim
Own DNS resolvers
yesprovider claim
yesprovider claim
DNS leak protection
yesprovider claim
yesprovider claim
IPv6 handling
routed through tunnelprovider claim
?
WebRTC protection or guidance
yesprovider claim
yesprovider claim
Obfuscation methods
V2Ray (VMess über QUIC oder TCP) auf Windows, macOS, Linux, iOS und Android; zusätzlich obfs3 und obfs4 über Obfsproxy für OpenVPN auf dem Desktop.provider claim
Eigene Kategorie verschleierter Server unter den Specialty Servers. Die konkrete Technik wird nicht offengelegt, der Anbieter beschreibt sie allgemein als Stealth-Server, die den VPN-Verkehr wie gewöhnlichen Internetverkehr aussehen lassen. Unter Linux funktionieren die verschleierten Server nach Anbieterangabe nur mit OpenVPN über TCP oder UDP.provider claim
Usability behind the Great Firewall
unclearprovider claim
per user reportsprovider claim
Kill switch
system-wideprovider claim
bothprovider claim
Permanent lockdown
yesprovider claim
yesprovider claim
Split tunneling
Anwendungsbasiert unter Windows, Linux und Android; invers (nur ausgewählte Anwendungen im Tunnel) unter Windows und Linux. Keine Auswahl nach Domain oder URL, unter macOS und iOS nicht vorhanden.provider claim
Nach Anbieterangabe lassen sich in der App einzelne Anwendungen von der VPN-Verbindung ausnehmen; in den Browser-Erweiterungen lassen sich einzelne Websites ausschließen.provider claim
Multihop
freely combinableprovider claim
fixed routesprovider claim
Tor integration (Onion over VPN)
noprovider claim
yesprovider claim
Port forwarding
not availableprovider claim
not availableprovider claim
SOCKS5 proxy
yesprovider claim
yesprovider claim
HTTP proxy
noprovider claim
yesprovider claim
Smart DNS
noprovider claim
yesprovider claim
Ad and tracker filtering in DNS
configurableprovider claim
fixed listprovider claim
Malware and phishing filter
yesprovider claim
yesprovider claim
Custom DNS servers allowed
yesprovider claim
yesprovider claim
Local network access toggle
yesprovider claim
yesprovider claim
Auto connect rules
yesprovider claim
yesprovider claim
Private device network (mesh)
noprovider claim
yesprovider claim
GPS location override (Android)
yesprovider claim
noprovider claim
Traffic analysis defence
V2Ray obfuscation + multihop; not a DAITA-like cover-traffic featureprovider claim
Obfuscated servers hide VPN traffic as normal activityprovider claim
IPv6 inside the tunnel
yesprovider claim
noprovider claim
Obfuscation without configuration
noprovider claim
noprovider claim
Number of servers
88 Serverconfirmed
8,719 Serverprovider claim
Number of countries
41 Laenderconfirmed
149 Laenderprovider claim
Number of cities
58 Staedteconfirmed
224 Staedteprovider claim
Virtual locations
no virtual locationsprovider claim
labelledprovider claim
RAM-only servers (diskless)
noprovider claim
entire networkprovider claim
Hardware ownership
mixedprovider claim
mixedprovider claim
Own AS (autonomous system)
noprovider claim
noprovider claim
10 Gbps ports
noprovider claim
?
P2P and file sharing
entire networkprovider claim
entire networkprovider claim
Public server list
yesconfirmed
yesconfirmed
Public status page
yesconfirmed
noprovider claim
Known upstream hosting providers
Laut Server-API am 03.08.2026 unter anderem Datapacket (29 Hosts), M247 (22), Tzulo (10), Leaseweb (7), TheGigabit (4), EstNOC (3), Amanah (2) und Privatelayer (2).confirmed
?
Windows app
native appprovider claim
native appprovider claim
macOS app
native appprovider claim
native appprovider claim
Linux app with GUI
native appprovider claim
native appconfirmed
Linux command line
native appprovider claim
native appconfirmed
Android app
native appprovider claim
native appprovider claim
iOS app
native appprovider claim
native appprovider claim
Android TV app
manual config onlyprovider claim
native appprovider claim
Apple TV app
not availableprovider claim
native appprovider claim
Fire TV app
manual config onlyprovider claim
native appprovider claim
Browser extension
proxy details onlyprovider claim
own extensionprovider claim
Type of browser extension
no extensionprovider claim
standalone browser proxyprovider claim
Router support
Offiziell dokumentiert sind pfSense, OPNsense, Asus-wrt, OpenWrt, DD-WRT und Tomato; für OpenVPN und WireGuard stehen Konfigurationsgeneratoren bereit.provider claim
Der Anbieter dokumentiert die Einrichtung auf einem Router und weist auf eine Liste nicht unterstützter Router hin. Eine Routerverbindung belegt nach Anbieterangabe nur einen der zehn Geräteplätze und schützt alle dahinter liegenden Geräte.provider claim
Native build for Apple Silicon
yesprovider claim
yesprovider claim
Command line documented
yesprovider claim
yesprovider claim
Simultaneous devices
5 (Standard und Plus), 10 (Pro Suite)provider claim
10provider claim
Usable without an account
yesprovider claim
noprovider claim
Data required at signup
nothing requiredprovider claim
verified emailprovider claim
Account model
account number onlyprovider claim
email as loginprovider claim
Cash by mail
yesprovider claim
noprovider claim
Monero
yesprovider claim
noprovider claim
Bitcoin
yesprovider claim
yesprovider claim
Lightning
noprovider claim
noprovider claim
Retail gift cards
noprovider claim
noprovider claim
PayPal
yesprovider claim
yesprovider claim
Credit and debit card
yesprovider claim
yesprovider claim
SEPA payment
noprovider claim
noprovider claim
Monthly price
€6.00confirmed
€14.99provider claim
Effective price on the longest term
€5.00confirmed
€3.49provider claim
Price change at renewal
same priceprovider claim
very large increaseprovider claim
Flat pricing without permanent discounts
noprovider claim
noprovider claim
Free tier and its limits
noneprovider claim
Kein dauerhaft kostenloses Angebot. Der Anbieter schreibt, über die eigene Website gebe es keine kostenlose Testphase, sondern nur die Geld-zurück-Frist von 30 Tagen. Eine kostenlose Testphase besteht nach derselben Quelle allein für Android-Nutzende, die die App über Google Play beziehen; sie wird von Google Play abgewickelt.provider claim
Money-back window
30 Tageprovider claim
30 Tageprovider claim
Cancellation path
cancel in accountprovider claim
cancel in accountprovider claim
P2P policy in the terms of service
entire networkprovider claim
entire networkprovider claim
Streaming unblocking officially advertised
noprovider claim
yesprovider claim
Netflix regions reported
No guarantee; many customers use for Netflix/Hulu/BBC/Disney+ but streaming actively blocks VPNsprovider claim
?
Other streaming services
Hulu, Netflix, Amazon, BBC, Disney+ mentioned without guaranteeprovider claim
SmartPlay streaming support claimedprovider claim
Bandwidth cap
no limitprovider claim
no limitprovider claim
Data cap
noneprovider claim
noneprovider claim
SMTP and port 25 handling
Ausgehender Verkehr auf SMTP-Port 25 wird blockiert; die Einlieferungsports 465 und 587 bleiben nach Anbieterangabe nutzbar.provider claim
Nach Support-Angabe sind alle Ports für ausgehende Verbindungen offen mit Ausnahme von SMTP und NetBIOS; als Alternative für den Mailversand werden die Ports 465 und 587 genannt.provider claim
Official support in restrictive countries
V2Ray-Verschleierung (VMess über QUIC oder TCP) ist seit 28.11.2025 auf allen Plattformen verfügbar und richtet sich laut Anbieter an Nutzer in Ländern mit Netzsperren. Die Website weist zugleich darauf hin, dass eine stabile Nutzung in Russland nicht garantiert wird.provider claim
Obfuscated servers for VPN-blocking networksprovider claim
24/7 live chat
noprovider claim
yesprovider claim
Email or ticket support
yesprovider claim
yesprovider claim
Telephone support
noprovider claim
noprovider claim
German-language support
noprovider claim
?
Documentation assessment
thorough and currentprovider claim
thorough and currentprovider claim
Self-hosted chat widget
noprovider claim
noprovider claim
Self-service account deletion
yesprovider claim
yesprovider claim
SSL Labs grade of the website
A-confirmed
A+confirmed
Tracker load of the website
Eigene Messung der Startseite am 03.08.2026 ohne Zustimmung im Banner: keine Drittanbieter-Tracker; einziger externer Skript-Host ist die selbst betriebene Matomo-Instanz stats.ivpn.net.confirmed
Cookies for personalization/advertising; Privacy Controls / Cookie Policy linkedprovider claim
URL of the warrant canary
https://www.ivpn.net/resources/canary.txtprovider claim
none foundprovider claim
Length and readability of the legal documents
Human-readable privacy policy emphasizedprovider claim
Standard Nord Account legal termsprovider claim
Marketing claims contradicting the provider's own terms
Explicitly rejects anonymity/military-grade marketing fluff; publishes what VPN can/cannot doprovider claim
Home/features market Dedicated IP and 224+ locations; privacy acknowledges personal data processing with third partiesprovider claim