КИБЕРБЕЗОПАСНОСТЬ

ExpressVPN набрал 27 аудитов безопасности. Но считать надо не штуки

27 независимых аудитов заявила ExpressVPN после проверки новых сервисов Cure53. Разбираем, что на самом деле показывает аудит VPN.

✍️ Редакция iTech News | 30.05.2026 | ⏱ 4 мин | 👁 6 | Источник: ZDNet
👁

ExpressVPN сообщил о 27 независимых проверках безопасности, и для рынка VPN это уже не просто PR-строчка в блоге. На фоне сервисов, у которых таких проверок две, шесть или семь, аудит VPN превращается в отдельный аргумент в продажах, комплаенсе и разговорах с корпоративными заказчиками. Для русскоязычной IT-аудитории здесь важен не сам рекорд, а более приземленный вопрос: что именно вообще проверяли и можно ли по этому числу судить о реальной надежности сервиса.

Как пишет ZDNet, поводом для нового заявления ExpressVPN стали две свежие проверки от немецкой компании Cure53. Аудиторы изучили ExpressMailGuard, сервис для создания неограниченного числа анонимных почтовых алиасов, и Identity Defender, продукт для пользователей из США, который отслеживает признаки кражи личности по публичным записям, утекшим базам и данным из дарквеба. По итогам этих двух проверок общий счет независимых аудитов у ExpressVPN вырос до 27.

На этом месте обычно начинается маркетинг в жанре «мы самые прозрачные». Но в данном случае интереснее другое: сам по себе аудит VPN давно вышел за рамки проверки клиентского приложения на Windows или iPhone. В зоне внимания аудиторов могут быть серверная инфраструктура, хранение и обработка данных, реализация шифрования, сетевые настройки, контроль доступа, исходный код, браузерные расширения, мобильные и десктопные приложения, а также политика no-logs. Последний пункт особенно чувствителен: любой VPN обещает, что не хранит активность пользователей, но проверка нужна именно затем, чтобы посмотреть, не расходятся ли эти обещания с архитектурой, логированием и реальными настройками систем.

Именно поэтому сравнение провайдеров по сухой цифре «сколько было аудитов» часто вводит в заблуждение. В случае ExpressVPN последние две проверки относятся не к базовому VPN-сервису, а к дополнительным продуктам вокруг него. Это важное уточнение. Количество аудитов можно нарастить быстрее, если у компании уже не один сервис, а целая линейка: VPN, защита личности, почтовые алиасы, новые протоколы, изменения в инфраструктуре. И наоборот, более скромное число не всегда означает слабую безопасность: иногда речь просто о более узком наборе проверяемых компонентов или о менее дробной публикации результатов.

По данным ZDNet, у NordVPN сейчас шесть завершенных аудитов и идет работа над седьмым, у Surfshark семь и запланированы новые в этом году, у IPVanish два с подготовкой третьего и обещанием ежегодных проверок, у Private Internet Access три. У всех этих компаний область аудита отличается: где-то упор на no-logs, где-то на конфигурацию серверов, сетевую инфраструктуру, внутренние процессы, приложения или новые протоколы. Отсюда простой вывод для тех, кто выбирает VPN для бизнеса, распределенной команды или продукта с повышенными требованиями к приватности: сравнивать надо не табличку с итоговым счетом, а периодичность проверок, прозрачность отчетов и список компонентов, попавших в scope.

В этом смысле показательна формулировка COO ExpressVPN Шая Перетца: доверие возникает не из публичных обещаний, а из внешней проверки систем, процессов и допущений в условиях, близких к реальной эксплуатации. Звучит очевидно, но на рынке VPN эта мысль до сих пор нуждается в повторении. Индустрия годами продавала приватность как набор лозунгов: «военная степень шифрования», «анонимность в один клик», «полная защита от слежки». Проблема в том, что пользователь не видит, как настроены серверы, что попадает в логи, как реализован DNS, кто имеет административный доступ и что произойдет после очередного обновления клиента. Аудит VPN нужен именно для перевода этих обещаний в проверяемую плоскость.

Для разработчиков и ИБ-команд из этого следует вполне прикладная вещь. Если VPN рассматривается как часть корпоративного контура безопасности, программы релокации сотрудников или доступа к зарубежным ресурсам, то смотреть нужно не только на наличие аудита как галочки в презентации. Нужны ответы на несколько более неприятных вопросов: проверялся ли исходный код; есть ли аудит no-logs не только на бумаге, но и на уровне инфраструктуры и доступа; публикует ли провайдер понятные отчеты; как часто он возвращается к повторным проверкам после релизов и запуска новых функций. Если таких ответов нет, то даже самый громкий бренд остается сервисом, который просит поверить ему на слово.

Есть и еще один нюанс, важный уже для продуктовых команд. VPN-провайдеры все заметнее превращаются не в один сервис, а в набор смежных продуктов: защита личности, почтовые маски, мониторинг утечек, новые протоколы, дополнительные инструменты приватности. Это расширяет рынок, но одновременно размывает простую метрику «аудированности». Чем шире линейка, тем больше поводов выпускать отдельные отчеты и увеличивать общий счетчик. Так что 27 аудитов у ExpressVPN выглядят сильным сигналом о зрелости процессов, но не освобождают рынок от более неудобного сравнения: кто показывает содержимое проверок, а кто лишь красивую цифру. Для клиентов и техдиров это, вероятно, и станет следующим фильтром при выборе поставщика. Подробнее о сравнении аудитов и последних проверках ExpressVPN можно посмотреть в материале ZDNet.

Поделиться: Telegram X LinkedIn