En este artículo se explica cómo empresas externas someten a pruebas independientes la seguridad de ExpressVPN, qué incluyen esas auditorías y cómo interpretar tú mismo los informes.
Ir a…
Cómo se audita ExpressVPN de forma independiente
Qué incluyen las auditorías de ExpressVPN
Quién lleva a cabo las auditorías de ExpressVPN
Cómo leer un informe de auditoría de ExpressVPN
Acceso a los informes de auditorías de ExpressVPN
Cómo se audita ExpressVPN de forma independiente
ExpressVPN lleva desde 2018 encargando auditorías independientes y sigue haciéndolo periódicamente a medida que sus productos evolucionan. Estas auditorías corren a cargo de empresas de seguridad externas a las que se concede acceso al código fuente, a la infraestructura interna y a la documentación pertinente para esta evaluación. Su función consiste en comprobar si los sistemas y el software de ExpressVPN funcionan tal y como se describe, así como identificar cualquier vulnerabilidad o problema.
Cada empresa de auditoría lleva a cabo su trabajo de forma independiente, aplicando su propia metodología y sus propias normas. ExpressVPN no influye en las observaciones ni en las conclusiones de los auditores.
Cuando se detectan problemas, estos se recogen en el informe publicado. Los auditores también pueden repetir las pruebas para comprobar que los problemas se han resuelto. Detectar problemas en una auditoría de seguridad es una parte normal del proceso: precisamente para eso están las pruebas independientes.
Cada auditoría refleja el estado de los sistemas de ExpressVPN en el momento de las pruebas, razón por la cual se encargan auditorías periódicamente y no como una acción meramente puntual.
¿Necesitas ayuda? Ponte en contacto con el equipo de soporte de ExpressVPN para recibir asistencia inmediata.
Qué incluyen las auditorías de ExpressVPN
Se encargan auditorías para diferentes partes del producto y la infraestructura de ExpressVPN. Estas son, entre otras, las áreas que se han evaluado:
- El protocolo Lightway: protocolo VPN propio de ExpressVPN, desarrollado internamente y de código abierto, que regula la forma en que los dispositivos se conectan a los servidores VPN.
- TrustedServer: tecnología de servidores de ExpressVPN que funciona íntegramente en la memoria RAM, de modo que todos los datos se borran cada vez que se reinicia el servidor.
- Apps VPN de escritorio y para dispositivos móviles: aplicaciones de ExpressVPN para Windows, macOS, Linux, iOS y Android.
- Extensiones de navegador: extensión de ExpressVPN para Chrome y Firefox, además de la extensión del gestor de contraseñas ExpressKeys.
- Servicios adicionales: ExpressAI, la plataforma de IA de ExpressVPN que da prioridad a la privacidad; ExpressMailGuard, nuestro servicio de reenvío de correo electrónico seguro; e Identity Defender, nuestra suite de servicios de protección de la identidad (solo en EE. UU.). También se está llevando a cabo una auditoría de ExpressKeys (gestor de contraseñas).
- Routers Aircove: hardware del router de ExpressVPN que ejecuta la VPN a nivel de red en lugar de efectuarse en dispositivos individuales.
- Política de no guardar registros y compromisos de privacidad: comprueba si la infraestructura técnica y los procesos internos de ExpressVPN se ajustan a lo establecido en la política de privacidad. Puedes leer más sobre la política de no guardar registros de ExpressVPN aquí.
- Sistema de verificación de diseño: proceso que garantiza que el software suministrado a los usuarios coincide con el código fuente, lo que evita manipulaciones durante la distribución.
¿Necesitas ayuda? Ponte en contacto con el equipo de soporte de ExpressVPN para recibir asistencia inmediata.
Quién lleva a cabo las auditorías de ExpressVPN
Para su programa de auditoría, ExpressVPN ha colaborado con varias empresas independientes y consolidadas del sector de la ciberseguridad y la consultoría, entre las que se incluyen:
- Cure53: empresa alemana de ciberseguridad especializada en pruebas de penetración y auditorías de seguridad.
- KPMG: una de las mayores consultoras del mundo que presta servicios de auditoría y verificación conforme a normas reconocidas internacionalmente.
- PwC Switzerland: sede suiza de una de las mayores firmas de consultoría del mundo dedicada a la prestación de servicios de auditoría y verificación.
- F-Secure: empresa finlandesa de ciberseguridad con una dilatada trayectoria en la investigación de vulnerabilidades y la realización de pruebas de seguridad.
- Praetorian: empresa de ciberseguridad con sede en Estados Unidos especializada en seguridad ofensiva y evaluaciones de riesgos técnicos.
¿Necesitas ayuda? Ponte en contacto con el equipo de soporte de ExpressVPN para recibir asistencia inmediata.
Cómo leer un informe de auditoría de ExpressVPN
No todos los informes de auditoría tienen la misma estructura. Hay dos tipos principales de informes en el programa de auditorías de ExpressVPN y el formato que veas dependerá de lo que se pretendía evaluar:
Tests de penetración y auditorías del código fuente
Este tipo de informe de auditoría generalmente incluye:
- Ámbito: define exactamente qué se ha evaluado, como versiones específicas de software o revisiones de código, y enumera explícitamente qué elementos quedaban fuera del ámbito de la auditoría. La lectura del ámbito de actuación te indica qué aspectos puede abarcar la auditoría y cuáles no.
- Metodología de las pruebas: documenta el enfoque y las técnicas de prueba utilizadas, normalmente desglosadas por área del software que se está evaluando. Aquí se incluyen todas las áreas que se han examinado, aunque no se hayan detectado problemas.
- Glosario de gravedad: define el sistema de puntuación utilizado para clasificar los hallazgos. Cada puntuación tiene un significado definido que el auditor aplica de manera coherente en todas las observaciones.
- Vulnerabilidades identificadas: enumera cada problema de seguridad detectado con un identificador único, un nivel de gravedad, una descripción técnica, una prueba de concepto cuando proceda y una nota de resolución que confirma si el problema se ha corregido y verificado.
- Otras cuestiones: aborda las debilidades que no constituyen vulnerabilidades que puedan explotarse, pero que podrían facilitar las acciones de un atacante o indicar áreas susceptibles de mejora.
- Conclusión del auditor: dictamen final que resume la valoración global del auditor. La empresa auditora, y no ExpressVPN, redacta estas conclusiones que reflejan la opinión independiente del auditor.
Encargos de verificación
Estos informes no enumeran vulnerabilidades ni utilizan clasificaciones de gravedad. En lugar de eso, el auditor revisa los controles técnicos y los procesos internos de ExpressVPN en función de criterios definidos y emite un dictamen formal sobre si dichos controles funcionan tal y como se describen. La conclusión que se debe buscar es si el auditor proporcionó esa verificación y si señaló alguna excepción.
¿Necesitas ayuda? Ponte en contacto con el equipo de soporte de ExpressVPN para recibir asistencia inmediata.
Acceso a los informes de auditorías de ExpressVPN
Cada informe, junto con los problemas detectados, se publica en su totalidad tal y como lo presentó el auditor. Todos los informes publicados se pueden leer íntegramente en expressvpn.com/trust.
¿Necesitas ayuda? Ponte en contacto con el equipo de soporte de ExpressVPN para recibir asistencia inmediata.