NordVPN / Surfshark im Vergleich

Gleiche Kriterien, gleiche Regeln. Sie sehen die Abweichungen.
Kein Sieger auf dieser Seite. vpn-matrix.com vergibt weder Punkte noch Empfehlungen.

Unterschiede (79)

Kriterien, bei denen die Werte auseinanderlaufen.

 NordVPNSurfshark
Juristischer Firmenname
nordvpn S.A.belegt
Surfshark B.V.Anbieterangabe
Markeninhaber, falls abweichend
Nord Security (Cyberspace B.V. / Nordsec); service incorporated in Panamabelegt
Surfshark (founder Vytautas Kaziukonis); merged under holding with Nord Security in 2022 while operating independentlyAnbieterangabe
Gründungsjahr
2012Anbieterangabe
2018Anbieterangabe
Hauptsitz (Land)
LTbelegt
NLAnbieterangabe
Weitere relevante Jurisdiktionen
Panama (nordvpn S.A.); parent Nord Security headquartered in Lithuania; offices also UK, Netherlands, Poland, Germany, Switzerlandbelegt
Britische Jungferninseln (früherer Registrierungsort, bis zur Verlagerung in die Niederlande 2021)belegt
Geheimdienst-Allianz des Sitzlandes
keinebelegt
Nine EyesAnbieterangabe
Mutterkonzern / Holding
Nord Securitybelegt
Cyberspace (gemeinsame Holding von Surfshark und Nord Security, Niederlande)belegt
Eigentumsform
Beteiligungskapitalbelegt
in GründerhandAnbieterangabe
Schwester-VPN-Marken im Konzern
NordLayer (Geschäftskunden-VPN von Nord Security), Surfshark (seit dem Zusammenschluss vom 01.02.2022 in derselben Unternehmensgruppe)Anbieterangabe
NordVPN (Nord Security)belegt
Übliche Provisionshöhe?
Ab 40 Prozent Umsatzbeteiligung an Neuverkäufen, Cookie-Laufzeit 30 Tage, Mindestauszahlung 100 USD.Anbieterangabe
YouTube- und Influencer-Sponsoring
vereinzeltAnbieterangabe
unbekanntAnbieterangabe
Übernahme-Historie / früherer Name
Am 01.02.2022 gaben Surfshark und Nord Security ihren Zusammenschluss bekannt; beide Unternehmen erklärten, weiterhin als eigenständige Firmen mit getrennter Infrastruktur zu arbeiten. Im April 2022 nahm Nord Security erstmals externes Kapital auf.belegt
Fusionsvereinbarung mit Nord Security, am 01.02.2022 vom Anbieter und am 02.02.2022 per Pressemitteilung bekanntgegeben.belegt
Kernaussage der Logging-Policy
Der Anbieter erklärt eine No-Logs-Politik: Es würden keine Aufzeichnungen darüber geführt, was Nutzende aufrufen, wann sie sich verbinden oder welche personenbezogenen Daten während der Nutzung anfallen. Als gespeicherte Daten nennt der Support verschlüsselte Zugangsdaten, die E-Mail-Adresse, einen Benutzernamen für den VPN-Aufbau sowie Zahlungs- und Abrechnungsdaten für Erstattungen.Anbieterangabe
Laut Datenschutzerklärung werden besuchte IP-Adressen, Browserverlauf, Sitzungsinformationen, Verbindungszeitstempel, genutzte Bandbreite und Netzwerkverkehr nicht erhoben.Anbieterangabe
Verbindungs-Logs
keineAnbieterangabe
pro SitzungAnbieterangabe
Speicherung der echten IP-Adresse
nicht gespeichertAnbieterangabe
nur fluechtigAnbieterangabe
Durchsetzung des Geraetelimits
Plan-dependent device limits on pricing table; Dedicated IP add-on at checkoutAnbieterangabe
Unlimited simultaneous connectionsAnbieterangabe
Minimal noetige Kontodaten
Nach Support-Angabe verschlüsselte Zugangsdaten, die E-Mail-Adresse, ein Benutzername für den VPN-Aufbau sowie Zahlungsdaten; von den Zahlungsdaten wird die Transaktions- oder Bestellnummer für Erstattungen gespeichert. Für das Nord Account sind E-Mail-Adresse und Passwort nötig.Anbieterangabe
E-Mail-Adresse, verschlüsseltes Passwort, Registrierungsdatum, gegebenenfalls Gutscheincode sowie Abonnement- und Zahlungsdaten.Anbieterangabe
Tracker und SDKs in der Android-App
Third-party processors named in privacy policy include analytics/marketing vendors (e.g. Google Analytics ecosystem and others listed under recipients)Anbieterangabe
Laut Datenschutzerklärung Iterable, Firebase Analytics (Google), Purchasely und AppsFlyer.Anbieterangabe
Tracker in der iOS-App
Third-party processors named in privacy policy include analytics/marketing vendors listed under recipientsAnbieterangabe
AppsFlyer; Firebase Analytics; Iterable; Purchasely (named in privacy policy as marketing/application analytics providers)belegt
Tracker und Cookies auf der Website
Website cookies for advertising/analytics; Cookie Policy linkedAnbieterangabe
Privacy policy discloses site analytics/cookies categoriesAnbieterangabe
Datenweitergabe an Dritte
Service providers (support, payments e.g. Stripe/Adyen/PayPal/Coingate); law enforcement only with valid Panama process; no VPN activity logs to shareAnbieterangabe
Zahlungsdienstleister, Marketing- und Analysedienste, Speicher- und Chat-Dienstleister sowie Konzerngesellschaften; genannte Empfängerländer sind die USA, Schweden, Frankreich, Irland und das Vereinigte Königreich.Anbieterangabe
Aufbewahrungsfristen laut Policy
Account/billing data retained as needed for service; VPN activity not logged per no-logs articleAnbieterangabe
Verbindungsdaten werden laut Anbieter innerhalb von 15 Minuten nach Sitzungsende gelöscht; Daten des Email-Scam-Checkers spätestens nach 7 Tagen.Anbieterangabe
Details zum No-Log-Audit
Fünfte Prüfung durch Deloitte Audit Lithuania nach ISAE 3000 (Revised), durchgeführt vom 18.11. bis 20.12.2024, Bericht vom 18.02.2025. Geprüft wurden nach Anbieterangabe IT-Systeme, unterstützende Infrastruktur und die No-Logs-Politik, darunter Standard-, Double-VPN-, Onion-over-VPN-, verschleierte und P2P-Server.Anbieterangabe
ISAE 3000 (Revised), Deloitte Lietuva UAB, Prüfarbeiten vom 14.05.2025 bis 10.06.2025, Bericht vom 10.06.2025. Geprüft wurden Standard-, Static-IP-, Multihop- und Multiport-Server sowie Konfigurations- und Deployment-Prozesse. Nicht im Prüfumfang: Datenübertragungssicherheit, Streaming-Infrastruktur, Zugriffsrechte und physische Sicherheit.belegt
Prüfbericht öffentlich
nicht öffentlichAnbieterangabe
vollständigbelegt
Audits der Apps und Clients
Cure53 prüfte 2024 mit elf Testern über 55 Tage die Mobil-, Desktop- und Browser-Anwendungen sowie Threat Protection und Meshnet. Berichtet wurden 31 Feststellungen, davon vier mit hoher Schwere; die Behebung wurde nach diesem Bericht von Cure53 nachgeprüft.belegt
Cure53 prüfte im November 2018 die Browser-Erweiterungen für Chrome und Firefox; SecuRing prüfte 2025 Web-, Desktop-, Mobil- und Browser-Anwendungen.belegt
Infrastruktur- und Server-Audits
Cure53 prüfte laut Mitteilung vom 02.03.2023 im September und Oktober 2022 Infrastruktur und Server, im Juli und August 2022 Apps und Erweiterungen. Der Prüfumfang umfasste nach dieser Mitteilung auch Websites, mehrere APIs, Nord Account, Nord Checkout, Nord UCP, VPN-Server und den serverseitigen NordLynx-Code.Anbieterangabe
Cure53 prüfte im März 2021 Server- und VPN-Konfiguration sowie im Februar und März 2026 Architektur und Kryptografie des Dausos-Protokolls; SecuRing führte vom 01.12.2025 bis 10.12.2025 einen Penetrationstest der Netzinfrastruktur durch.belegt
Gerichtlich oder behördlich auf die Probe gestellt?
Im Transparenzbericht für April bis Juni 2026 nennt Surfshark 33 behördliche Anfragen und einen Durchsuchungsbeschluss aus April 2026.Anbieterangabe
Transparenzbericht
keinerAnbieterangabe
regelmäßigAnbieterangabe
Sicherheitsvorfälle und Datenlecks
Im März 2018 wurde ein von NordVPN in einem finnischen Rechenzentrum gemieteter Server über ein unsicheres Fernwartungssystem des Rechenzentrumsbetreibers kompromittiert. Offengelegt wurde ein abgelaufener interner privater Schlüssel. NordVPN erklärte, der Server habe keine Aktivitätsprotokolle enthalten und Zugangsdaten seien nicht abgreifbar gewesen. Der Vorfall wurde am 21.10.2019 öffentlich bestätigt.belegt
None disclosed on fetched home/features/privacy pagesAnbieterangabe
Bug-Bounty-Programm
HackerOne bug bounty via Nord Security (https://hackerone.com/nordsecurity)belegt
Eigenes Programm ohne externe Plattform, Meldungen per E-Mail an security@surfshark.com.Anbieterangabe
Umgang mit gemeldeten Schwachstellen
Bug bounty on HackerOne for Nord Security; vulnerability reporting encouragedAnbieterangabe
?
Clients quelloffen
teilweisebelegt
keineAnbieterangabe
Nennungen durch unabhängige Stellen
Customer/press quotes on about page; widely reviewed commerciallyAnbieterangabe
Press quotes on features page (e.g., speed/reviews)Anbieterangabe
Eigenes Protokoll
NordLynx (nach Anbieterangabe auf WireGuard aufbauend) und NordWhisper (Eigenentwicklung). Quellcode und externe Prüfberichte zu beiden Protokollen sind nicht öffentlich dokumentiert.Anbieterangabe
Dausosbelegt
Noch angebotene Altprotokolle
IKEv2/IPsec still supported alongside OpenVPN/NordLynx/NordWhisperAnbieterangabe
none advertised; WireGuard, IKEv2, OpenVPN used with Dedicated IPAnbieterangabe
Standard-Cipher fuer Nutzdaten
ChaCha20/Poly1305 via NordLynx/WireGuard; AES for OpenVPN stackAnbieterangabe
Dausos verschlüsselt den Datenkanal laut Cure53 mit AEGIS und einem 256-Bit-Schlüssel; für die Apple-TV-App nennt der Anbieter ChaCha20.belegt
Schwaechste akzeptierte Cipher
AES-256Anbieterangabe
?
Schluesselaustausch und Authentifizierung
WireGuard/NordLynx handshake; post-quantum option documentedAnbieterangabe
Dausos kombiniert laut Cure53 einen ephemeren ML-KEM-Schlüsselaustausch mit ECDH innerhalb eines hybriden TLS 1.3; der Server liefert zusätzlich zum RSA-Zertifikat eine ML-DSA-Signatur.belegt
Post-Quantum-Schluesselaustausch
zuschaltbarAnbieterangabe
standardmaessig aktivbelegt
Umgang mit IPv6?
unklarAnbieterangabe
Verschleierungsverfahren
Eigene Kategorie verschleierter Server unter den Specialty Servers. Die konkrete Technik wird nicht offengelegt, der Anbieter beschreibt sie allgemein als Stealth-Server, die den VPN-Verkehr wie gewöhnlichen Internetverkehr aussehen lassen. Unter Linux funktionieren die verschleierten Server nach Anbieterangabe nur mit OpenVPN über TCP oder UDP.Anbieterangabe
Verschleierte Server sowie der Modus NoBorders, der laut Anbieter bei Bedarf automatisch aktiv wird und auch manuell eingeschaltet werden kann.Anbieterangabe
Verbindungssperre (Kill Switch)
beidesAnbieterangabe
systemweitAnbieterangabe
Split Tunneling
Nach Anbieterangabe lassen sich in der App einzelne Anwendungen von der VPN-Verbindung ausnehmen; in den Browser-Erweiterungen lassen sich einzelne Websites ausschließen.Anbieterangabe
Bypasser für Windows, macOS, Android und iOS, wahlweise nach Anwendung oder nach Website beziehungsweise IP-Adresse; in den Erweiterungen für Chrome, Firefox und Edge nur nach Website.Anbieterangabe
Mehrfach-Hop (Multihop)
feste RoutenAnbieterangabe
frei kombinierbarAnbieterangabe
Tor-Anbindung (Onion over VPN)
jaAnbieterangabe
neinAnbieterangabe
SOCKS5-Proxy
jaAnbieterangabe
neinAnbieterangabe
HTTP-Proxy
jaAnbieterangabe
neinAnbieterangabe
Smart DNS
jaAnbieterangabe
neinAnbieterangabe
Eigene DNS-Server erlaubt
jaAnbieterangabe
?
Zugriff auf das lokale Netz
jaAnbieterangabe
neinAnbieterangabe
Privates Geraetenetz (Meshnet)
jaAnbieterangabe
neinAnbieterangabe
GPS-Standort anpassen (Android)
neinAnbieterangabe
jaAnbieterangabe
Abwehr von Verkehrsanalyse
Obfuscated servers hide VPN traffic as normal activityAnbieterangabe
Obfuscated servers; NoBorders for restricted networksAnbieterangabe
Verschleierung ohne Konfiguration
neinAnbieterangabe
jaAnbieterangabe
Anzahl Server
8.719 ServerAnbieterangabe
4.500 ServerAnbieterangabe
Anzahl Laender
149 LaenderAnbieterangabe
100 LaenderAnbieterangabe
Anzahl Staedte
224 StaedteAnbieterangabe
?
Virtuelle Standorte
gekennzeichnetAnbieterangabe
nicht gekennzeichnetAnbieterangabe
10-Gbit-Anbindung?
neinAnbieterangabe
P2P und Filesharing
gesamtes NetzAnbieterangabe
eigene StandorteAnbieterangabe
Bekannte Upstream-Hoster?
not disclosed on fetched servers/about pagesAnbieterangabe
Router-Unterstuetzung
Der Anbieter dokumentiert die Einrichtung auf einem Router und weist auf eine Liste nicht unterstützter Router hin. Eine Routerverbindung belegt nach Anbieterangabe nur einen der zehn Geräteplätze und schützt alle dahinter liegenden Geräte.Anbieterangabe
Keine eigene Router-App; Anleitungen für DD-WRT, AsusWRT, GL.iNet, OpenWRT und weitere Firmwares mit OpenVPN- oder WireGuard-Client.Anbieterangabe
Native App fuer Apple Silicon
jaAnbieterangabe
?
Gleichzeitige Geraete
10Anbieterangabe
unbegrenztAnbieterangabe
Bitcoin
jaAnbieterangabe
neinAnbieterangabe
Monatstarif
14,99 €Anbieterangabe
?
Effektivpreis der laengsten Laufzeit
3,49 €Anbieterangabe
2,49 €Anbieterangabe
Gratis-Angebot und seine Grenzen
Kein dauerhaft kostenloses Angebot. Der Anbieter schreibt, über die eigene Website gebe es keine kostenlose Testphase, sondern nur die Geld-zurück-Frist von 30 Tagen. Eine kostenlose Testphase besteht nach derselben Quelle allein für Android-Nutzende, die die App über Google Play beziehen; sie wird von Google Play abgewickelt.Anbieterangabe
none (trials/guarantees only)Anbieterangabe
P2P-Regelung laut Nutzungsbedingungen
gesamtes NetzAnbieterangabe
eigene StandorteAnbieterangabe
Weitere Streaming-Dienste
SmartPlay streaming support claimedAnbieterangabe
Markets streaming/unblocking as a core use case on home and features pages (specific Netflix region list not published on fetched pages)Anbieterangabe
Umgang mit SMTP und Port 25
Nach Support-Angabe sind alle Ports für ausgehende Verbindungen offen mit Ausnahme von SMTP und NetBIOS; als Alternative für den Mailversand werden die Ports 465 und 587 genannt.Anbieterangabe
Not stated on fetched home/features/privacy/pricing pagesAnbieterangabe
Offizieller Support in Laendern mit Netzsperren
Obfuscated servers for VPN-blocking networksAnbieterangabe
Surfshark unterhält einen Support-Artikel zum Verbindungsaufbau aus Ländern mit Netzsperren und verweist darin auf einen eigenen Artikel zu China.Anbieterangabe
Deutschsprachiger Support?
jabelegt
Einstufung der Dokumentation
umfassend und aktuellAnbieterangabe
brauchbarAnbieterangabe
Konto selbst loeschbar
jaAnbieterangabe
neinAnbieterangabe
SSL-Labs-Note der Website
A+belegt
Abelegt
Tracker-Last der Website
Cookies for personalization/advertising; Privacy Controls / Cookie Policy linkedAnbieterangabe
Privacy policy details cookie/analytics categories on surfshark.comAnbieterangabe
Umfang und Lesbarkeit der Rechtstexte
Standard Nord Account legal termsAnbieterangabe
Standard long-form ToS linked from pricing; readability not specially simplifiedAnbieterangabe
Werbeaussagen im Widerspruch zu den eigenen Bedingungen
Home/features market Dedicated IP and 224+ locations; privacy acknowledges personal data processing with third partiesAnbieterangabe
Home advertises 4500+ RAM-only servers and 100+ countries; pricing heavily uses multi-month intro discounts with free trialAnbieterangabe

Alle belegten Kriterien (151)

 NordVPNSurfshark
Juristischer Firmenname
nordvpn S.A.belegt
Surfshark B.V.Anbieterangabe
Markeninhaber, falls abweichend
Nord Security (Cyberspace B.V. / Nordsec); service incorporated in Panamabelegt
Surfshark (founder Vytautas Kaziukonis); merged under holding with Nord Security in 2022 while operating independentlyAnbieterangabe
Gründungsjahr
2012Anbieterangabe
2018Anbieterangabe
Hauptsitz (Land)
LTbelegt
NLAnbieterangabe
Weitere relevante Jurisdiktionen
Panama (nordvpn S.A.); parent Nord Security headquartered in Lithuania; offices also UK, Netherlands, Poland, Germany, Switzerlandbelegt
Britische Jungferninseln (früherer Registrierungsort, bis zur Verlagerung in die Niederlande 2021)belegt
Geheimdienst-Allianz des Sitzlandes
keinebelegt
Nine EyesAnbieterangabe
Mutterkonzern / Holding
Nord Securitybelegt
Cyberspace (gemeinsame Holding von Surfshark und Nord Security, Niederlande)belegt
Wirtschaftlich Berechtigte öffentlich bekannt
teilweise bekanntAnbieterangabe
teilweise bekanntAnbieterangabe
Eigentumsform
Beteiligungskapitalbelegt
in GründerhandAnbieterangabe
Führungsteam öffentlich mit echten Namen
jaAnbieterangabe
jaAnbieterangabe
Ladungsfähige Anschrift verifizierbar
jabelegt
jaAnbieterangabe
Schwester-VPN-Marken im Konzern
NordLayer (Geschäftskunden-VPN von Nord Security), Surfshark (seit dem Zusammenschluss vom 01.02.2022 in derselben Unternehmensgruppe)Anbieterangabe
NordVPN (Nord Security)belegt
Konzern besitzt VPN-Test- und Vergleichsseiten
none disclosed on about pageAnbieterangabe
none disclosed on about pageAnbieterangabe
Betreibt Affiliate-Programm
jaAnbieterangabe
jaAnbieterangabe
Übliche Provisionshöhe?
Ab 40 Prozent Umsatzbeteiligung an Neuverkäufen, Cookie-Laufzeit 30 Tage, Mindestauszahlung 100 USD.Anbieterangabe
YouTube- und Influencer-Sponsoring
vereinzeltAnbieterangabe
unbekanntAnbieterangabe
Übernahme-Historie / früherer Name
Am 01.02.2022 gaben Surfshark und Nord Security ihren Zusammenschluss bekannt; beide Unternehmen erklärten, weiterhin als eigenständige Firmen mit getrennter Infrastruktur zu arbeiten. Im April 2022 nahm Nord Security erstmals externes Kapital auf.belegt
Fusionsvereinbarung mit Nord Security, am 01.02.2022 vom Anbieter und am 02.02.2022 per Pressemitteilung bekanntgegeben.belegt
Betriebsstatus
aktivbelegt
aktivbelegt
Kernaussage der Logging-Policy
Der Anbieter erklärt eine No-Logs-Politik: Es würden keine Aufzeichnungen darüber geführt, was Nutzende aufrufen, wann sie sich verbinden oder welche personenbezogenen Daten während der Nutzung anfallen. Als gespeicherte Daten nennt der Support verschlüsselte Zugangsdaten, die E-Mail-Adresse, einen Benutzernamen für den VPN-Aufbau sowie Zahlungs- und Abrechnungsdaten für Erstattungen.Anbieterangabe
Laut Datenschutzerklärung werden besuchte IP-Adressen, Browserverlauf, Sitzungsinformationen, Verbindungszeitstempel, genutzte Bandbreite und Netzwerkverkehr nicht erhoben.Anbieterangabe
Aktivitaets- und Traffic-Logs
keineAnbieterangabe
keinebelegt
Verbindungs-Logs
keineAnbieterangabe
pro SitzungAnbieterangabe
Speicherung der echten IP-Adresse
nicht gespeichertAnbieterangabe
nur fluechtigAnbieterangabe
Speicherung der zugewiesenen VPN-IP
nicht gespeichertAnbieterangabe
nicht gespeichertAnbieterangabe
Genauigkeit gespeicherter Zeitstempel
keineAnbieterangabe
keineAnbieterangabe
Erfassung des Datenvolumens
nicht erfasstAnbieterangabe
nicht erfasstbelegt
Durchsetzung des Geraetelimits
Plan-dependent device limits on pricing table; Dedicated IP add-on at checkoutAnbieterangabe
Unlimited simultaneous connectionsAnbieterangabe
Minimal noetige Kontodaten
Nach Support-Angabe verschlüsselte Zugangsdaten, die E-Mail-Adresse, ein Benutzername für den VPN-Aufbau sowie Zahlungsdaten; von den Zahlungsdaten wird die Transaktions- oder Bestellnummer für Erstattungen gespeichert. Für das Nord Account sind E-Mail-Adresse und Passwort nötig.Anbieterangabe
E-Mail-Adresse, verschlüsseltes Passwort, Registrierungsdatum, gegebenenfalls Gutscheincode sowie Abonnement- und Zahlungsdaten.Anbieterangabe
Telemetrie in den Apps
nicht abschaltbarAnbieterangabe
nicht abschaltbarAnbieterangabe
Tracker und SDKs in der Android-App
Third-party processors named in privacy policy include analytics/marketing vendors (e.g. Google Analytics ecosystem and others listed under recipients)Anbieterangabe
Laut Datenschutzerklärung Iterable, Firebase Analytics (Google), Purchasely und AppsFlyer.Anbieterangabe
Tracker in der iOS-App
Third-party processors named in privacy policy include analytics/marketing vendors listed under recipientsAnbieterangabe
AppsFlyer; Firebase Analytics; Iterable; Purchasely (named in privacy policy as marketing/application analytics providers)belegt
Tracker und Cookies auf der Website
Website cookies for advertising/analytics; Cookie Policy linkedAnbieterangabe
Privacy policy discloses site analytics/cookies categoriesAnbieterangabe
Datenweitergabe an Dritte
Service providers (support, payments e.g. Stripe/Adyen/PayPal/Coingate); law enforcement only with valid Panama process; no VPN activity logs to shareAnbieterangabe
Zahlungsdienstleister, Marketing- und Analysedienste, Speicher- und Chat-Dienstleister sowie Konzerngesellschaften; genannte Empfängerländer sind die USA, Schweden, Frankreich, Irland und das Vereinigte Königreich.Anbieterangabe
Aufbewahrungsfristen laut Policy
Account/billing data retained as needed for service; VPN activity not logged per no-logs articleAnbieterangabe
Verbindungsdaten werden laut Anbieter innerhalb von 15 Minuten nach Sitzungsende gelöscht; Daten des Email-Scam-Checkers spätestens nach 7 Tagen.Anbieterangabe
EU-Vertreter nach DSGVO benannt
jaAnbieterangabe
jaAnbieterangabe
Unabhängiges No-Log-Audit
jaAnbieterangabe
jabelegt
Details zum No-Log-Audit
Fünfte Prüfung durch Deloitte Audit Lithuania nach ISAE 3000 (Revised), durchgeführt vom 18.11. bis 20.12.2024, Bericht vom 18.02.2025. Geprüft wurden nach Anbieterangabe IT-Systeme, unterstützende Infrastruktur und die No-Logs-Politik, darunter Standard-, Double-VPN-, Onion-over-VPN-, verschleierte und P2P-Server.Anbieterangabe
ISAE 3000 (Revised), Deloitte Lietuva UAB, Prüfarbeiten vom 14.05.2025 bis 10.06.2025, Bericht vom 10.06.2025. Geprüft wurden Standard-, Static-IP-, Multihop- und Multiport-Server sowie Konfigurations- und Deployment-Prozesse. Nicht im Prüfumfang: Datenübertragungssicherheit, Streaming-Infrastruktur, Zugriffsrechte und physische Sicherheit.belegt
Prüfbericht öffentlich
nicht öffentlichAnbieterangabe
vollständigbelegt
Audits der Apps und Clients
Cure53 prüfte 2024 mit elf Testern über 55 Tage die Mobil-, Desktop- und Browser-Anwendungen sowie Threat Protection und Meshnet. Berichtet wurden 31 Feststellungen, davon vier mit hoher Schwere; die Behebung wurde nach diesem Bericht von Cure53 nachgeprüft.belegt
Cure53 prüfte im November 2018 die Browser-Erweiterungen für Chrome und Firefox; SecuRing prüfte 2025 Web-, Desktop-, Mobil- und Browser-Anwendungen.belegt
Infrastruktur- und Server-Audits
Cure53 prüfte laut Mitteilung vom 02.03.2023 im September und Oktober 2022 Infrastruktur und Server, im Juli und August 2022 Apps und Erweiterungen. Der Prüfumfang umfasste nach dieser Mitteilung auch Websites, mehrere APIs, Nord Account, Nord Checkout, Nord UCP, VPN-Server und den serverseitigen NordLynx-Code.Anbieterangabe
Cure53 prüfte im März 2021 Server- und VPN-Konfiguration sowie im Februar und März 2026 Architektur und Kryptografie des Dausos-Protokolls; SecuRing führte vom 01.12.2025 bis 10.12.2025 einen Penetrationstest der Netzinfrastruktur durch.belegt
Prüfrhythmus
unregelmäßigAnbieterangabe
unregelmäßigbelegt
Gerichtlich oder behördlich auf die Probe gestellt?
Im Transparenzbericht für April bis Juni 2026 nennt Surfshark 33 behördliche Anfragen und einen Durchsuchungsbeschluss aus April 2026.Anbieterangabe
Transparenzbericht
keinerAnbieterangabe
regelmäßigAnbieterangabe
Warrant Canary
keinerAnbieterangabe
keinerAnbieterangabe
Sicherheitsvorfälle und Datenlecks
Im März 2018 wurde ein von NordVPN in einem finnischen Rechenzentrum gemieteter Server über ein unsicheres Fernwartungssystem des Rechenzentrumsbetreibers kompromittiert. Offengelegt wurde ein abgelaufener interner privater Schlüssel. NordVPN erklärte, der Server habe keine Aktivitätsprotokolle enthalten und Zugangsdaten seien nicht abgreifbar gewesen. Der Vorfall wurde am 21.10.2019 öffentlich bestätigt.belegt
None disclosed on fetched home/features/privacy pagesAnbieterangabe
Bug-Bounty-Programm
HackerOne bug bounty via Nord Security (https://hackerone.com/nordsecurity)belegt
Eigenes Programm ohne externe Plattform, Meldungen per E-Mail an security@surfshark.com.Anbieterangabe
Umgang mit gemeldeten Schwachstellen
Bug bounty on HackerOne for Nord Security; vulnerability reporting encouragedAnbieterangabe
?
Clients quelloffen
teilweisebelegt
keineAnbieterangabe
Serverseite quelloffen
neinAnbieterangabe
neinAnbieterangabe
Reproduzierbare Builds
neinAnbieterangabe
neinAnbieterangabe
In F-Droid verfügbar
neinAnbieterangabe
neinAnbieterangabe
Nennungen durch unabhängige Stellen
Customer/press quotes on about page; widely reviewed commerciallyAnbieterangabe
Press quotes on features page (e.g., speed/reviews)Anbieterangabe
WireGuard
jaAnbieterangabe
jaAnbieterangabe
OpenVPN ueber UDP
jaAnbieterangabe
jaAnbieterangabe
OpenVPN ueber TCP
jaAnbieterangabe
jaAnbieterangabe
IKEv2/IPsec
jaAnbieterangabe
jaAnbieterangabe
Eigenes Protokoll
NordLynx (nach Anbieterangabe auf WireGuard aufbauend) und NordWhisper (Eigenentwicklung). Quellcode und externe Prüfberichte zu beiden Protokollen sind nicht öffentlich dokumentiert.Anbieterangabe
Dausosbelegt
Noch angebotene Altprotokolle
IKEv2/IPsec still supported alongside OpenVPN/NordLynx/NordWhisperAnbieterangabe
none advertised; WireGuard, IKEv2, OpenVPN used with Dedicated IPAnbieterangabe
Standard-Cipher fuer Nutzdaten
ChaCha20/Poly1305 via NordLynx/WireGuard; AES for OpenVPN stackAnbieterangabe
Dausos verschlüsselt den Datenkanal laut Cure53 mit AEGIS und einem 256-Bit-Schlüssel; für die Apple-TV-App nennt der Anbieter ChaCha20.belegt
Schwaechste akzeptierte Cipher
AES-256Anbieterangabe
?
Schluesselaustausch und Authentifizierung
WireGuard/NordLynx handshake; post-quantum option documentedAnbieterangabe
Dausos kombiniert laut Cure53 einen ephemeren ML-KEM-Schlüsselaustausch mit ECDH innerhalb eines hybriden TLS 1.3; der Server liefert zusätzlich zum RSA-Zertifikat eine ML-DSA-Signatur.belegt
Perfect Forward Secrecy
jaAnbieterangabe
jaAnbieterangabe
Post-Quantum-Schluesselaustausch
zuschaltbarAnbieterangabe
standardmaessig aktivbelegt
Eigene DNS-Resolver
jaAnbieterangabe
jaAnbieterangabe
Schutz vor DNS-Lecks
jaAnbieterangabe
jaAnbieterangabe
Umgang mit IPv6?
unklarAnbieterangabe
WebRTC-Schutz oder Dokumentation
jaAnbieterangabe
jaAnbieterangabe
Verschleierungsverfahren
Eigene Kategorie verschleierter Server unter den Specialty Servers. Die konkrete Technik wird nicht offengelegt, der Anbieter beschreibt sie allgemein als Stealth-Server, die den VPN-Verkehr wie gewöhnlichen Internetverkehr aussehen lassen. Unter Linux funktionieren die verschleierten Server nach Anbieterangabe nur mit OpenVPN über TCP oder UDP.Anbieterangabe
Verschleierte Server sowie der Modus NoBorders, der laut Anbieter bei Bedarf automatisch aktiv wird und auch manuell eingeschaltet werden kann.Anbieterangabe
Nutzbarkeit hinter der Great Firewall
laut NutzerberichtenAnbieterangabe
laut NutzerberichtenAnbieterangabe
Verbindungssperre (Kill Switch)
beidesAnbieterangabe
systemweitAnbieterangabe
Dauerhafte Sperre (Lockdown)
jaAnbieterangabe
jaAnbieterangabe
Split Tunneling
Nach Anbieterangabe lassen sich in der App einzelne Anwendungen von der VPN-Verbindung ausnehmen; in den Browser-Erweiterungen lassen sich einzelne Websites ausschließen.Anbieterangabe
Bypasser für Windows, macOS, Android und iOS, wahlweise nach Anwendung oder nach Website beziehungsweise IP-Adresse; in den Erweiterungen für Chrome, Firefox und Edge nur nach Website.Anbieterangabe
Mehrfach-Hop (Multihop)
feste RoutenAnbieterangabe
frei kombinierbarAnbieterangabe
Tor-Anbindung (Onion over VPN)
jaAnbieterangabe
neinAnbieterangabe
Portweiterleitung
nicht vorhandenAnbieterangabe
nicht vorhandenAnbieterangabe
SOCKS5-Proxy
jaAnbieterangabe
neinAnbieterangabe
HTTP-Proxy
jaAnbieterangabe
neinAnbieterangabe
Smart DNS
jaAnbieterangabe
neinAnbieterangabe
Werbe- und Trackerfilter im DNS
feste ListeAnbieterangabe
feste ListeAnbieterangabe
Schadsoftware- und Phishing-Filter
jaAnbieterangabe
jaAnbieterangabe
Eigene DNS-Server erlaubt
jaAnbieterangabe
?
Zugriff auf das lokale Netz
jaAnbieterangabe
neinAnbieterangabe
Regeln fuer automatisches Verbinden
jaAnbieterangabe
jaAnbieterangabe
Privates Geraetenetz (Meshnet)
jaAnbieterangabe
neinAnbieterangabe
GPS-Standort anpassen (Android)
neinAnbieterangabe
jaAnbieterangabe
Abwehr von Verkehrsanalyse
Obfuscated servers hide VPN traffic as normal activityAnbieterangabe
Obfuscated servers; NoBorders for restricted networksAnbieterangabe
IPv6 im Tunnel
neinAnbieterangabe
neinAnbieterangabe
Verschleierung ohne Konfiguration
neinAnbieterangabe
jaAnbieterangabe
Anzahl Server
8.719 ServerAnbieterangabe
4.500 ServerAnbieterangabe
Anzahl Laender
149 LaenderAnbieterangabe
100 LaenderAnbieterangabe
Anzahl Staedte
224 StaedteAnbieterangabe
?
Virtuelle Standorte
gekennzeichnetAnbieterangabe
nicht gekennzeichnetAnbieterangabe
RAM-only Server (diskless)
gesamtes NetzAnbieterangabe
gesamtes Netzbelegt
Eigentum an der Hardware
gemischtAnbieterangabe
gemischtAnbieterangabe
Eigenes AS (Autonomes System)
neinAnbieterangabe
neinAnbieterangabe
10-Gbit-Anbindung?
neinAnbieterangabe
P2P und Filesharing
gesamtes NetzAnbieterangabe
eigene StandorteAnbieterangabe
Serverliste oeffentlich
jabelegt
jaAnbieterangabe
Oeffentliche Statusseite
neinAnbieterangabe
neinAnbieterangabe
Bekannte Upstream-Hoster?
not disclosed on fetched servers/about pagesAnbieterangabe
Windows-App
eigene AppAnbieterangabe
eigene AppAnbieterangabe
macOS-App
eigene AppAnbieterangabe
eigene AppAnbieterangabe
Linux-App mit Oberflaeche
eigene Appbelegt
eigene AppAnbieterangabe
Linux-Kommandozeile
eigene Appbelegt
eigene AppAnbieterangabe
Android-App
eigene AppAnbieterangabe
eigene AppAnbieterangabe
iOS-App
eigene AppAnbieterangabe
eigene AppAnbieterangabe
Android-TV-App
eigene AppAnbieterangabe
eigene AppAnbieterangabe
Apple-TV-App
eigene AppAnbieterangabe
eigene AppAnbieterangabe
Fire-TV-App
eigene AppAnbieterangabe
eigene AppAnbieterangabe
Browser-Erweiterung
eigene ErweiterungAnbieterangabe
eigene ErweiterungAnbieterangabe
Art der Browser-Erweiterung
eigener Browser-ProxyAnbieterangabe
eigener Browser-Proxybelegt
Router-Unterstuetzung
Der Anbieter dokumentiert die Einrichtung auf einem Router und weist auf eine Liste nicht unterstützter Router hin. Eine Routerverbindung belegt nach Anbieterangabe nur einen der zehn Geräteplätze und schützt alle dahinter liegenden Geräte.Anbieterangabe
Keine eigene Router-App; Anleitungen für DD-WRT, AsusWRT, GL.iNet, OpenWRT und weitere Firmwares mit OpenVPN- oder WireGuard-Client.Anbieterangabe
Native App fuer Apple Silicon
jaAnbieterangabe
?
Kommandozeile dokumentiert
jaAnbieterangabe
jaAnbieterangabe
Gleichzeitige Geraete
10Anbieterangabe
unbegrenztAnbieterangabe
Nutzung ohne Konto
neinAnbieterangabe
neinAnbieterangabe
Angaben bei der Registrierung
bestaetigte AdresseAnbieterangabe
bestaetigte AdresseAnbieterangabe
Kontomodell
E-Mail als LoginAnbieterangabe
E-Mail als LoginAnbieterangabe
Barzahlung per Post
neinAnbieterangabe
neinAnbieterangabe
Monero
neinAnbieterangabe
neinAnbieterangabe
Bitcoin
jaAnbieterangabe
neinAnbieterangabe
Lightning
neinAnbieterangabe
neinAnbieterangabe
Gutscheinkarten aus dem Einzelhandel
neinAnbieterangabe
neinAnbieterangabe
PayPal
jaAnbieterangabe
jaAnbieterangabe
Kredit- und Debitkarte
jaAnbieterangabe
jaAnbieterangabe
SEPA-Zahlung
neinAnbieterangabe
neinAnbieterangabe
Monatstarif
14,99 €Anbieterangabe
?
Effektivpreis der laengsten Laufzeit
3,49 €Anbieterangabe
2,49 €Anbieterangabe
Preissprung bei der Verlaengerung
sehr hoher AufschlagAnbieterangabe
sehr hoher AufschlagAnbieterangabe
Einheitspreis ohne Dauerrabatt
neinAnbieterangabe
neinAnbieterangabe
Gratis-Angebot und seine Grenzen
Kein dauerhaft kostenloses Angebot. Der Anbieter schreibt, über die eigene Website gebe es keine kostenlose Testphase, sondern nur die Geld-zurück-Frist von 30 Tagen. Eine kostenlose Testphase besteht nach derselben Quelle allein für Android-Nutzende, die die App über Google Play beziehen; sie wird von Google Play abgewickelt.Anbieterangabe
none (trials/guarantees only)Anbieterangabe
Geld-zurueck-Frist
30 TageAnbieterangabe
30 TageAnbieterangabe
Weg zur Kuendigung
im Konto kuendbarAnbieterangabe
im Konto kuendbarAnbieterangabe
P2P-Regelung laut Nutzungsbedingungen
gesamtes NetzAnbieterangabe
eigene StandorteAnbieterangabe
Streaming-Entsperrung offiziell beworben
jaAnbieterangabe
jaAnbieterangabe
Weitere Streaming-Dienste
SmartPlay streaming support claimedAnbieterangabe
Markets streaming/unblocking as a core use case on home and features pages (specific Netflix region list not published on fetched pages)Anbieterangabe
Bandbreitenbegrenzung
keine BegrenzungAnbieterangabe
keine BegrenzungAnbieterangabe
Datenvolumen-Limit
noneAnbieterangabe
noneAnbieterangabe
Umgang mit SMTP und Port 25
Nach Support-Angabe sind alle Ports für ausgehende Verbindungen offen mit Ausnahme von SMTP und NetBIOS; als Alternative für den Mailversand werden die Ports 465 und 587 genannt.Anbieterangabe
Not stated on fetched home/features/privacy/pricing pagesAnbieterangabe
Offizieller Support in Laendern mit Netzsperren
Obfuscated servers for VPN-blocking networksAnbieterangabe
Surfshark unterhält einen Support-Artikel zum Verbindungsaufbau aus Ländern mit Netzsperren und verweist darin auf einen eigenen Artikel zu China.Anbieterangabe
Live-Chat rund um die Uhr
jaAnbieterangabe
jaAnbieterangabe
Support per E-Mail oder Ticket
jaAnbieterangabe
jaAnbieterangabe
Telefonischer Support
neinAnbieterangabe
neinAnbieterangabe
Deutschsprachiger Support?
jabelegt
Einstufung der Dokumentation
umfassend und aktuellAnbieterangabe
brauchbarAnbieterangabe
Chat-Widget selbst gehostet
neinAnbieterangabe
neinAnbieterangabe
Konto selbst loeschbar
jaAnbieterangabe
neinAnbieterangabe
SSL-Labs-Note der Website
A+belegt
Abelegt
Tracker-Last der Website
Cookies for personalization/advertising; Privacy Controls / Cookie Policy linkedAnbieterangabe
Privacy policy details cookie/analytics categories on surfshark.comAnbieterangabe
URL des Warrant Canary
none foundAnbieterangabe
none foundAnbieterangabe
Umfang und Lesbarkeit der Rechtstexte
Standard Nord Account legal termsAnbieterangabe
Standard long-form ToS linked from pricing; readability not specially simplifiedAnbieterangabe
Werbeaussagen im Widerspruch zu den eigenen Bedingungen
Home/features market Dedicated IP and 224+ locations; privacy acknowledges personal data processing with third partiesAnbieterangabe
Home advertises 4500+ RAM-only servers and 100+ countries; pricing heavily uses multi-month intro discounts with free trialAnbieterangabe