CyberGhost / ExpressVPN im Vergleich

Gleiche Kriterien, gleiche Regeln. Sie sehen die Abweichungen.
Kein Sieger auf dieser Seite. vpn-matrix.com vergibt weder Punkte noch Empfehlungen.

Unterschiede (71)

Kriterien, bei denen die Werte auseinanderlaufen.

 CyberGhostExpressVPN
Juristischer Firmenname
CyberGhost S.R.L.belegt
Express Technologies Ltd.Anbieterangabe
Markeninhaber, falls abweichend
CyberGhost S.A. (marketing brand CyberGhost VPN)Anbieterangabe
Kape Technologies family (joined Kape)Anbieterangabe
Gründungsjahr
2011belegt
2009Anbieterangabe
Hauptsitz (Land)
RObelegt
VGAnbieterangabe
Weitere relevante Jurisdiktionen
Rumänien (Betreibergesellschaft CyberGhost S.R.L.), Vereinigtes Königreich (Sitz der Konzernmutter Kape Technologies), Zypern (im rumänischen Register eingetragener Gesellschafter)belegt
Britische Jungferninseln (Vertragspartner und Gerichtsstand laut Nutzungsbedingungen), Vereinigtes Königreich (Mutterkonzern Kape Technologies mit Sitz in London)Anbieterangabe
Mutterkonzern / Holding
Kape Technologies PLCbelegt
Kape Technologiesbelegt
Ladungsfähige Anschrift verifizierbar
jabelegt
neinAnbieterangabe
Schwester-VPN-Marken im Konzern
ExpressVPN, Private Internet Accessbelegt
Private Internet Access, CyberGhost VPNbelegt
Konzern besitzt VPN-Test- und Vergleichsseiten
vpnMentor und Wizcase über die im März 2021 übernommene Webselenesebelegt
Der Konzern übernahm im März 2021 Webselenese, den Betreiber der VPN-Vergleichsseiten vpnMentor und Wizcase, Kaufpreis 149,1 Millionen US-Dollar. Webselenese wird auf der Konzernseite als Marke geführt.belegt
Übliche Provisionshöhe
Anbieterangabe: bis zu 100 Prozent Provision, Abwicklung über ein HasOffers-KontoAnbieterangabe
?
Übernahme-Historie / früherer Name
März 2017 Übernahme durch Kape Technologies; Mai 2023 Rückzug von Kape von der Londoner AIM nach dem Übernahmeangebot der Unikmind Holdings Limitedbelegt
2018 Umbenennung des Adware-Entwicklers Crossrider in Kape Technologies. 13.09.2021 Übernahme von ExpressVPN durch Kape für 936 Millionen US-Dollar. 26.04.2023 Übernahmeangebot von Unikmind Holdings für unbedingt erklärt, Streichung von der Londoner AIM zum 31.05.2023 angekündigt.belegt
Kernaussage der Logging-Policy
Anbieterangabe: 'we are NOT storing connection logs, meaning that we DON'T have any logs tied to your IP address, connection timestamp or session duration.'Anbieterangabe
Laut Datenschutzerklärung werden keine Aktivitätslogs (Browserverlauf, Zielserver, Inhalte, DNS-Anfragen) und keine Verbindungslogs (IP-Adresse, ausgehende VPN-IP, Verbindungszeitpunkt, Sitzungsdauer) gespeichert. Erhoben werden der Tag eines erfolgreichen Verbindungsaufbaus ohne Uhrzeit, der gewählte Standort und die Summe des je Konto übertragenen Datenvolumens.Anbieterangabe
Genauigkeit gespeicherter Zeitstempel
keineAnbieterangabe
grob (nur Datum)Anbieterangabe
Erfassung des Datenvolumens
nicht erfasstAnbieterangabe
pro KontoAnbieterangabe
Durchsetzung des Geraetelimits
Multiple devices supported; exact simultaneous cap not on features fetchAnbieterangabe
10–14 simultaneous connections depending on plan tierAnbieterangabe
Minimal noetige Kontodaten
Laut Datenschutzerklärung werden bei der Registrierung Name, E-Mail-Adresse und Anschrift erhoben; die Browser-Erweiterungen für Chrome und Firefox lassen sich ohne Konto und ohne E-Mail-Adresse nutzenAnbieterangabe
Name, E-Mail-Adresse und Zahlungsdaten bei Anlage eines Kontos laut Datenschutzerklärung.Anbieterangabe
Telemetrie in den Apps?
nur nach ZustimmungAnbieterangabe
Tracker und SDKs in der Android-App
Not enumerated on fetched product pages (privacy policy URL returned 404 in this session)Anbieterangabe
AppsFlyer (attribution; advertising IDs with consent); additional analytics platforms referenced for marketingbelegt
Tracker in der iOS-App
Not enumerated on fetched product pages (privacy policy URL returned 404 in this session)Anbieterangabe
AppsFlyer (attribution; IDFA with consent); Sentry and platform crash reporters discussed for appsbelegt
Tracker und Cookies auf der Website
Die Datenschutzerklärung nennt Google Analytics, Mouseflow, AppsFlyer, VWO und Iterable als eingesetzte Analyse- und MarketingdiensteAnbieterangabe
Privacy policy discloses marketing/analytics cookies on websiteAnbieterangabe
Datenweitergabe an Dritte
Laut Datenschutzerklärung: Cleverbridge, Stripe, PayPal, Braintree, Paddle, BitPay und Amazon Pay (Zahlung), Zendesk (Support), Google Analytics, Mouseflow, AppsFlyer, VWO und Iterable (Analyse und Marketing) sowie verbundene Unternehmen der Kape Technologies PLCAnbieterangabe
Die Richtlinie nennt Dienstleister für Zahlungsabwicklung und Betrieb der Dienste sowie Marketingpartner für die Zuordnung von Werbekontakten. Die Empfänger werden nicht einzeln aufgezählt.Anbieterangabe
Aufbewahrungsfristen laut Policy
Unbestimmt. Die Datenschutzerklärung nennt keine Frist, sondern Aufbewahrung 'as long as needed to provide the Service and to comply with our legal obligations, resolve disputes and enforce our agreements'Anbieterangabe
Keine allgemeine Frist genannt, die Richtlinie spricht von einem begrenzten Zeitraum nach geltendem Datenschutzrecht. Für transaktionsbezogene Kommunikation nennt sie zehn Jahre.Anbieterangabe
Details zum No-Log-Audit
Deloitte Audit S.R.L. (Rumänien), Prüfungen 2022, 2024 und 2025 nach ISAE 3000 (Revised); Prüfumfang laut Anbieter das VPN-Servernetz, Konfigurations- und Change-Management, Incident Response sowie das Token-System für dedizierte IP-AdressenAnbieterangabe
KPMG LLP, Prüfung nach ISAE (UK) 3000 Type 1 zum Stichtag 28.02.2025. Geprüft wurden die TrustedServer-Architektur und die Logging-Aussagen der Datenschutzerklärung anhand von Dokumentenprüfung, Systembeobachtung und Interviews. Type 1 bewertet die Ausgestaltung der Kontrollen zu einem Stichtag, nicht ihre Wirksamkeit über einen Zeitraum, und umfasste keine vollständige Sicherheitsanalyse.belegt
Audits der Apps und Clients?
Cure53 veröffentlichte Berichte zur Browser-Erweiterung (10.-11.2018 und 09.-10.2022), zu ExpressVPN Keys (09.-10.2022), zum iOS-Client (08.-09.2022), zum Android-Client (08.2022), zum macOS-Client (06.-07.2022) und zu den Linux-Clients (07.-08.2022).belegt
Infrastruktur- und Server-Audits?
Cure53 prüfte TrustedServer im Zeitraum 04.-05.2022 sowie die Router-Firmware Aircove 06.-07.2022 und 11.2024. Der Anbieter nennt zusätzlich eine Prüfung von TrustedServer durch PwC.belegt
Prüfrhythmus
unregelmäßigAnbieterangabe
jährlichbelegt
Gerichtlich oder behördlich auf die Probe gestellt?
Im Januar 2017 beschlagnahmten türkische Behörden im Ermittlungsverfahren zur Ermordung des russischen Botschafters Andrej Karlow einen von ExpressVPN genutzten Server. Nach dem Bericht konnten die Ermittler daraus keine Nutzerdaten gewinnen, der Anbieter erklärte, keine Verbindungs- oder Aktivitätslogs zu besitzen. ExpressVPN stellte danach den Betrieb physischer Server in der Türkei ein und liefert türkische IP-Adressen über Server in den Niederlanden.belegt
Sicherheitsvorfälle und Datenlecks
Windows-Client: Rechteausweitung CVE-2023-30237 durch Command Injection im RPC-Dienst, am 03.01.2023 von Pen Test Partners gemeldet und mit Version 8.3.10.10015 am 24.02.2023 behoben. Linux-Client: am 01.12.2022 gemeldete fehlende Zertifikatsprüfung, Command Injection und lokale Rechteausweitung, teilweise behoben mit Version 1.4.0 am 24.12.2022 und vollständig mit 1.4.1 am 22.02.2023belegt
?
Bug-Bounty-Programm
Bug-Bounty-Programm über YesWeHack, Prämien bis 1.250 US-Dollar; im Umfang unter anderem unbefugter Zugriff auf VPN-Server, Remote Code Execution und Schwachstellen, die Nutzerdaten offenlegenAnbieterangabe
Öffentliches Programm über die Plattform YesWeHack, alternativ Meldung per E-Mail. Geltungsbereich sind Desktop- und Mobil-Apps, Router und Router-Firmware (Aircove), Browser-Erweiterungen, Backend-Systeme und die VPN-Server mit TrustedServer-Technik. Für den ersten Nachweis eines unberechtigten Serverzugriffs, einer Codeausführung, eines IP-Lecks oder einer Einsicht in unverschlüsselten Verkehr auf TrustedServer ist ein einmaliger Bonus von 100.000 US-Dollar ausgelobt.Anbieterangabe
Umgang mit gemeldeten Schwachstellen?
Eigenes Vulnerability Disclosure Program mit zugesagtem Safe Harbor für Sicherheitsforschung im Rahmen der Richtlinie. Meldungen können anonym und ohne Prämie eingereicht werden.Anbieterangabe
Clients quelloffen
keineAnbieterangabe
teilweisebelegt
Nennungen durch unabhängige Stellen
Marketing cites press; Vulnerability Disclosure Program linked in footerAnbieterangabe
Public audits by PwC, Cure53, KPMG linked from features/trust messagingAnbieterangabe
Eigenes Protokoll
noneAnbieterangabe
Lightway. Der Quellcode ist veröffentlicht (Lightway Core in C unter GPL-2.0, laut Repository nicht mehr aktiv entwickelt, sowie die aktive Neuimplementierung Lightway in Rust unter AGPL-3.0). Cure53 prüfte die Rust-Implementierung und die WolfSSL-RS-Anbindung im Oktober und November 2024 und meldete fünf Feststellungen, davon eine als Sicherheitslücke eingestufte Denial-of-Service-Schwachstelle der Stufe High.belegt
Noch angebotene Altprotokolle
none advertised; OpenVPN, WireGuard, IKEv2 offeredAnbieterangabe
PPTP und SSTP werden laut Anbieter in den ExpressVPN-Apps nicht mehr unterstützt.Anbieterangabe
Standard-Cipher fuer Nutzdaten
Anbieterangabe: AES-256 bei OpenVPN und IKEv2, ChaCha20-Poly1305 bei WireGuardAnbieterangabe
AES-256 nach Anbieterangabe, der Betriebsmodus wird nicht dokumentiert.Anbieterangabe
Schwaechste akzeptierte Cipher
AES-256Anbieterangabe
AES-256 (no weaker cipher advertised)Anbieterangabe
Schluesselaustausch und Authentifizierung
OpenVPN / WireGuard / IKEv2 handshakes depending on selected protocolAnbieterangabe
Lightway protocol handshake (plus OpenVPN/IKEv2 options historically)Anbieterangabe
Post-Quantum-Schluesselaustausch
nicht vorhandenAnbieterangabe
standardmaessig aktivAnbieterangabe
Umgang mit IPv6?
unklarAnbieterangabe
WebRTC-Schutz oder Dokumentation
neinAnbieterangabe
jaAnbieterangabe
Verschleierungsverfahren
Not clearly documented as a named obfuscation feature on fetched features/home pages (OpenVPN/WireGuard/IKEv2 advertised)Anbieterangabe
Laut Anbieter automatische Verschleierung auf jedem Server, die ohne Zutun greift, wenn ein Netz VPN-Verkehr blockiert. Das Verfahren wird nicht dokumentiert.Anbieterangabe
Nutzbarkeit hinter der Great Firewall
unklarAnbieterangabe
laut NutzerberichtenAnbieterangabe
Split Tunneling
Anbieterangabe: in der Windows-App über die Funktion 'Exceptions' für einzelne Websites, die Übersichtsseite nennt zusätzlich das Ausklammern einzelner AnwendungenAnbieterangabe
Windows und macOS nach Anwendung und nach Website, Linux nach Anwendung, IP-Adresse oder Subnetz, Android ab 7.0 nach Anwendung. Unter iOS nur Ausschluss einzelner IPv4-Adressen, keine Auswahl nach Anwendung.Anbieterangabe
Werbe- und Trackerfilter im DNS
feste ListeAnbieterangabe
einstellbarAnbieterangabe
Zugriff auf das lokale Netz
neinAnbieterangabe
jaAnbieterangabe
Abwehr von Verkehrsanalyse
Content Blocker (ads/trackers/malware domains); protocols OpenVPN/WireGuard/IKEv2Anbieterangabe
Automatic obfuscation on every server; Lightway protocolAnbieterangabe
Anzahl Server
9.800 ServerAnbieterangabe
?
Anzahl Laender
100 LaenderAnbieterangabe
113 LaenderAnbieterangabe
Anzahl Staedte
125 StaedteAnbieterangabe
214 StaedteAnbieterangabe
Eigenes AS (Autonomes System)
neinAnbieterangabe
?
P2P und Filesharing
eigene StandorteAnbieterangabe
gesamtes NetzAnbieterangabe
Bekannte Upstream-Hoster
Not individually named on fetched features/home pages; Kape-operated networkAnbieterangabe
Not individually listed on server-locations page; markets servers in 113 countriesAnbieterangabe
Router-Unterstuetzung
OpenVPN-Konfigurationsdateien für DD-WRT, Tomato, OpenWrt sowie AsusWRT und AsusWRT-MerlinAnbieterangabe
Kein eigenes Router-Programm und keine eigene Router-Firmware mehr, der Anbieter nennt einen app-first-Ansatz und verweist auf routereigene VPN-Funktionen sowie auf DD-WRT oder OpenWrt. Der eigene Router Aircove wird weiterhin geführt.Anbieterangabe
Native App fuer Apple Silicon?
jaAnbieterangabe
Kommandozeile dokumentiert
neinAnbieterangabe
jaAnbieterangabe
Gleichzeitige Geraete
7Anbieterangabe
Bis zu 14 Geräte gleichzeitig, abhängig vom gebuchten Tarif.Anbieterangabe
SEPA-Zahlung
jaAnbieterangabe
neinAnbieterangabe
Monatstarif
11,99 €Anbieterangabe
?
Effektivpreis der laengsten Laufzeit
2,19 €Anbieterangabe
2,99 €Anbieterangabe
Preissprung bei der Verlaengerung
moderater AufschlagAnbieterangabe
sehr hoher AufschlagAnbieterangabe
Gratis-Angebot und seine Grenzen
Kostenlose Browser-Erweiterungen für Chrome und Firefox ohne Konto und ohne E-Mail-Adresse, beschränkt auf Server in den USA, Deutschland, den Niederlanden und Rumänien und nur für den Verkehr des BrowsersAnbieterangabe
noneAnbieterangabe
Geld-zurueck-Frist
45 TageAnbieterangabe
30 TageAnbieterangabe
P2P-Regelung laut Nutzungsbedingungen
eigene StandorteAnbieterangabe
gesamtes NetzAnbieterangabe
Weitere Streaming-Dienste
Vom Anbieter genannt: Netflix, Amazon Prime Video, Disney+, HBO Max, BBC iPlayer, Sling TV, YouTube TV, Paramount+ und TubiAnbieterangabe
Markets HD/4K streaming on 10G/40G servers; Netflix not region-audited on fetched pagesAnbieterangabe
Datenvolumen-Limit
noneAnbieterangabe
Kein monatliches Datenlimit und keine eigene Bandbreitenbegrenzung nach Anbieterangabe.Anbieterangabe
Offizieller Support in Laendern mit Netzsperren
Markets bypassing restrictions / streaming access; no China-specific official claim extracted from fetched pagesAnbieterangabe
Automatic obfuscation marketed for restrictive networksAnbieterangabe
Einstufung der Dokumentation
brauchbarAnbieterangabe
umfassend und aktuellAnbieterangabe
SSL-Labs-Note der Website
Bbelegt
A+belegt
Tracker-Last der Website
Marketing site uses cookies; privacy policy covers trackingAnbieterangabe
Privacy policy covers website cookies/trackersAnbieterangabe
Umfang und Lesbarkeit der Rechtstexte
Standard corporate legal/privacy pagesAnbieterangabe
Standard corporate legal pagesAnbieterangabe
Werbeaussagen im Widerspruch zu den eigenen Bedingungen
Aggressive promo pricing ($2.19/mo intro) paired with multi-year billing; Dedicated IP marketed as add-onAnbieterangabe
Markets as World's #1 VPN with intro $2.99/mo on multi-year Basic; servers in 113 countries on server-locations pageAnbieterangabe

Alle belegten Kriterien (150)

 CyberGhostExpressVPN
Juristischer Firmenname
CyberGhost S.R.L.belegt
Express Technologies Ltd.Anbieterangabe
Markeninhaber, falls abweichend
CyberGhost S.A. (marketing brand CyberGhost VPN)Anbieterangabe
Kape Technologies family (joined Kape)Anbieterangabe
Gründungsjahr
2011belegt
2009Anbieterangabe
Hauptsitz (Land)
RObelegt
VGAnbieterangabe
Weitere relevante Jurisdiktionen
Rumänien (Betreibergesellschaft CyberGhost S.R.L.), Vereinigtes Königreich (Sitz der Konzernmutter Kape Technologies), Zypern (im rumänischen Register eingetragener Gesellschafter)belegt
Britische Jungferninseln (Vertragspartner und Gerichtsstand laut Nutzungsbedingungen), Vereinigtes Königreich (Mutterkonzern Kape Technologies mit Sitz in London)Anbieterangabe
Geheimdienst-Allianz des Sitzlandes
keineAnbieterangabe
keinebelegt
Mutterkonzern / Holding
Kape Technologies PLCbelegt
Kape Technologiesbelegt
Wirtschaftlich Berechtigte öffentlich bekannt
vollständig bekanntbelegt
vollständig bekanntbelegt
Eigentumsform
BeteiligungskapitalAnbieterangabe
Beteiligungskapitalbelegt
Führungsteam öffentlich mit echten Namen
neinAnbieterangabe
neinAnbieterangabe
Ladungsfähige Anschrift verifizierbar
jabelegt
neinAnbieterangabe
Schwester-VPN-Marken im Konzern
ExpressVPN, Private Internet Accessbelegt
Private Internet Access, CyberGhost VPNbelegt
Konzern besitzt VPN-Test- und Vergleichsseiten
vpnMentor und Wizcase über die im März 2021 übernommene Webselenesebelegt
Der Konzern übernahm im März 2021 Webselenese, den Betreiber der VPN-Vergleichsseiten vpnMentor und Wizcase, Kaufpreis 149,1 Millionen US-Dollar. Webselenese wird auf der Konzernseite als Marke geführt.belegt
Betreibt Affiliate-Programm
jaAnbieterangabe
jaAnbieterangabe
Übliche Provisionshöhe
Anbieterangabe: bis zu 100 Prozent Provision, Abwicklung über ein HasOffers-KontoAnbieterangabe
?
YouTube- und Influencer-Sponsoring
vereinzeltAnbieterangabe
vereinzeltAnbieterangabe
Übernahme-Historie / früherer Name
März 2017 Übernahme durch Kape Technologies; Mai 2023 Rückzug von Kape von der Londoner AIM nach dem Übernahmeangebot der Unikmind Holdings Limitedbelegt
2018 Umbenennung des Adware-Entwicklers Crossrider in Kape Technologies. 13.09.2021 Übernahme von ExpressVPN durch Kape für 936 Millionen US-Dollar. 26.04.2023 Übernahmeangebot von Unikmind Holdings für unbedingt erklärt, Streichung von der Londoner AIM zum 31.05.2023 angekündigt.belegt
Betriebsstatus
aktivbelegt
aktivbelegt
Kernaussage der Logging-Policy
Anbieterangabe: 'we are NOT storing connection logs, meaning that we DON'T have any logs tied to your IP address, connection timestamp or session duration.'Anbieterangabe
Laut Datenschutzerklärung werden keine Aktivitätslogs (Browserverlauf, Zielserver, Inhalte, DNS-Anfragen) und keine Verbindungslogs (IP-Adresse, ausgehende VPN-IP, Verbindungszeitpunkt, Sitzungsdauer) gespeichert. Erhoben werden der Tag eines erfolgreichen Verbindungsaufbaus ohne Uhrzeit, der gewählte Standort und die Summe des je Konto übertragenen Datenvolumens.Anbieterangabe
Aktivitaets- und Traffic-Logs
keineAnbieterangabe
keineAnbieterangabe
Verbindungs-Logs
keineAnbieterangabe
keineAnbieterangabe
Speicherung der echten IP-Adresse
nicht gespeichertAnbieterangabe
nicht gespeichertAnbieterangabe
Speicherung der zugewiesenen VPN-IP
nicht gespeichertAnbieterangabe
nicht gespeichertAnbieterangabe
Genauigkeit gespeicherter Zeitstempel
keineAnbieterangabe
grob (nur Datum)Anbieterangabe
Erfassung des Datenvolumens
nicht erfasstAnbieterangabe
pro KontoAnbieterangabe
Durchsetzung des Geraetelimits
Multiple devices supported; exact simultaneous cap not on features fetchAnbieterangabe
10–14 simultaneous connections depending on plan tierAnbieterangabe
Minimal noetige Kontodaten
Laut Datenschutzerklärung werden bei der Registrierung Name, E-Mail-Adresse und Anschrift erhoben; die Browser-Erweiterungen für Chrome und Firefox lassen sich ohne Konto und ohne E-Mail-Adresse nutzenAnbieterangabe
Name, E-Mail-Adresse und Zahlungsdaten bei Anlage eines Kontos laut Datenschutzerklärung.Anbieterangabe
Telemetrie in den Apps?
nur nach ZustimmungAnbieterangabe
Tracker und SDKs in der Android-App
Not enumerated on fetched product pages (privacy policy URL returned 404 in this session)Anbieterangabe
AppsFlyer (attribution; advertising IDs with consent); additional analytics platforms referenced for marketingbelegt
Tracker in der iOS-App
Not enumerated on fetched product pages (privacy policy URL returned 404 in this session)Anbieterangabe
AppsFlyer (attribution; IDFA with consent); Sentry and platform crash reporters discussed for appsbelegt
Tracker und Cookies auf der Website
Die Datenschutzerklärung nennt Google Analytics, Mouseflow, AppsFlyer, VWO und Iterable als eingesetzte Analyse- und MarketingdiensteAnbieterangabe
Privacy policy discloses marketing/analytics cookies on websiteAnbieterangabe
Datenweitergabe an Dritte
Laut Datenschutzerklärung: Cleverbridge, Stripe, PayPal, Braintree, Paddle, BitPay und Amazon Pay (Zahlung), Zendesk (Support), Google Analytics, Mouseflow, AppsFlyer, VWO und Iterable (Analyse und Marketing) sowie verbundene Unternehmen der Kape Technologies PLCAnbieterangabe
Die Richtlinie nennt Dienstleister für Zahlungsabwicklung und Betrieb der Dienste sowie Marketingpartner für die Zuordnung von Werbekontakten. Die Empfänger werden nicht einzeln aufgezählt.Anbieterangabe
Aufbewahrungsfristen laut Policy
Unbestimmt. Die Datenschutzerklärung nennt keine Frist, sondern Aufbewahrung 'as long as needed to provide the Service and to comply with our legal obligations, resolve disputes and enforce our agreements'Anbieterangabe
Keine allgemeine Frist genannt, die Richtlinie spricht von einem begrenzten Zeitraum nach geltendem Datenschutzrecht. Für transaktionsbezogene Kommunikation nennt sie zehn Jahre.Anbieterangabe
EU-Vertreter nach DSGVO benannt
jaAnbieterangabe
jaAnbieterangabe
Unabhängiges No-Log-Audit
jabelegt
jabelegt
Details zum No-Log-Audit
Deloitte Audit S.R.L. (Rumänien), Prüfungen 2022, 2024 und 2025 nach ISAE 3000 (Revised); Prüfumfang laut Anbieter das VPN-Servernetz, Konfigurations- und Change-Management, Incident Response sowie das Token-System für dedizierte IP-AdressenAnbieterangabe
KPMG LLP, Prüfung nach ISAE (UK) 3000 Type 1 zum Stichtag 28.02.2025. Geprüft wurden die TrustedServer-Architektur und die Logging-Aussagen der Datenschutzerklärung anhand von Dokumentenprüfung, Systembeobachtung und Interviews. Type 1 bewertet die Ausgestaltung der Kontrollen zu einem Stichtag, nicht ihre Wirksamkeit über einen Zeitraum, und umfasste keine vollständige Sicherheitsanalyse.belegt
Prüfbericht öffentlich
vollständigbelegt
vollständigbelegt
Audits der Apps und Clients?
Cure53 veröffentlichte Berichte zur Browser-Erweiterung (10.-11.2018 und 09.-10.2022), zu ExpressVPN Keys (09.-10.2022), zum iOS-Client (08.-09.2022), zum Android-Client (08.2022), zum macOS-Client (06.-07.2022) und zu den Linux-Clients (07.-08.2022).belegt
Infrastruktur- und Server-Audits?
Cure53 prüfte TrustedServer im Zeitraum 04.-05.2022 sowie die Router-Firmware Aircove 06.-07.2022 und 11.2024. Der Anbieter nennt zusätzlich eine Prüfung von TrustedServer durch PwC.belegt
Prüfrhythmus
unregelmäßigAnbieterangabe
jährlichbelegt
Gerichtlich oder behördlich auf die Probe gestellt?
Im Januar 2017 beschlagnahmten türkische Behörden im Ermittlungsverfahren zur Ermordung des russischen Botschafters Andrej Karlow einen von ExpressVPN genutzten Server. Nach dem Bericht konnten die Ermittler daraus keine Nutzerdaten gewinnen, der Anbieter erklärte, keine Verbindungs- oder Aktivitätslogs zu besitzen. ExpressVPN stellte danach den Betrieb physischer Server in der Türkei ein und liefert türkische IP-Adressen über Server in den Niederlanden.belegt
Transparenzbericht
regelmäßigAnbieterangabe
regelmäßigAnbieterangabe
Warrant Canary
keinerAnbieterangabe
keinerAnbieterangabe
Sicherheitsvorfälle und Datenlecks
Windows-Client: Rechteausweitung CVE-2023-30237 durch Command Injection im RPC-Dienst, am 03.01.2023 von Pen Test Partners gemeldet und mit Version 8.3.10.10015 am 24.02.2023 behoben. Linux-Client: am 01.12.2022 gemeldete fehlende Zertifikatsprüfung, Command Injection und lokale Rechteausweitung, teilweise behoben mit Version 1.4.0 am 24.12.2022 und vollständig mit 1.4.1 am 22.02.2023belegt
?
Bug-Bounty-Programm
Bug-Bounty-Programm über YesWeHack, Prämien bis 1.250 US-Dollar; im Umfang unter anderem unbefugter Zugriff auf VPN-Server, Remote Code Execution und Schwachstellen, die Nutzerdaten offenlegenAnbieterangabe
Öffentliches Programm über die Plattform YesWeHack, alternativ Meldung per E-Mail. Geltungsbereich sind Desktop- und Mobil-Apps, Router und Router-Firmware (Aircove), Browser-Erweiterungen, Backend-Systeme und die VPN-Server mit TrustedServer-Technik. Für den ersten Nachweis eines unberechtigten Serverzugriffs, einer Codeausführung, eines IP-Lecks oder einer Einsicht in unverschlüsselten Verkehr auf TrustedServer ist ein einmaliger Bonus von 100.000 US-Dollar ausgelobt.Anbieterangabe
Umgang mit gemeldeten Schwachstellen?
Eigenes Vulnerability Disclosure Program mit zugesagtem Safe Harbor für Sicherheitsforschung im Rahmen der Richtlinie. Meldungen können anonym und ohne Prämie eingereicht werden.Anbieterangabe
Clients quelloffen
keineAnbieterangabe
teilweisebelegt
Serverseite quelloffen
neinAnbieterangabe
neinAnbieterangabe
Reproduzierbare Builds
neinAnbieterangabe
neinAnbieterangabe
In F-Droid verfügbar
neinAnbieterangabe
neinAnbieterangabe
Nennungen durch unabhängige Stellen
Marketing cites press; Vulnerability Disclosure Program linked in footerAnbieterangabe
Public audits by PwC, Cure53, KPMG linked from features/trust messagingAnbieterangabe
WireGuard
jaAnbieterangabe
jaAnbieterangabe
OpenVPN ueber UDP
jaAnbieterangabe
jaAnbieterangabe
OpenVPN ueber TCP
jaAnbieterangabe
jaAnbieterangabe
IKEv2/IPsec
jaAnbieterangabe
jaAnbieterangabe
Eigenes Protokoll
noneAnbieterangabe
Lightway. Der Quellcode ist veröffentlicht (Lightway Core in C unter GPL-2.0, laut Repository nicht mehr aktiv entwickelt, sowie die aktive Neuimplementierung Lightway in Rust unter AGPL-3.0). Cure53 prüfte die Rust-Implementierung und die WolfSSL-RS-Anbindung im Oktober und November 2024 und meldete fünf Feststellungen, davon eine als Sicherheitslücke eingestufte Denial-of-Service-Schwachstelle der Stufe High.belegt
Noch angebotene Altprotokolle
none advertised; OpenVPN, WireGuard, IKEv2 offeredAnbieterangabe
PPTP und SSTP werden laut Anbieter in den ExpressVPN-Apps nicht mehr unterstützt.Anbieterangabe
Standard-Cipher fuer Nutzdaten
Anbieterangabe: AES-256 bei OpenVPN und IKEv2, ChaCha20-Poly1305 bei WireGuardAnbieterangabe
AES-256 nach Anbieterangabe, der Betriebsmodus wird nicht dokumentiert.Anbieterangabe
Schwaechste akzeptierte Cipher
AES-256Anbieterangabe
AES-256 (no weaker cipher advertised)Anbieterangabe
Schluesselaustausch und Authentifizierung
OpenVPN / WireGuard / IKEv2 handshakes depending on selected protocolAnbieterangabe
Lightway protocol handshake (plus OpenVPN/IKEv2 options historically)Anbieterangabe
Perfect Forward Secrecy
jaAnbieterangabe
jaAnbieterangabe
Post-Quantum-Schluesselaustausch
nicht vorhandenAnbieterangabe
standardmaessig aktivAnbieterangabe
Eigene DNS-Resolver
jaAnbieterangabe
jaAnbieterangabe
Schutz vor DNS-Lecks
jaAnbieterangabe
jaAnbieterangabe
Umgang mit IPv6?
unklarAnbieterangabe
WebRTC-Schutz oder Dokumentation
neinAnbieterangabe
jaAnbieterangabe
Verschleierungsverfahren
Not clearly documented as a named obfuscation feature on fetched features/home pages (OpenVPN/WireGuard/IKEv2 advertised)Anbieterangabe
Laut Anbieter automatische Verschleierung auf jedem Server, die ohne Zutun greift, wenn ein Netz VPN-Verkehr blockiert. Das Verfahren wird nicht dokumentiert.Anbieterangabe
Nutzbarkeit hinter der Great Firewall
unklarAnbieterangabe
laut NutzerberichtenAnbieterangabe
Verbindungssperre (Kill Switch)
systemweitAnbieterangabe
systemweitAnbieterangabe
Dauerhafte Sperre (Lockdown)
jaAnbieterangabe
jaAnbieterangabe
Split Tunneling
Anbieterangabe: in der Windows-App über die Funktion 'Exceptions' für einzelne Websites, die Übersichtsseite nennt zusätzlich das Ausklammern einzelner AnwendungenAnbieterangabe
Windows und macOS nach Anwendung und nach Website, Linux nach Anwendung, IP-Adresse oder Subnetz, Android ab 7.0 nach Anwendung. Unter iOS nur Ausschluss einzelner IPv4-Adressen, keine Auswahl nach Anwendung.Anbieterangabe
Mehrfach-Hop (Multihop)
nicht vorhandenAnbieterangabe
nicht vorhandenAnbieterangabe
Tor-Anbindung (Onion over VPN)
neinAnbieterangabe
neinAnbieterangabe
Portweiterleitung
nicht vorhandenAnbieterangabe
nicht vorhandenAnbieterangabe
SOCKS5-Proxy
neinAnbieterangabe
neinAnbieterangabe
HTTP-Proxy
neinAnbieterangabe
neinAnbieterangabe
Smart DNS
jaAnbieterangabe
jaAnbieterangabe
Werbe- und Trackerfilter im DNS
feste ListeAnbieterangabe
einstellbarAnbieterangabe
Schadsoftware- und Phishing-Filter
jaAnbieterangabe
jaAnbieterangabe
Eigene DNS-Server erlaubt
neinAnbieterangabe
neinAnbieterangabe
Zugriff auf das lokale Netz
neinAnbieterangabe
jaAnbieterangabe
Regeln fuer automatisches Verbinden
jaAnbieterangabe
jaAnbieterangabe
Privates Geraetenetz (Meshnet)
neinAnbieterangabe
neinAnbieterangabe
GPS-Standort anpassen (Android)
neinAnbieterangabe
neinAnbieterangabe
Abwehr von Verkehrsanalyse
Content Blocker (ads/trackers/malware domains); protocols OpenVPN/WireGuard/IKEv2Anbieterangabe
Automatic obfuscation on every server; Lightway protocolAnbieterangabe
IPv6 im Tunnel
neinAnbieterangabe
neinAnbieterangabe
Verschleierung ohne Konfiguration
neinAnbieterangabe
neinAnbieterangabe
Anzahl Server
9.800 ServerAnbieterangabe
?
Anzahl Laender
100 LaenderAnbieterangabe
113 LaenderAnbieterangabe
Anzahl Staedte
125 StaedteAnbieterangabe
214 StaedteAnbieterangabe
Virtuelle Standorte
gekennzeichnetAnbieterangabe
gekennzeichnetAnbieterangabe
RAM-only Server (diskless)
gesamtes NetzAnbieterangabe
gesamtes NetzAnbieterangabe
Eigentum an der Hardware
gemischtAnbieterangabe
gemischtAnbieterangabe
Eigenes AS (Autonomes System)
neinAnbieterangabe
?
10-Gbit-Anbindung
ein TeilAnbieterangabe
ein TeilAnbieterangabe
P2P und Filesharing
eigene StandorteAnbieterangabe
gesamtes NetzAnbieterangabe
Serverliste oeffentlich
jaAnbieterangabe
jaAnbieterangabe
Oeffentliche Statusseite
neinAnbieterangabe
neinAnbieterangabe
Bekannte Upstream-Hoster
Not individually named on fetched features/home pages; Kape-operated networkAnbieterangabe
Not individually listed on server-locations page; markets servers in 113 countriesAnbieterangabe
Windows-App
eigene AppAnbieterangabe
eigene AppAnbieterangabe
macOS-App
eigene AppAnbieterangabe
eigene AppAnbieterangabe
Linux-App mit Oberflaeche
eigene AppAnbieterangabe
eigene AppAnbieterangabe
Linux-Kommandozeile
eigene AppAnbieterangabe
eigene AppAnbieterangabe
Android-App
eigene AppAnbieterangabe
eigene AppAnbieterangabe
iOS-App
eigene AppAnbieterangabe
eigene AppAnbieterangabe
Android-TV-App
eigene AppAnbieterangabe
eigene AppAnbieterangabe
Apple-TV-App
eigene AppAnbieterangabe
eigene AppAnbieterangabe
Fire-TV-App
eigene AppAnbieterangabe
eigene AppAnbieterangabe
Browser-Erweiterung
eigene ErweiterungAnbieterangabe
eigene ErweiterungAnbieterangabe
Art der Browser-Erweiterung
eigener Browser-ProxyAnbieterangabe
eigener Browser-ProxyAnbieterangabe
Router-Unterstuetzung
OpenVPN-Konfigurationsdateien für DD-WRT, Tomato, OpenWrt sowie AsusWRT und AsusWRT-MerlinAnbieterangabe
Kein eigenes Router-Programm und keine eigene Router-Firmware mehr, der Anbieter nennt einen app-first-Ansatz und verweist auf routereigene VPN-Funktionen sowie auf DD-WRT oder OpenWrt. Der eigene Router Aircove wird weiterhin geführt.Anbieterangabe
Native App fuer Apple Silicon?
jaAnbieterangabe
Kommandozeile dokumentiert
neinAnbieterangabe
jaAnbieterangabe
Gleichzeitige Geraete
7Anbieterangabe
Bis zu 14 Geräte gleichzeitig, abhängig vom gebuchten Tarif.Anbieterangabe
Nutzung ohne Konto
neinAnbieterangabe
neinAnbieterangabe
Angaben bei der Registrierung
beliebige AdresseAnbieterangabe
beliebige AdresseAnbieterangabe
Kontomodell
E-Mail als LoginAnbieterangabe
E-Mail als LoginAnbieterangabe
Barzahlung per Post
neinAnbieterangabe
neinAnbieterangabe
Monero
neinAnbieterangabe
neinAnbieterangabe
Bitcoin
jaAnbieterangabe
jaAnbieterangabe
Lightning
neinAnbieterangabe
neinAnbieterangabe
Gutscheinkarten aus dem Einzelhandel
neinAnbieterangabe
neinAnbieterangabe
PayPal
jaAnbieterangabe
jaAnbieterangabe
Kredit- und Debitkarte
jaAnbieterangabe
jaAnbieterangabe
SEPA-Zahlung
jaAnbieterangabe
neinAnbieterangabe
Monatstarif
11,99 €Anbieterangabe
?
Effektivpreis der laengsten Laufzeit
2,19 €Anbieterangabe
2,99 €Anbieterangabe
Preissprung bei der Verlaengerung
moderater AufschlagAnbieterangabe
sehr hoher AufschlagAnbieterangabe
Einheitspreis ohne Dauerrabatt
neinAnbieterangabe
neinAnbieterangabe
Gratis-Angebot und seine Grenzen
Kostenlose Browser-Erweiterungen für Chrome und Firefox ohne Konto und ohne E-Mail-Adresse, beschränkt auf Server in den USA, Deutschland, den Niederlanden und Rumänien und nur für den Verkehr des BrowsersAnbieterangabe
noneAnbieterangabe
Geld-zurueck-Frist
45 TageAnbieterangabe
30 TageAnbieterangabe
Weg zur Kuendigung
im Konto kuendbarAnbieterangabe
im Konto kuendbarAnbieterangabe
P2P-Regelung laut Nutzungsbedingungen
eigene StandorteAnbieterangabe
gesamtes NetzAnbieterangabe
Streaming-Entsperrung offiziell beworben
jaAnbieterangabe
jaAnbieterangabe
Weitere Streaming-Dienste
Vom Anbieter genannt: Netflix, Amazon Prime Video, Disney+, HBO Max, BBC iPlayer, Sling TV, YouTube TV, Paramount+ und TubiAnbieterangabe
Markets HD/4K streaming on 10G/40G servers; Netflix not region-audited on fetched pagesAnbieterangabe
Bandbreitenbegrenzung
keine BegrenzungAnbieterangabe
keine BegrenzungAnbieterangabe
Datenvolumen-Limit
noneAnbieterangabe
Kein monatliches Datenlimit und keine eigene Bandbreitenbegrenzung nach Anbieterangabe.Anbieterangabe
Offizieller Support in Laendern mit Netzsperren
Markets bypassing restrictions / streaming access; no China-specific official claim extracted from fetched pagesAnbieterangabe
Automatic obfuscation marketed for restrictive networksAnbieterangabe
Live-Chat rund um die Uhr
jaAnbieterangabe
jaAnbieterangabe
Support per E-Mail oder Ticket
jaAnbieterangabe
jaAnbieterangabe
Telefonischer Support
neinAnbieterangabe
neinAnbieterangabe
Deutschsprachiger Support
jaAnbieterangabe
jaAnbieterangabe
Einstufung der Dokumentation
brauchbarAnbieterangabe
umfassend und aktuellAnbieterangabe
Chat-Widget selbst gehostet
neinAnbieterangabe
neinAnbieterangabe
Konto selbst loeschbar
jaAnbieterangabe
jaAnbieterangabe
SSL-Labs-Note der Website
Bbelegt
A+belegt
Tracker-Last der Website
Marketing site uses cookies; privacy policy covers trackingAnbieterangabe
Privacy policy covers website cookies/trackersAnbieterangabe
URL des Warrant Canary
none foundAnbieterangabe
none foundAnbieterangabe
Umfang und Lesbarkeit der Rechtstexte
Standard corporate legal/privacy pagesAnbieterangabe
Standard corporate legal pagesAnbieterangabe
Werbeaussagen im Widerspruch zu den eigenen Bedingungen
Aggressive promo pricing ($2.19/mo intro) paired with multi-year billing; Dedicated IP marketed as add-onAnbieterangabe
Markets as World's #1 VPN with intro $2.99/mo on multi-year Basic; servers in 113 countries on server-locations pageAnbieterangabe