Opera VPN
Sicherheit
Usability
Rang 43 von 68 im Register
Norwegen · Browser-Proxy
Länderliste nicht veröffentlicht
Kopf an Kopf
Der Abstand
Der Sicherheits-Score ist keine Summe guter Dinge. Er beginnt bei 100, und acht Kanäle nehmen jeweils einen Anteil von dem, was übrig ist, sodass ein einzelner Kanal einen Datensatz allein entscheiden kann. Beide Datensätze sind hier auf derselben Skala gezeichnet — der eigenen Obergrenze des Modells von 0.9 — statt auf einer für dieses Paar zurechtgeschnittenen Skala, die jeden Vergleich gleich dramatisch aussehen ließe.
Zeile für Zeile
Jedes Feld, das der Vertrag über einen Anbieter veröffentlicht, in den eigenen Gruppen des Vertrags, einschließlich der Zeilen, in denen beide übereinstimmen — eine Tabelle, die nur Unterschiede druckt, würde eine Uneinigkeit erfinden, und eine, die nur die interessanten Zeilen druckt, wären wir, die auswählen, was interessant ist. Öffnen Sie eine Gruppe, um ihre Zeilen zu lesen; jede sagt, wie viele sie enthält und bei wie vielen davon die beiden Datensätze unterschiedlich antworten.
Eine grüne Zelle bedeutet, dass die Methodik selbst diesen Wert niedriger bepreist als den anderen, nicht dass wir ihn bevorzugen. Zeilen, die das Modell nicht bepreist, tragen gar keine Markierung: Der Preis wird nie markiert, denn nichts im Modell sagt, dass billiger sicherer ist, und ebenso wenig Abdeckung, Plattformzahl oder Geräte. Wo ein Wert nie belegt wurde, sagt die Zelle das, statt eine Null zu zeigen.
Was tatsächlich geschah
Andere Paare
Paare innerhalb der Top 10 bekommen eine Seite — 80 Vergleiche insgesamt. Datensätze darunter werden hier nicht gepaart: Ein Vergleich verdient sich eine Seite dort, wo die Wahl zwischen beiden real ist, und diese Wahl trifft man nahe der Spitze des Registers.
Sicherheit
Usability
Rang 43 von 68 im Register
Norwegen · Browser-Proxy
Länderliste nicht veröffentlicht
Kein dokumentierter Fall im öffentlichen Datensatz
1 dokumentierte Fall, keiner davon führte zu Daten
Offene Fragen
Bei diesem Datensatz noch offen.
Der Pentest und der eine, der nicht durchgeführt wurde. Das Pentest-Feld stützt sich auf die Prüfung des Lightway-Protokolls durch Cure53 im Oktober und November 2024, bei der eine als Hoch eingestufte Denial-of-Service-Schwachstelle durch nicht authentifizierte Datenfragmente sowie vier weniger schwerwiegende Punkte festgestellt wurden. Das Trust Center von ExpressVPN führt eine lange Reihe solcher Prüfungen auf, die Regelmäßigkeit ist also belegt; was es nicht enthält, ist ein Infrastruktur-Pentest der Serverflotte, der vom No-Logs-Auftrag von KPMG getrennt ist.
Die beiden Preise, korrigiert. Die Preisseite verkauft nun drei getrennte Laufzeiten — 1 Monat, 12 Monate und 2 Jahre — statt der am 29.08.2026 gelesenen Struktur, die nur 24–28 Monate umfasste. U04_price_monthly=14.99 ist der Basic-Tarif mit 1 Monat Laufzeit und automatischer Verlängerung zum gleichen Preis von 14,99 $. U04b_price_yearly=59.85 ist der Betrag, den der Basic-Tarif mit 12 Monaten Laufzeit (abgerechnet als 12 Monate plus 3 Bonusmonate) im ersten Zeitraum tatsächlich berechnet; danach verlängert er sich automatisch für 99,95 $/Jahr, den Betrag, den der vorherige Datensatz fälschlich selbst als Jahresfeld gespeichert hatte.
Der Transparenzbericht. P05/P06/P08/P09 stützen sich nun auf den halbjährlichen Transparenzbericht von ExpressVPN (Juli–Dezember 2025: 155 Anfragen von Behörden und Strafverfolgungsbehörden, 0 Offenlegungen, 3 separat aufgeführte Haftbefehle), der über das Trust Center aufgerufen wurde — in der vorherigen Prüfung wurden beide übersehen.
Der Canary und der Rest des Blocks. Es konnte kein Haftbefehls-Canary von ExpressVPN gefunden werden, und keine primäre Erklärung verneint einen solchen, daher bleibt P07 unbekannt. P02/P03=none_known stützen sich auf die Transparenzserie und die Haltung der Datenschutzrichtlinie zu Rechtsstreitigkeiten; P11=none_known auf die Aussage der Richtlinie, dass alle Vorgaben über Gerichte auf den Britischen Jungferninseln laufen. P04=withdrew_physical ist der Exit aus Indien im Juni 2022.
Was nie veröffentlicht wird. Die Zahl der Abonnenten (M08) und die Gesamtzahl der Server (U03) werden nicht veröffentlicht. Das Eigentum an der Serverhardware (C08: Eigentum vs. gemietet) und Kennungen auf App-Ebene für Geräte (C12) konnten auf keiner geprüften Seite belegt werden.
106 Länder gegenüber einer Behauptung von 113. U02_server_countries entspricht den 105 Länder-Landingpages in ExpressVPNs eigener Sitemap plus China (bestätigt als „Available - Virtual Locations“ auf der aktiven /vpn-server-Seite, aber ohne eigene Landingpage) — insgesamt 106 Codes gegenüber der eigenen Marketingangabe „113 Countries“; die aktive Serverstandortseite ist eine sehr große Tabelle pro Protokoll, die nicht vollständig ausgewertet wurde, daher wird die Lücke zwischen 106 und 113 berichtet, statt sie aufzulösen.
Ein Audit-Befund zwischen zwei Kategorien. V11_audit_findings ist als session_metadata statt none_linkable oder aggregates_only erfasst: Der KPMG-Bericht von 2025 beschreibt einen strukturierten Datensatz pro Verbindung (Land, ISP, Datum, Protokoll, Datenvolumen, ein stabiles Pseudonym aus einem gesalzenen Hash), der über ein reines Aggregat hinausgeht, aber IP und genaue Zeitangabe nicht enthält — ein tatsächlich mehrdeutiger Fall für die vier mittleren Kategorien dieses Feldes.
In diesem Durchgang nicht geprüft. Ob die Abdeckung von ExpressVPN außerhalb von Affiliate-Seiten besteht (X08), ihre Affiliate-Auszahlungsstufe (X10) und ob von Eigentümern betriebene Testmedien die Eigentümerverbindung kenntlich machen (X11), wurden in diesem Durchgang nicht geprüft.
P2P, gesucht und nicht vorhanden. U12a_p2p_allowed bleibt aus einem anderen Grund als der Rest unbekannt: Es wurde danach gesucht und ist nicht veröffentlicht. Weder die Sitemap (578 Seiten- und Support-URLs) noch die Nutzungsbedingungen erwähnen irgendwo P2P, BitTorrent oder Filesharing, während jeder andere katalogisierte Anbieter seine Position in den eigenen Dokumenten angibt. Ein Supportartikel oder eine Klausel in den Nutzungsbedingungen würde die Lücke schließen; eine Testseite, die besagt, dass es funktioniert, würde dies nicht tun.
Bei diesem Datensatz noch offen.
Der Datensatz der Eigentümergruppe. X04 ist die absichtliche Lücke. Das Form 20-F belegt, dass Opera selbst an keinem wesentlichen Verfahren beteiligt ist, aber das Feld fragt nach der Eigentümergruppe, und Kunluns eigener Datensatz wurde in diesem Durchlauf nicht bis zu einem Primärdokument verfolgt.
Die zwei Verfahren, die niemand geöffnet hat. Die gemeldete, von CFIUS angeordnete Veräußerung von Grindr und die Wertpapier-Sammelklage von 2020, die auf einen Bericht eines Leerverkäufers folgte, werden beide weithin beschrieben, und keines wurde hier geöffnet. Grindrs erstes Form 10-K nach der Börsennotierung erwähnt dies nicht.
Warum der Score davon nicht abhängt. Sowohl clean als auch unknown price liegen bei 0,000, daher fließt nichts davon in den Score ein; was fehlt, ist der Datensatz, nicht die Zahl, und der nächste Durchlauf sollte bei den Einreichungen von Kunlun und dem Bundesregister beginnen, nicht bei einer Zusammenfassung davon.
Der Bericht, der vier Felder ändern würde. Der Deloitte-Bericht ist das andere Dokument, das mehrere Felder auf einmal ändern würde: V04, V07, V11 und V15 sind nur deshalb unbekannt, weil er nicht veröffentlicht ist, und insbesondere V11 ist das Feld, auf dem die gesamte No-Logs-Behauptung beruht.
Was kein Dokument hat. U07 hat kein Dokument, und C13 dahinter ebenfalls nicht: Opera nennt AES-256 und einen „secure tunnel“, aber nie ein Protokoll, daher ist der schwächste angebotene Transport nicht belegt. U08, U09 und U12b sind aus demselben Grund nicht ausgefüllt – die Funktionsvergleichstabelle auf der Produktseite markiert Zeilen mit Häkchen, die das abgerufene Markup nicht enthält, und Häkchen aus einem gerenderten Bild abzulesen ist keine Quelle.
Server beschrieben, nicht belegt. Hinter C02, C06 und C08 steht nichts: Opera sagt, die Server seien physisch und im eigenen Besitz, was weder Datenträger noch DNS noch die Eigentümerschaft an der Hardware klärt. C09b lässt sich nicht beantworten, solange U02 unbekannt ist.
Ein Store, nicht zwei. Gelesen wurde nur das Formular zur Datensicherheit bei Google Play; die Datenschutzangaben im App Store für den iOS-Browser wurden nicht gelesen, sodass X12 auf einem Store beruht und nicht auf dem schlechteren von zwei.
Zwei Lesarten statt Aussagen. Linux in U01 wird aus dem Desktop-Hilfshandbuch abgeleitet, das das VPN dokumentiert und Windows, macOS und Linux gemeinsam abdeckt, ohne nach Plattformen aufzuschlüsseln; Android und iOS werden in der Audit-Ankündigung ausdrücklich genannt. U10 ist unbegrenzt, weil es weder ein Konto noch eine Geräteobergrenze gibt, mit der eine solche Begrenzung durchgesetzt werden könnte; das ist eine Lesart des Produkts und keine genannte Zahl.
Anmerkungen
Zum Datensatz als Ganzes.
Express Technologies Ltd., seit 2009 auf den Britischen Jungferninseln eingetragen, befindet sich seit der Übernahme im September 2021 im Eigentum von Kape Technologies plc (936 Mio. $, eigene Über-uns-Seite von Kape). Die RAM-only-Architektur TrustedServer wurde seit 2022 jährlich von KPMG auf die Einhaltung der Datenschutzrichtlinie geprüft (ISAE (UK) 3000 Type I, zuletzt am 28. Feb. 2025), außerdem von PwC Switzerland (2019, TrustedServer) und Cure53 (2019 Browser-Erweiterungen; 2021 Lightway-Protokoll, als Open Source veröffentlicht).
Der KPMG-Bericht von 2025 wurde direkt gelesen (Konfidenz A): Der Server schreibt pro Verbindung ein pseudonymes Ereignis (Datum ohne Uhrzeit, gesalzener und gehashter Benutzername, Land+ISP aus GeoIP, Datenvolumen, Standortgruppe, Protokoll), protokolliert aber niemals die IP-Adresse oder den genauen Zeitstempel; die Builds werden als über zwei unabhängig betriebene Build-Systeme reproduzierbar beschrieben.
2017 beschlagnahmten türkische Behörden bei den Ermittlungen zur Ermordung des russischen Botschafters Andrei Karlov einen ExpressVPN-Server und fanden keine verwertbaren Logs (TorrentFreak, das einen Sponsoring-Hinweis für ExpressVPN trägt — vermerkt, nicht ausgeschlossen, da die Fakten extern überprüfbar sind und die eigene Stellungnahmeseite von ExpressVPN inzwischen HTTP 410 zurückgibt, ohne Snapshot in der Wayback Machine).
Im September 2021 wurde die Deferred Prosecution Agreement des DOJ mit Daniel Gericke, Chief Information Officer von ExpressVPN, wegen seiner früheren Rolle von 2016 bis 2018 in der Hacking-Operation „Project Raven“ der UAE öffentlich; das primäre DPA-Dokument selbst nennt ExpressVPN nie (es betrifft nur seine frühere Beschäftigung in den UAE) — die Verbindung zu ExpressVPN ergibt sich aus eigenen Stellungnahmen von ExpressVPN und aus Presseberichten. ExpressVPN beschäftigte Gericke weiter und veröffentlichte eine öffentliche Verteidigung dieser Entscheidung.
C12 ist resettable_ad_id im eigenen Text des Anbieters und nicht in einer Store-Kategorie. Der Marketing-Absatz der Datenschutzrichtlinie besagt, dass eine Installations-ID und eine XV User ID immer erhoben werden und dass Werbekennungen — IDFA oder die Android Advertising ID — nach ausdrücklicher Einwilligung folgen; all dies erreicht AppsFlyer. Das Play-Datensicherheitsformular erklärt unabhängig davon Device or other IDs für Werbung oder Marketing.
Die Einwilligungsschwelle und eine Mitigation, die hier sonst niemand anbietet – über AppsFlyer geleiteter Datenverkehr, der durch einen dedizierten ExpressVPN-IP-Pool geleitet wird, sodass die Attribution nicht anhand der IP korrelieren kann – sind real und werden hier aufgezeichnet, weil die Untergrenze bewertet, was festgehalten werden kann, nicht wie gut es erklärt wird.
U07_protocols umfasst den gesamten Auswahlbereich: Lightway UDP und TCP als vendor_open, daneben WireGuard, OpenVPN UDP/TCP und IKEv2. Lightway ist das eigene Protokoll von ExpressVPN, und sein Quellcode ist veröffentlicht, mit einer unabhängigen Prüfung dahinter (Cure53, 2021 und 2024). Genau dafür gibt es die Unterscheidung vendor_open – proprietary bewertet die Unmöglichkeit, festzustellen, ob ein Transport schwach ist, und hier lässt sich das feststellen.
PPTP ist in den ExpressVPN-Apps laut der eigenen Protokollseite des Anbieters eingestellt, und L2TP sowie SSTP werden dort erklärt, ohne angeboten zu werden.
Zum Datensatz als Ganzes.
Geltungsbereich. Dieser Datensatz betrifft Operas kostenloses VPN, das in den Browser integriert ist, wodurch es zu einem browser_proxy wird: Opera erklärt ausdrücklich, dass es „nur dein Surfen innerhalb des Opera-Browsers schützt und nicht dein gesamtes Gerät“.
Das kostenpflichtige Schwesterprodukt VPN Pro ist ein anderes Produkt und wird hier nicht bewertet – die Datenschutzerklärung sagt, VPN Pro „wird von einem Drittanbieter bereitgestellt, der die Infrastruktur besitzt, betreibt und wartet“, kostet ab $4 pro Monat, deckt bis zu sechs Geräte und 48 Länder ab, während das kostenlose VPN im Gegensatz dazu auf Operas eigener Infrastruktur betrieben wird.
Wer dieser Dritte ist, hat sich geändert: Die Audit-Ankündigung von 2024 sagt, die Server von VPN Pro würden „in Zusammenarbeit mit Nord bereitgestellt“, und die Erläuterung von 2026 sagt, VPN Pro sei „mit dem Next-Gen-Lightway-Protokoll ausgestattet“, das von ExpressVPN stammt. Keines der beiden Dokumente sagt, dass sich die Vereinbarung geändert hat.
X02 ist die maßgebliche Feststellung, und beide zugrunde liegenden Dokumente stammen von Opera selbst. Die Ankündigung von 2024 zitiert Deloittes Urteil mit den Worten: „Die Konfiguration der IT-Systeme und die Verwaltung der unterstützenden IT-Abläufe wurden in allen wesentlichen Belangen angemessen entworfen und umgesetzt, basierend auf den in Operas Management Assertion beschriebenen Kriterien, mit Stand vom 10. August 2024“, und schreibt den Satz „In den VPN-Dienst ist keine Funktion zur Protokollierung von Daten eingebaut, und es werden überhaupt keine Daten erfasst“ gesondert Operas eigener Management Assertion zu.
Der Beitrag von 2026 schildert dasselbe Audit so, als habe Deloitte die Feststellung getroffen: „Wir gewährten dem Team von Deloitte vollständigen Zugang zu unserem VPN und unserer Serverinfrastruktur, und es konnte unsere Behauptung überprüfen … Tatsächlich ist eine Funktion zur Protokollierung von Daten überhaupt nicht in das VPN eingebaut.“ Derselbe Beitrag wertet einen Zeitraum, den der Beitrag von 2024 mit dem 18. Juni bis 10. August 2024 angibt, zu „vollständigem Zugang“ auf.
Opera beschreibt ihre eigene Behauptung als Schlussfolgerung ihres Auditors. Deshalb ist der VERIFY-Block so aufgeteilt. V01 ist aufgrund eines tatsächlich geöffneten Berichts yes_verified – der eigenen veröffentlichten Managementzusammenfassung von Cure53 zu ihrer Prüfung im März 2022 – und nicht aufgrund der Ankündigung von Deloitte.
Der Deloitte-Bericht selbst ist nirgendwo veröffentlicht, daher ist V02 press_only, und jedes Feld, das ein Ergebnis dieses Berichts und keine Tatsache über den Prüfauftrag ist, bleibt unbekannt: Abdeckung der Flotte (V04), Prüfungsstandard (V07), was laut Bericht gespeichert wird (V11) und die Stärke des Urteils (V15).
Jüngste Änderungen
3 Änderungen protokolliert, die letzte am 13. Sept. 2026
Tatsachen zum Prüfauftrag – die Firma, ihre Kategorie, das Datum und was als geprüft aufgeführt wurde – stammen aus der Ankündigung. Ein Anbieter, der dieses Audit nachweislich einmal neu charakterisiert hat, ist keine Quelle dafür, wozu das Audit gelangt ist. C01 ist none_linkable, weil das die Erklärung in der Datenschutzerklärung ist; V11 ist das Ergebnis, und es gibt kein Ergebnis, das gelesen werden kann.
Der Bericht von Cure53 ist echt und der Grund dafür, dass V14 yes_verified ist: sieben Tester, vierundzwanzig Personentage, White-Box über vier Arbeitspakete hinweg, die die VPN-Clients, die Serverkonfiguration und -infrastruktur sowie das von Opera Mini zur Bereitstellung der VPN-Konfiguration verwendete Protokoll abdeckten. Vierzehn sicherheitsrelevante Probleme, davon acht tatsächliche Schwachstellen, fünf mit hohem Schweregrad bewertet und keine als kritisch bewertet.
Im März 2022 waren neun behoben und die Behebungen verifiziert, eines teilweise behoben, drei Risiken akzeptiert, eines ein Fehlalarm und eines noch in Arbeit. Operas Blog sagt, die sieben Elemente, die sich direkt auf das Browser-VPN beziehen, seien „alle anschließend behoben“ worden, und die Tabelle bestätigt das – der verbleibende Rest liegt im Arbeitspaket Opera Mini, nicht im VPN selbst.
Die Eigentumsverhältnisse sind vollständig offengelegt und enden in einem Vorgabeland, weshalb X03 und C11 in entgegengesetzte Richtungen weisen, ohne einander zu widersprechen.
Der in Operas eigener Datenschutzerklärung genannte Datenverantwortliche ist Opera Norway AS, ein norwegisches Unternehmen, und der Transparenzbericht ist auf diesen Namen eingereicht.
Die Holdinggesellschaft ist Opera Limited, eine im März 2018 auf den Cayman Islands gegründete Exempted Company ohne eigene substanzielle Geschäftstätigkeit. Das Form 20-F für 2025 nennt Hong Kong Kunlun Tech Holding Limited mit 68,0 % als Hauptaktionär, eine Tochtergesellschaft von Kunlun Tech Co., Ltd., die in der VR China gegründet wurde, und erklärt, Kunlun „is the ultimate parent of Opera and is controlled by Opera's executive chairman“.
M06 ist NO und C10 ist no, während M11 CN und C11 yes ist.
C12 ist die größte Lücke zwischen der Erklärung des VPN und der Anwendung, in der es enthalten ist. Der VPN-Abschnitt der Datenschutzerklärung erklärt, dass keine Protokollierung stattfindet; ein anderer Abschnitt desselben Dokuments sagt, dass bei der Installation einer Opera-Anwendung „eine zufällige Installations-ID generiert wird. Wir erfassen diese Kennung sowie die Machine ID, Hardwarespezifikationen (Modell, Veröffentlichungsdatum usw.), das Betriebssystem, die Umgebungskonfiguration und Daten zur Funktionsnutzung“, mit einer Speicherdauer von bis zu drei Jahren.
Eine Machine ID wird aus der Hardware abgeleitet, daher ist die Kennung, die der Anbieter hält, persistent_hardware_id und keine zufällige anwendungsbezogene Kennung, unabhängig davon, was der Tunnel protokolliert oder nicht protokolliert.
X12 vergleicht zwei Dokumente, die Opera selbst eingereicht hat. Das Play-Formular zur Datensicherheit für com.opera.browser erklärt, dass Installed apps für Analytics erfasst werden, und die Datenschutzerklärung erwähnt an keiner Stelle die Erfassung der auf dem Gerät installierten Anwendungen. Installed apps beschreibt ein Verhalten, keine Kennung, daher undisclosed_behaviour.
Dasselbe Formular erklärt, dass Device or other IDs zu Werbezwecken mit anderen Unternehmen geteilt werden; dadurch steht C07a auf ads. C07b beruht auf etwas Engerem und ist deshalb mit B gekennzeichnet: Der einzige Drittanbieter-Host im Markup der Produktseite ist Google Tag Manager, und was dieser Container zur Laufzeit lädt, wurde nicht aufgelistet.
U02 ist aufgrund des Produktdesigns unbekannt, nicht aufgrund eines Fehlschlags der Suche: Das kostenlose VPN bietet drei Regionen – Opera nennt sie America, Asia und Europe – und nie ein Land. C09 und C09b ergeben sich daraus und können nicht geklärt werden, solange dies gilt.
X05 ist ads_supported in Operas eigener Erläuterung, die Werbung an erster Stelle von drei Einnahmequellen aufführt und beschreibt, dass Opera Ads eine zufällig generierte Benutzer-ID, Stadt oder Land sowie breite Kategorien besuchter Websites erfasst, mit einer Speicherdauer von bis zu einem Jahr; zusammen mit U05 = unlimited_free ist dies genau der Fall, auf den R15 hinweisen soll.
X06 ist die Behauptung des Beitrags von 2026, dass es „einen Hacker mit selbst dem schnellsten Computer mehr als eine Milliarde Jahre kosten würde, AES-256 zu knacken“. X09 ist self_disclosed_prompt in zwei Beiträgen von 2026, in denen Opera von externen Forschern gemeldete Sicherheitslücken zusammen mit der Analyse und der behobenen Version veröffentlichte – dies sind Browser-Sicherheitslücken und keine VPN-Vorfälle, und kein VPN-Vorfall ist bekannt.
C05 ist not_sold. Das kostenlose VPN hat überhaupt keinen Zahlungsschritt – kein Abonnement, kein Konto –, daher gibt es nichts, was anonym oder anderweitig bezahlt werden könnte.
Dieser Datensatz wurde zunächst als none erfasst, was so gelesen wird, dass „nur die identifizierten Zahlungsmethoden angeboten werden“, und hier falsch ist, weil das Vokabular kein Token für einen Dienst vorsah, der kein Geld nimmt; unknown hätte behauptet, dass die Suche fehlgeschlagen ist, was ebenfalls falsch war, und zwischen zwei falschen Lesarten wurde diejenige erfasst, die zulasten des Anbieters irrt. Das Token existiert nun und wird mit nichts bepreist, was die ehrliche Antwort ist: Wo es keine Zahlung gibt, gibt es auch keine Zahlungsidentität, die offengelegt werden könnte.
13. Sept. 20261 Änderung
Warum dieser Anbieter im Katalog stehtM14_inclusion_basis
hand_picked geändert zu adverse_record
12. Sept. 20261 Änderung
Sicherheits-Scoresecurity.score
5 geändert zu 4
30. Aug. 20261 Änderung
Anonyme ZahlungsoptionenC05_payment_anonymous
leer geändert zu not_sold
Sicherheit
Usability
Rang 16 von 68 im Register
Britische Jungferninseln · Kommerzielles VPN
Exits in 106 Ländern
| KanalDruck, genommen von dem, was übrig war | ExpressVPNDominanter Kanal: Integrität0 bis 0.9, länger ist schlechter | Opera VPNDominanter Kanal: Speicherdauer0 bis 0.9, länger ist schlechter |
|---|---|---|
| SpeicherdauerGibt es einen Datensatz, der Datenverkehr mit einer Person verknüpft, und wer hat das geprüft? | 0.455 | 0.750 |
| IntegritätIst er dabei ertappt worden, eines zu sagen und ein anderes zu tun? | 0.633 | 0.516 |
| JurisdiktionKann jemand das Vorhandene erzwingen, ohne dass der Anbieter mitreden kann? | 0.000 | 0.478 |
| UnwissenheitWie viel davon hat niemand belegt? | 0.127 | 0.149 |
| HygieneWelche identifizierenden Daten werden nebenbei erhoben, und kann der Client überhaupt überprüft werden? | 0.134 | 0.148 |
| ArchitekturWer betreibt den Exit, und was macht er mit dem Datenverkehr? | 0.050 | 0.050 |
| OffenlegungHat er bereits etwas herausgegeben? | 0.000 | 0.000 |
| SchweigenZehn Jahre, Millionen von Nutzern und nichts im Datensatz? | 0.000 | 0.000 |
| Was von 100 übrig bleibtDie Kanäle multiplizieren sich: Jeder nimmt einen Anteil von dem, was der vorherige übrig gelassen hat | 14 | 4 |
Nach Umstand
| ExpressVPN | Opera VPN | |
|---|---|---|
| Torrenting | — nicht belegt | Blockiert blocked |
| Streaming | Erreichbar yes | — nicht belegt |
| Geräte gleichzeitig | 10 | unlimited |
| Unter Zensur | Funktionieren behauptet claimed | — nicht belegt |
| Exits in Ländern mit Vorgabe | 7 Vereinigte Arabische Emirate, Belarus, China, Indien, Kasachstan, Türkei, Vietnam | — nicht belegt |
| Hosting in diesen Ländern | Nur virtuelle Standorte, Hardware anderswo virtual_only | — nicht belegt |
| Unternehmen unter einer Vorgabe | Keine solche Vorgabe no | Keine solche Vorgabe no |
| Geheime Anordnungen | Kein Regime geheimer Anordnungen dokumentiert none_known | Anordnungen werden einem Richter vorgelegt judicial_only |
| ExpressVPN | Opera VPN | |
|---|---|---|
| Sicherheit | 14 nicht empfohlen · Rang 16 von 68 | 4 nicht empfohlen · Rang 43 von 68 |
| Usability | 70 von 100 | 75 von 100 |
| Vollständigkeit des Datensatzes | 84% Usability 92% | 77% Usability 45% |
| ExpressVPN | Opera VPN | |
|---|---|---|
| Wer betreibt den Exit | Vom Anbieter selbst betrieben provider_operated | Vom Anbieter selbst betrieben provider_operated |
| Speicherdauer laut Angabe | Sitzungsmetadaten session_metadataBexpressvpn.com · | Nichts, was den Datenverkehr mit einer Person verknüpft none_linkableAopera.com · 2 Quellen · |
| RAM-only-Server ohne Festplatten | Ja, von einer unabhängigen Stelle geprüft yes_verifiedAexpressvpn.com · | — nicht belegtkeine Quelle veröffentlicht |
| Modell der IP-Zuweisung | Dedizierte Adresse als Option angeboten dedicated_optionBexpressvpn.com · 2 Quellen · | Von Nutzern gemeinsam genutzte Exit-Adresse sharedBopera.com · 2 Quellen · |
| Anmeldung ohne E-Mail | Nein, eine E-Mail-Adresse ist erforderlich noBexpressvpn.com · | Ja, laut Angabe des Anbieters yes_declaredAblogs.opera.com · 2 Quellen · |
| Anonyme Zahlungsoptionen | Kryptowährung über einen ZahlungsdienstleisterBexpressvpn.com · | Der Dienst nimmt überhaupt keine Zahlung anBopera.com · 2 Quellen · |
| Eigener DNS innerhalb des Tunnels | Ja, laut Angabe des Anbieters yes_declaredBexpressvpn.com · | — nicht belegtkeine Quelle veröffentlicht |
| Schlimmste Kategorie von SDKs Dritter in der App | Installationsattribution attributionBexpressvpn.com · | Werbung adsAplay.google.com · |
| Schlimmste Kategorie von Trackern Dritter auf der Website | Werbung adsBexpressvpn.com · | Analyse analyticsBopera.com · |
| Wem gehört die Hardware | — nicht belegt | — nicht belegt |
| Angebotene Länder, die einer Protokollierungsvorgabe unterliegen | 7 Vereinigte Arabische Emirate, Belarus, China, Indien, Kasachstan, Türkei, VietnamBexpressvpn.com · | — nicht belegtkeine Quelle veröffentlicht |
| Hosting in den angebotenen Ländern mit Vorgabe | Nur virtuelle Standorte, Hardware anderswo virtual_onlyBexpressvpn.com · | — nicht belegtkeine Quelle veröffentlicht |
| Das Gründungsland schreibt Speicherdauer vor | Keine solche Vorgabe no | Keine solche Vorgabe no |
| Der wirtschaftlich Berechtigte unterliegt einer Speicherdauerregelung | Keine solche Regelung nokeine Quelle veröffentlicht · | Ja, der Eigentümer unterliegt einer Speicherdauerregelung yesAsec.gov · |
| Dauerhafter Geräte-Identifikator | Eine zurücksetzbare Werbekennung resettable_ad_idBexpressvpn.com · 2 Quellen · | Eine dauerhafte Hardwarekennung persistent_hardware_idAopera.com · |
| Das schwächste weiterhin angebotene Protokoll | — die Frage stellt sich nichtBexpressvpn.com · 3 Quellen · | — nicht belegtkeine Quelle veröffentlicht |
| Was der Exit mit durchgeleitetem Datenverkehr macht | — nicht belegt | — nicht belegt |
| ExpressVPN | Opera VPN | |
|---|---|---|
| Mindestens ein unabhängiges Audit | Ja, und der Bericht wurde gelesen yes_verified | Ja, und der Bericht wurde gelesen yes_verified |
| Art der Veröffentlichung des Berichts | Der vollständige Bericht ist veröffentlicht full_pdfAexpressvpn.com · | Nur Berichterstattung in der Presse press_onlyAblogs.opera.com · |
| Gegenstand des Audits | Der Anspruch, keine Logs zu führen, selbst · Die Infrastruktur | Der Anspruch, keine Logs zu führen, selbst · Die Infrastruktur |
| Abdeckung der Server-Flotte | Die gesamte Flotte all_fleetAexpressvpn.com · | — nicht belegt |
| ExpressVPN | Opera VPN | |
|---|---|---|
| Beschlagnahmung von Servern durch Strafverfolgungsbehörden | Beschlagnahmt, und es befanden sich keine nutzbaren Daten darauf seizure_no_dataCtorrentfreak.com · | Keine Beschlagnahmung verzeichnet none_knownAsecurity.opera.com · 2 Quellen · |
| Tatsächliche Offenlegungshistorie | Keine dokumentierte Offenlegung none_known | Keine dokumentierte Offenlegung none_known |
| Gerichtliche Dokumentation der erzwungenen Herausgabe | Keine Gerichtsakte none_known | Keine Gerichtsakte none_known |
| Reaktion auf eine nationale Vorgabe zur Protokollierung | Zog seine Server ab, statt nachzukommen withdrew_physicalBexpressvpn.com · |
| ExpressVPN | Opera VPN | |
|---|---|---|
| Dokumentierte Lücke zwischen Behauptung und Verhalten | — nicht belegtkeine Quelle veröffentlicht | Keine dokumentierte Lüge noneBopera.com · 3 Quellen · |
| Marketing gegen Auditbefunde | Keine Lücke im Register noneBexpressvpn.com · | Das Marketing behauptet mehr, als das Audit festgestellt hat marketing_overstatesAblogs.opera.com · 2 Quellen · |
| Transparenz der Eigentümerstruktur | Die Eigentümerstruktur ist angegeben und überprüfbar clear | Die Eigentümerstruktur ist angegeben und überprüfbar clear |
| Nachteilige Ereignisse im Register der Eigentümergruppe | Eine Vorgeschichte mit Adware oder Malware |
| ExpressVPN | Opera VPN | |
|---|---|---|
| Juristische Person | Express Technologies Ltd.Bexpressvpn.com · 2 Quellen · | Opera Norway AS, Vitaminveien 4, 0485 Oslo, Norway - data controller for the Opera browsers and the party named in the transparency report; holding company Opera Limited, an exempted company incorporated in the Cayman Islands in March 2018, listed on Nasdaq as OPRAAopera.com · 2 Quellen · |
| Wo das Unternehmen sitzt | Britische Jungferninseln VGBexpressvpn.com · 2 Quellen · | Norwegen NOAopera.com · 2 Quellen · |
| Jahr, in dem der Dienst gestartet wurde | 2009Bexpressvpn.com · |
| ExpressVPN | Opera VPN | |
|---|---|---|
| Plattformen mit einem Client | 10 Windows, Android, iOS, macOS, Linux, Router, Android TV, Browser-Erweiterung, Apple TV, Fire TVBexpressvpn.com · | 5 Android, iOS, Linux, macOS, WindowsBblogs.opera.com · 2 Quellen · |
| Länder mit einem Exit | 106 LänderBexpressvpn.com · | — nicht belegtkeine Quelle veröffentlicht |
| Monatlich zahlend | $14.99 pro MonatBexpressvpn.com · | — die Frage stellt sich nichtkeine Quelle veröffentlicht |
| Jährlich zahlend | $59.85 pro Jahr bei Verlängerung, einmal abgerechnet |
ExpressVPN und Opera VPN wurden vom Team von HushFleet geprüft und beide in die Stufe Nicht empfohlen eingeordnet: ExpressVPN erzielt 14/100 bei der Sicherheit, Opera VPN 4/100. Sie teilen ein unabhängiges Audit. Der 10-Punkte-Abstand öffnet sich am weitesten bei Jurisdiktion — „Kann jemand das Vorhandene erzwingen, ohne dass der Anbieter mitreden kann?“ — und nimmt ExpressVPN 0% und Opera VPN 48%.
| Name des Auditors | KPMG LLPAexpressvpn.com · | Deloitte (no-log audit, opinion as of 10 August 2024, announced 25 September 2024); Cure53, Berlin (white-box security assessment of the VPN clients, servers and periphery, summary report 23 March 2022)Ablogs.opera.com · 2 Quellen · |
|---|
| Kategorie des Auditors | Einer der Big Four big4 | Einer der Big Four big4 |
|---|
| Bestätigungsstandard | ISAE 3000 isae3000Aexpressvpn.com · | — nicht belegtkeine Quelle veröffentlicht |
|---|
| Datum des neuesten Berichts | 2025-02-28Aexpressvpn.com · | 2024-08-10Bblogs.opera.com · |
|---|
| Audit-Rhythmus | Eine jährliche Reihe annual_seriesBexpressvpn.com · 3 Quellen · | Wiederholt, ohne festen Turnus repeated_irregularAblogs.opera.com · 2 Quellen · |
|---|
| Insgesamt veröffentlichte Audits | 5Bexpressvpn.com · 4 Quellen · | 2Ablogs.opera.com · 2 Quellen · |
|---|
| Speicherdauer laut Bericht | Sitzungsmetadaten session_metadataAexpressvpn.com · | — nicht belegtkeine Quelle veröffentlicht |
|---|
| Quellcode des Clients veröffentlicht | Einige Clients partialBexpressvpn.com · | Keine noneAsec.gov · |
|---|
| Reproduzierbare Builds | Ja, und ein Build wurde reproduziert yes_verifiedAexpressvpn.com · | — nicht belegtkeine Quelle veröffentlicht |
|---|
| Separater Pentest | Ja, und der Bericht wurde gelesen yes_verified | Ja, und der Bericht wurde gelesen yes_verified |
|---|
| Stärke des Prüfungsurteils | Ein Prüfungsurteil mit hinreichender Sicherheit reasonableAexpressvpn.com · | — nicht belegtkeine Quelle veröffentlicht |
|---|
| Transparenzbericht | Aktuell, mit Zahlen zu Anfragen fresh_with_numbers | Aktuell, mit Zahlen zu Anfragen fresh_with_numbers |
|---|
| Gemeldete Zahlen für diese Größenordnung plausibel | Die Zahlen sind für diese Größenordnung plausibel plausible | Die Zahlen sind für diese Größenordnung plausibel plausible |
|---|
| Warrant-Canary-Disziplin | — nicht belegtkeine Quelle veröffentlicht | Hatte nie einen noneBsecurity.opera.com · |
|---|
| Erhaltene Anfragen | 155Bexpressvpn.com · | 20Asecurity.opera.com · |
|---|
| Anfragen, die Daten ergaben | 0 | 0 |
|---|
| Regime für geheime Anordnungen | Kein Regime geheimer Anordnungen dokumentiert none_knownBexpressvpn.com · | Anordnungen werden einem Richter vorgelegt judicial_onlyBsecurity.opera.com · |
|---|
| Chronologie dokumentierter Durchsetzungsereignisse | 1 dokumentierte FallCtorrentfreak.com · | 0 Kein dokumentierter Fall im öffentlichen DatensatzBsecurity.opera.com · 2 Quellen · |
|---|
adware_malware_history| — nicht belegtkeine Quelle veröffentlicht |
| Wie der Dienst bezahlt wird | Nur kostenpflichtige Abonnements paid_onlyBexpressvpn.com · | Durch Werbung bezahlt ads_supportedAblogs.opera.com · 2 Quellen · |
|---|
| Behauptungen von 100%iger Anonymität oder Verschlüsselung auf Militärniveau | Keine solche Behauptung noBexpressvpn.com · | Behauptet vollständige Anonymität oder Verschlüsselung auf Militärniveau yesAblogs.opera.com · |
|---|
| Aggressive lebenslange Abonnements | Tut dies nicht no | Tut dies nicht no |
|---|
| Nur auf Affiliate-Seiten erwähnt | — nicht belegtkeine Quelle veröffentlicht | Auch außerhalb von Affiliate-Seiten erwähnt noBsec.gov · 2 Quellen · |
|---|
| Sicherheitsvorfall und seine Offenlegung | Von jemand anderem offengelegt third_party_disclosedBjustice.gov · 2 Quellen · | Vom Anbieter zeitnah offengelegt self_disclosed_promptAblogs.opera.com · 2 Quellen · |
|---|
| Partnerprogramm und Auszahlungsstufe | — nicht belegt | — nicht belegt |
|---|
| Eigentümergeführtes Testbericht-Medium legt die Verbindung offen | — nicht belegtkeine Quelle veröffentlicht | — die Frage stellt sich nichtBblogs.opera.com · |
|---|
| App-Store-Angabe | Das Store-Formular entspricht der veröffentlichten Richtlinie matches_policyBapps.apple.com · 3 Quellen · | Das Verhalten wird gegenüber dem Store erklärt, nicht in der Richtlinie undisclosed_behaviourAplay.google.com · 2 Quellen · |
|---|
| 2016Ablogs.opera.com · |
| Größe der Nutzerbasis (Massenmarkt >=10 Mio., mittel >=1 Mio., Nische <1 Mio.) | — nicht belegtkeine Quelle veröffentlicht | Massenmarkt: 10 Millionen Nutzer oder mehr massAsec.gov · |
|---|
| Wirtschaftlich Berechtigter, wie angegeben | Teddy Sagi, via Unikmind Holdings Limited (Isle of Man), sole shareholder of Kape Technologies plc since the May 2023 delisting; Kape owns ExpressVPN through Express Technologies Ltd.Cen.wikipedia.org · 2 Quellen · | Kunlun Tech Co., Ltd., incorporated in the PRC, ultimate parent, holding 68.0% through its Hong Kong subsidiary Hong Kong Kunlun Tech Holding Limited; Kunlun is controlled by Opera's executive chairman James Yahui Zhou, who holds 11.6% of Kunlun directly and 15.1% through Beijing Yingrui Century Software R&D Center L.P.Asec.gov · |
|---|
| Andere Unternehmen der Eigentümergruppe | Antivirus · Ein Testbericht-Verzeichnis · Adtech oder AdwareCen.wikipedia.org · | Adtech oder Adware · Ein Portfolio anderer AppsAsec.gov · 2 Quellen · |
|---|
| Land des wirtschaftlich Berechtigten | IMBperivan.com · | CNAsec.gov · |
|---|
| Eigentümergruppe | kapeBexpressvpn.com · | kunlunAsec.gov · |
|---|
| Datum, an dem der aktuelle Eigentümer die Kontrolle übernahm | 2021-09Cexpressvpn.com · 2 Quellen · | 2016-11Asec.gov · |
|---|
| Rolle dieser Marke innerhalb der Gruppe | Eine von der Gruppe erworbene Marke acquired_brandCexpressvpn.com · | Die Hauptmarke der Gruppe principalBsec.gov · |
|---|
| Mit Geschwisteranbietern im Cluster gemeinsam genutzte Infrastruktur | — nicht belegtkeine Quelle veröffentlicht | Separate Infrastruktur separateAblogs.opera.com · |
|---|
| — die Frage stellt sich nichtkeine Quelle veröffentlicht |
| Nutzbare kostenlose Stufe | Keine kostenlose Stufe noneBexpressvpn.com · | Eine kostenlose Stufe ohne Datenlimit unlimited_freeAopera.com · 2 Quellen · |
|---|
| Funktioniert unter aktiver Zensur | Funktionieren behauptet claimedDexpressvpn.com · | — nicht belegtkeine Quelle veröffentlicht |
|---|
| Angebotene Protokolle | 4 Ein Anbieterprotokoll mit veröffentlichtem Quellcode, WireGuard, OpenVPN, IKEv2Bexpressvpn.com · 3 Quellen · | — nicht belegtkeine Quelle veröffentlicht |
|---|
| Abdeckung des Kill Switches | Auf jeder Plattform all_platformsCexpressvpn.com · | — nicht belegtkeine Quelle veröffentlicht |
|---|
| Split-Tunneling verfügbar | Verfügbar yesBexpressvpn.com · | — nicht belegtkeine Quelle veröffentlicht |
|---|
| Gleichzeitige Verbindungen | 10Bexpressvpn.com · | unlimitedBopera.com · 2 Quellen · |
|---|
| Hürde für den Nutzungsbeginn | Nur eine E-Mail-Adresse email_onlyBexpressvpn.com · | Kein Konto erforderlich no_accountAblogs.opera.com · 2 Quellen · |
|---|
| P2P erlaubt | — nicht belegtkeine Quelle veröffentlicht | Blockiert blockedAblogs.opera.com · 2 Quellen · |
|---|
| Große Streaming-Dienste erreichbar | Erreichbar yesBexpressvpn.com · | — nicht belegtkeine Quelle veröffentlicht |
|---|
13. Sept. 20261 Änderung
Warum dieser Anbieter im Katalog stehtM14_inclusion_basis
hand_picked, adverse_record geändert zu adverse_record
12. Sept. 20263 Änderungen
Sicherheits-Scoresecurity.score
15 geändert zu 14
Sicherheitsurteilsecurity.verdict
insufficient geändert zu not_recommended
Jahresplanpreis in USD, erster Zeitraum wie berechnetU04b_price_yearly
99.95 geändert zu 59.85
30. Aug. 20261 Änderung
Das schwächste weiterhin angebotene ProtokollC13_weakest_protocol
wireguard geändert zu nicht im Datensatz