Öppen källkod gör inte automatiskt ett VPN säkrare, men den ger något stängd källkod aldrig kan: möjligheten för utomstående säkerhetsforskare att själva verifiera vad appen faktiskt gör, i stället för att bara lita på leverantörens ord.
Leverantörer som Mullvad, Proton VPN och Private Internet Access (PIA) publicerar hela sin appkod öppet, oftast på GitHub, och låter externa granskare som Cure53, NCC Group och Assured testa den regelbundet. Stora kommersiella leverantörer som NordVPN, Surfshark och CyberGhost har också granskats av tredje part, men håller sina fullständiga rapporter bakom kundinloggning eller sekretessavtal (NDA).
Den praktiska skillnaden handlar alltså mindre om kryptering och mer om verifierbarhet.
💡 Vår rekommendation
För de flesta som undrar om öppen källkod verkligen gör skillnad för säkerheten rekommenderar vi Mullvad.
Mullvad publicerar all appkod öppet, har genomgått återkommande oberoende granskningar sedan 2018 – senast av NCC Group för Android-appen i mars 2025 – och har till och med öppen källkod i delar av sin serverfirmware. Priset ligger fast på cirka 55 kr/mån oavsett bindningstid, helt utan förnyelsefällor, och Trustpilot-betyget (4,3–4,7/5) hör till branschens högsta. Den avgörande styrkan för just den här frågan: du behöver inte ta leverantörens ord för något, koden och granskningarna finns fritt tillgängliga att läsa.
📊 Jämförelse: Ledande VPN-leverantörer och öppen källkod
Tabellen nedan fokuserar specifikt på guidens huvudfråga: är appen öppen källkod, och hur tillgänglig är den externa granskningsrapporten?
NordVPN är ett bra exempel på en leverantör som satsat stort på granskningar och ett publikt ”Trust Center”, men utan att öppna själva appkoden – vilket visar att transparensarbete kan se olika ut beroende på leverantörens strategi.
| Leverantör | Öppen källkod | Granskningsrapport | Pris vid längsta bindningstid | Trustpilot | Erbjudande |
|---|---|---|---|---|---|
| Mullvad | Ja, hela appen och delar av firmware | Fritt tillgänglig | ~55 kr/mån | 4,3–4,7/5 | Jämför pris → |
| Proton VPN | Ja | Fritt tillgänglig | ~28 kr/mån (2 år) | 3,8–4,4/5 | Jämför pris → |
| Private Internet Access | Ja | No-logs-policy domstolsprövad | ~19 kr/mån (2 år) | 4,2–4,3/5 | Jämför pris → |
| NordVPN | Nej | Kräver kundinloggning | ~31 kr/mån (2–3 år) | 4,2–4,6/5 | Jämför pris → |
| Surfshark | Nej | Kräver inloggning | ~24 kr/mån (2 år) | 4,3–4,6/5 | Jämför pris → |
| CyberGhost | Nej, Deloitte-granskad | Rapport på begäran från Deloitte | ~21 kr/mån (2 år) | 4,2–4,5/5 | Jämför pris → |
| ExpressVPN | Delvis, Lightway-protokollet är öppen källkod | Fullständig apprapport kräver NDA | ~33 kr/mån (2 år) | 4,3–4,6/5 | Jämför pris → |
📋 Vad du lär dig i den här guiden
- Vad öppen källkod faktiskt betyder för en VPN-app, och varför det skiljer sig från ett ”no-logs”-löfte
- Vilka leverantörer som publicerar sin kod öppet – och vilka som håller granskningar bakom inloggning eller NDA
- Vanliga missförstånd om vad öppen källkod skyddar dig mot
- Vad transparens kostar dig i praktiken jämfört med stängda alternativ
- Hur du själv kontrollerar en leverantörs öppenhet innan du tecknar abonnemang
🛡️ Öppen källkod och stängd källkod — så fungerar det i praktiken
En VPN-apps källkod är de instruktioner som styr hur appen upprättar krypterade tunnlar, hanterar din IP-adress och sparar (eller inte sparar) inställningar lokalt på din enhet. Med öppen källkod publicerar leverantören denna kod offentligt, oftast på GitHub, så att vem som helst – säkerhetsforskare, journalister eller nyfikna utvecklare – kan läsa exakt hur appen fungerar och leta efter brister.
Stängd källkod, ibland kallat proprietär kod, innebär att koden hålls internt hos företaget. Som användare måste du då lita på leverantörens egna påståenden om vad appen gör, eventuellt kompletterat med en sammanfattning från en tredjepartsrevision.
Det är också viktigt att skilja på protokoll och app. Nästan alla VPN-tjänster idag bygger sina tunnlar på protokoll som i sig är öppen källkod – WireGuard och OpenVPN är de vanligaste exemplen, och PIA lyfter själva fram att de använder just dessa två som några av marknadens mest granskade protokoll. Det betyder att själva krypteringsmotorn ofta redan är granskningsbar, oavsett om leverantörens egen app runt omkring är det. Skillnaden mellan leverantörer ligger därför i om resten av appen – inloggning, DNS-hantering, kill switch och inställningslagring – också är öppen.
Oberoende granskningar (från exempelvis Cure53, Deloitte, KPMG eller Assured) förekommer hos leverantörer med både öppen och stängd källkod. Det som skiljer dem åt är tillgängligheten: Mullvad och Proton VPN publicerar sina granskningsrapporter fritt, medan flera större kommersiella aktörer kräver att man loggar in som kund eller skriver under ett sekretessavtal innan man får läsa fullständig dokumentation.
PIA är ett bra exempel på hur öppen källkod fungerar i praktiken hos en stor kommersiell leverantör: enligt bolagets egna sidor är apparna till 100 % öppen källkod, vilket enligt PIA gör det möjligt för vem som helst att inspektera och anpassa programvaran samtidigt som communityn kan skicka in förbättringsförslag.
✅ Vad öppen källkod skyddar dig mot — och vad den inte gör
Öppen källkod missförstås ofta som en universallösning för integritet. I praktiken svarar den bara på en specifik fråga: går det att verifiera vad appen på din enhet gör? Den svarar inte automatiskt på vad som händer på leverantörens servrar.
| Scenario | Stämmer? | Notering |
|---|---|---|
| Öppen källkod bevisar att leverantören inte loggar din trafik på sina servrar | ❌ | Källkoden visar bara vad appen på din enhet gör. Vad som sker på leverantörens infrastruktur kräver en separat infrastruktur- eller no-logs-granskning |
| Öppen källkod gör det möjligt för oberoende forskare att hitta säkerhetsbrister | ✅ | Mullvads app- och infrastrukturgranskningar samt Proton VPN:s publika kod är exempel på hur externa granskare kan verifiera säkerhetsanspråk |
| En leverantör med stängd källkod är per automatik osäker | ❌ | Stängd källkod kan fortfarande granskas av tredje part. NordVPN, ExpressVPN och CyberGhost har alla genomgått externa revisioner, även om rapporterna inte alltid är fritt tillgängliga |
| WireGuard är öppen källkod oavsett vilken leverantör du väljer | ✅ | De flesta moderna VPN-protokoll, inklusive NordVPN:s NordLynx, bygger på det öppen källkod-baserade WireGuard, även om appen i övrigt är stängd |
| Öppen källkod gör anslutningen snabbare eller mer stabil | ⚠️ | Källkodens öppenhet påverkar inte prestanda direkt. Hastighet styrs istället av serverinfrastruktur, protokollval och nätverksbelastning |
Proton VPN illustrerar skillnaden väl: bolaget publicerar sin kod öppet på GitHub och har genomgått en oberoende no-logs-granskning, men kombinerar det även med sin schweiziska jurisdiktion och sin ägarstruktur under en icke-vinstdrivande stiftelse. Öppenheten är alltså ett lager av flera, inte en garanti i sig självt.
💰 Vad kostar en VPN-tjänst med öppen källkod?
Transparens kostar dig som kund ingenting extra rakt av – granskningar och öppen kod finansieras av leverantörens ordinarie intäkter, inte separata avgifter. Prisskillnaderna mellan öppna och stängda alternativ handlar istället om affärsmodell, bindningstid och marknadsföringsbudget.
| Leverantör | 1 månad | Vid längsta bindningstid | Öppen källkod? |
|---|---|---|---|
| Mullvad | ~55 kr | ~55 kr (fast pris, ingen bindning) | Ja |
| Proton VPN | ~95 kr | ~28 kr/mån (2 år) | Ja |
| Private Internet Access | ~114 kr | ~19 kr/mån (2 år) | Ja |
| NordVPN | ~123 kr | ~31 kr/mån (2–3 år) | Nej (granskad, rapport kräver inloggning) |
| Surfshark | ~156 kr | ~24 kr/mån (2 år) | Nej (granskad, rapport kräver inloggning) |
| CyberGhost | ~123 kr | ~21 kr/mån (2 år) | Nej (Deloitte-granskad, rapport på begäran) |
Några faktorer som faktiskt påverkar priset:
- Bindningstid – längre avtal sänker månadskostnaden avsevärt, som hos PIA där priset faller till ~19 kr/mån vid två års bindning jämfört med ~114 kr för en enskild månad.
- Fast prissättning kontra introduktionsrabatter – Mullvad tar samma pris oavsett avtalslängd, medan flera kommersiella leverantörer använder låga introduktionspriser som sedan höjs vid förnyelse.
- Extra funktioner – ad-blockers, dedikerad IP och multi-hop läggs ofta på som tillval hos massmarknadsleverantörer, vilket kan öka totalkostnaden jämfört med en renodlad tjänst.
- Affärsmodell – leverantörer utan traditionell marknadsföring, som Mullvad, kan hålla ett lägre och mer förutsägbart grundpris eftersom de inte finansierar stora reklamkampanjer.
🎯 Så väljer och kommer du igång med en öppen källkod-VPN
- Kontrollera om leverantören publicerar sin kod öppet. Sök efter leverantörens namn tillsammans med ”GitHub” eller ”open source” på deras officiella webbplats.
- Läs de senaste granskningsrapporterna. Notera om de är fritt tillgängliga för alla eller om de kräver kundinloggning eller sekretessavtal.
- Ladda ner appen från leverantörens officiella hemsida eller en verifierad appbutik, aldrig från tredjepartssidor.
- Skapa ett konto. Vissa öppen källkod-leverantörer, som Mullvad, kräver inte ens en e-postadress utan ger dig ett slumpat kontonummer.
- Aktivera kill switch och DNS-läckageskydd direkt i appens inställningar innan du börjar använda tjänsten dagligen.
- Testa anslutningen med ett DNS-läckagetest för att bekräfta att inga uppgifter läcker utanför den krypterade tunneln.
- Håll appen uppdaterad. Öppen källkod-projekt uppdateras ofta i takt med att externa granskare identifierar förbättringsområden.
| Leverantör | Plattformsstöd | Gratis provperiod/pengarna tillbaka |
|---|---|---|
| Mullvad | Windows, macOS, Linux, Android, iOS | Ingen fast garanti, men förhandsgranskad app |
| Proton VPN | Windows, macOS, Linux, Android, iOS, routrar | 30 dagars öppet köp, samt gratisversion |
| Private Internet Access | Windows, macOS, Linux, Android, iOS, routrar | 30 dagars öppet köp |
❓ Vanliga frågor
Vad betyder öppen källkod för en VPN-app?
Det betyder att leverantören publicerar den faktiska programkoden bakom appen offentligt, oftast på en plattform som GitHub. Vem som helst med tillräcklig teknisk kunskap kan då läsa koden, se exakt hur appen hanterar din anslutning och leta efter säkerhetsbrister eller avvikelser från vad leverantören påstår i sin marknadsföring.
Är öppen källkod alltid säkrare än stängd källkod?
Inte automatiskt. Öppen källkod gör det möjligt att verifiera koden, men det garanterar inte att någon faktiskt gjort det grundligt. Stängd källkod kan vara lika säker om leverantören regelbundet låter oberoende revisorer som Cure53 eller Deloitte granska den, även om du själv inte kan läsa koden rad för rad.
Vilka VPN-leverantörer publicerar sin källkod öppet?
Bland de leverantörer som behandlas i den här guiden är Mullvad, Proton VPN och Private Internet Access de som enligt sina egna källor publicerar hela eller merparten av sin appkod öppet. NordVPN, Surfshark och CyberGhost håller sina appar stängda men har genomgått externa granskningar.
Är WireGuard öppen källkod, även hos leverantörer med stängd app?
Ja. WireGuard är i grunden ett öppen källkod-protokoll, och det gäller även när en leverantör bygger en egen variant ovanpå det, som NordVPN gör med NordLynx. Det innebär att själva krypteringstekniken ofta redan är granskningsbar oavsett om resten av appen är öppen eller stängd.
Kan jag lita på en leverantör med stängd källkod om den ändå granskats?
Ja, det är fullt möjligt. NordVPN har till exempel varit tidigt ute i branschen med oberoende granskningar av sin loggfria policy och driver ett eget Trust Center. CyberGhost har låtit Deloitte granska sin no-logs-policy. Skillnaden mot öppen källkod är att du som användare måste lita på sammanfattningen istället för att själv kunna läsa den underliggande koden.
Vad är skillnaden mellan en app-granskning och en no-logs-granskning?
En app-granskning testar själva programvaran på din enhet, till exempel om den läcker DNS-förfrågningar eller har säkerhetsbrister i koden. En no-logs-granskning undersöker istället leverantörens serverinfrastruktur och interna processer för att bekräfta att ingen aktivitetslogg faktiskt sparas. Båda typerna behövs för en helhetsbild, och de görs ofta av olika revisionsföretag.
Varför håller vissa leverantörer sina granskningsrapporter bakom inloggning?
Skälen varierar och anges sällan i detalj av leverantörerna själva. Vanliga förklaringar i branschen är att rapporterna innehåller känslig teknisk information om infrastrukturen, eller att leverantören vill begränsa spridningen till betalande kunder. Oavsett anledning innebär det att en utomstående inte kan verifiera innehållet utan att först bli kund.
Kostar en VPN-tjänst med öppen källkod mer än en med stängd källkod?
Inte nödvändigtvis. Mullvad, som är helt öppen källkod, har ett fast pris på cirka 55 kr/mån, vilket ligger i linje med eller under flera stängda alternativ vid kortare bindningstider. Vid långa bindningstider kan dock kommersiella leverantörer med stängd källkod, som PIA (delvis öppen) eller CyberGhost, pressa priset lägre genom aggressiva rabatter.
Skyddar öppen källkod mig mot att leverantören själv loggar min trafik på servernivå?
Inte direkt. Källkoden i appen visar vad som händer på din egen enhet, men vad som sparas eller inte sparas på leverantörens servrar kräver en separat infrastruktur- eller no-logs-granskning. Det är därför öppen källkod och en granskad no-logs-policy bäst fungerar tillsammans, vilket exempelvis Proton VPN kombinerar.
Räcker det att kolla om appen finns på GitHub?
Det är ett bra första steg, men inte hela bilden. Kontrollera även om koden faktiskt uppdateras regelbundet, om det finns dokumenterade externa granskningar av just den koden, och om leverantören är transparent kring resultaten – även när en granskning hittar brister som sedan åtgärdas.
Har Mullvad och Proton VPN samma nivå av öppenhet?
De är båda bland de mest transparenta leverantörerna i branschen, men med något olika tyngdpunkt. Mullvad har lagt extra fokus på systemtransparens ända ner till serverfirmware och reproducerbara appbyggen, medan Proton VPN kombinerar öppen källkod med sin schweiziska jurisdiktion och en ägarstruktur under en icke-vinstdrivande stiftelse.
Kan en leverantör gå från stängd till öppen källkod över tid?
Ja, det förekommer. Ett exempel är Mullvads Firefox-tillägg Privacy Companion, som gjordes till öppen källkod 2022 efter att tidigare ha varit stängt. Det visar att öppenhet inte alltid är en engångsinsats utan kan vara en pågående utveckling hos en leverantör.
🏆 Sammanfattning
Öppen källkod löser inte alla säkerhetsfrågor på egen hand, men den flyttar makten från ”lita på leverantören” till ”verifiera själv”. Mullvad, Proton VPN och Private Internet Access sticker ut genom att publicera sin appkod fritt och komplettera den med regelbundna externa granskningar som vem som helst kan läsa.
Samtidigt betyder stängd källkod inte att en leverantör är osäker. NordVPN, Surfshark, CyberGhost och ExpressVPN har alla låtit oberoende revisorer granska sina appar eller sin no-logs-policy, även om rapporterna inte alltid är fritt tillgängliga för utomstående. Vilket alternativ som passar dig bäst beror på hur mycket vikt du lägger vid att själv kunna inspektera bevisen kontra att förlita dig på etablerade granskningsprocesser.
Priser, serverutbud och funktioner ändras löpande. Verifiera alltid aktuell information direkt hos leverantören innan du tecknar abonnemang.