Análise da Proton VPN
Atualizado em 21 de setembro de 2026 · Baseado na documentação das provedoras e em especificações de protocolo · Leia nossa metodologia
Veredicto rápido
O recurso técnico distintivo da Proton VPN é o Stealth, um protocolo de ofuscação que a empresa descreve especificamente como WireGuard tunelado sobre TLS. Declarar a arquitetura em vez de deixá-la sem especificação é incomum neste setor e torna o protocolo muito mais fácil de avaliar. O split tunneling é documentado em cinco plataformas, embora não no iOS.
Fatos documentados
- Protocolos
- 3 (incl. Stealth)
- Kill switch
- Declarado para todos os aplicativos
- Split tunneling
- Windows, macOS, Linux, Android, Android TV
- Dispositivos simultâneos
- 10
- Prazo de reembolso
- garantia de reembolso de 30 dias
- Extras que se destacam
- Secure Core, NetShield
Link de afiliado — podemos receber uma comissão sem custo adicional para você. Veja nossa divulgação de afiliados. Preços conforme publicados na VPN Sherlock; confirme as condições atuais no checkout.
Como ler esta análise
Suporte a protocolos
A Proton VPN traz uma lista de protocolos menor que a de algumas concorrentes, mas a terceira entrada é a interessante. Em vez de oferecer um transporte proprietário sem especificação, a Proton descreve exatamente como sua ofuscação funciona, o que permite avaliar as compensações em vez de aceitar uma alegação de marketing sob confiança.
Protocolos conforme listados na página de recursos da Proton VPN, obtida em 21 de setembro de 2026.
| Protocolo | O que a provedora afirma |
|---|---|
| WireGuard | "Um protocolo de VPN de ponta que é ao mesmo tempo rápido e seguro" |
| OpenVPN | Descrito como estando entre "os protocolos de VPN mais fortes e mais criptograficamente seguros" |
| Stealth | "Protocolo de VPN com ofuscação personalizada, baseado no WireGuard e tunelado sobre TLS" |
Envolver o WireGuard dentro de TLS é uma abordagem bem compreendida: toda rede precisa permitir TLS na porta 443, então o túnel se mistura ao maior conjunto possível de tráfego. O custo é um túnel criptografado dentro de uma sessão criptografada, normalmente sobre TCP, o que reintroduz o comportamento de TCP sobre TCP descrito em OpenVPN TCP vs UDP. Espere que ele seja mais lento que o WireGuard puro — isso é inerente à técnica, não uma falha desta implementação. A ausência de um protocolo de mobilidade separado, como o IKEv2, merece atenção se você usa um celular que troca de rede com frequência.
Recursos de segurança documentados
- Kill switch: a provedora afirma que "um kill switch em todos os nossos aplicativos garante que seu endereço IP nunca seja exposto se a conexão VPN for interrompida". A documentação não detalha o comportamento por sistema operacional, portanto os casos específicos de plataforma descritos em nosso guia de kill switch ainda valem a pena ser testados por você.
- Proteção contra vazamento de DNS: declarada para impedir que o histórico de navegação vaze para o seu provedor. Como em toda provedora, isso não trata do WebRTC, que é um problema de nível de navegador.
- Split tunneling: listado em Windows, macOS, Linux, Android, Android TV e na extensão de navegador. O iOS está ausente, o que reflete uma restrição da plataforma Apple e não uma escolha da provedora — veja split tunneling.
- Secure Core: descrito como uma implementação de VPN dupla em que o primeiro servidor fica em um país favorável à privacidade. Isso muda o modelo de confiança e acrescenta latência; não medimos essa compensação.
- NetShield: filtragem de DNS para malware, anúncios e rastreadores. Como ele opera na camada de DNS, não consegue enxergar dentro de conexões criptografadas, então trate-o como complemento aos controles do navegador, e não como substituto.
Cobertura de plataformas
Cobertura de plataformas conforme publicada pela Proton VPN, obtida em 21 de setembro de 2026.
| Plataforma | Observações |
|---|---|
| Windows | WireGuard, OpenVPN, Stealth; split tunneling listado |
| macOS | Split tunneling listado |
| Linux | Split tunneling listado |
| Android | Split tunneling listado |
| Android TV | Split tunneling listado — incomum para uma plataforma de TV |
| iOS | Sem split tunneling; uma restrição da plataforma Apple |
| Extensão de navegador | Split tunneling listado |
Criptografia e autenticação
A escolha da cifra decorre da escolha do protocolo, em vez de ser uma configuração separada que você ajusta. No WireGuard o conjunto é fixo — ChaCha20-Poly1305 para o canal de dados, Curve25519 para o acordo de chaves, BLAKE2s para hashing — e não há negociação, o que elimina toda uma classe de risco de downgrade. No OpenVPN e no IKEv2 o canal de dados normalmente é uma construção AEAD como o AES-GCM, acordada durante o handshake. Tanto o AES-256-GCM quanto o ChaCha20-Poly1305 permanecem sem quebra; o ChaCha20 tende a ser mais rápido em processadores sem aceleração de AES por hardware, o que cobre muitos celulares mais antigos.
O que importa mais do que o nome da cifra é o sigilo futuro: cada sessão deve usar chaves efêmeras que são descartadas depois, de modo que comprometer a chave de longo prazo de um servidor mais tarde não descriptografaria o tráfego gravado antes. Os três protocolos consolidados oferecem isso quando corretamente configurados. Trate "criptografia de nível militar" como linguagem de marketing — o AES-256 é um padrão público do NIST que qualquer pessoa pode usar. O detalhe está em criptografia de VPN.
Proteção contra vazamentos e kill switch: o que verificar
A documentação das provedoras deste setor tende a descrever proteção contra vazamento de DNS e kill switch em termos gerais, sem declarar o comportamento por sistema operacional nem durante os momentos em que os vazamentos de fato acontecem. Em vez de repetir texto de marketing, aqui está o que vale a pena você mesmo verificar nesta provedora, na ordem em que as falhas costumam ocorrer.
- DNS. Conecte e então confirme que todo resolvedor exibido em um teste de vazamento pertence à VPN, e não ao seu provedor.
- IPv6. Verifique se nenhum endereço IPv6 aparece ou se o exibido pertence à VPN. Um túnel somente IPv4 pode deixar tráfego IPv6 escapar.
- WebRTC. Teste em cada navegador separadamente. Nenhum cliente de VPN consegue fechar isso completamente, porque a exposição acontece dentro do navegador.
- Kill switch sob queda do processo. Encerre o processo do cliente pelo gerenciador de tarefas em vez de desconectar normalmente; o tráfego deve parar imediatamente.
- Kill switch na mudança de rede. Troque de Wi-Fi para rede móvel, ou desative e reative o adaptador.
- Reconexão e troca de servidor. Observe se há uma brecha na proteção enquanto o túnel é reconstruído — é aqui que a maioria dos vazamentos reais aparece.
O procedimento completo, incluindo o que registrar, está em como testar uma VPN. Não publicamos resultados próprios para nenhuma provedora, porque não executamos um programa de testes controlado — portanto estas são verificações para você fazer, não conclusões para aceitar sob confiança.
Pontos fortes e limitações
Pontos fortes
- Um protocolo de ofuscação cuja arquitetura é descrita publicamente, o que é raro.
- Split tunneling em cinco plataformas, além de uma extensão de navegador.
- Uma opção documentada de duplo salto no Secure Core.
- Filtragem em nível de DNS incluída por meio do NetShield.
Limitações
- Apenas três protocolos; sem IKEv2 para celulares que trocam de rede com frequência.
- Sem split tunneling no iOS, embora isso seja uma restrição da Apple.
- O Stealth roda sobre TLS e será mais lento que o WireGuard puro.
- O custo de latência do Secure Core não é quantificado na documentação.
O que não conseguimos verificar
Declarar as lacunas com clareza é mais útil do que preenchê-las com números de aparência plausível.
| Pergunta | Situação |
|---|---|
| Taxa de transferência em qualquer rota | Não medido. Não executamos um programa de testes controlado, portanto não publicamos números de velocidade para nenhuma provedora. |
| Auditoria de segurança independente | Não afirmamos que existe uma auditoria a menos que possamos apontar o relatório, seu autor e sua data. |
| Contagem de servidores e localidades | Os números publicados pelas provedoras mudam com frequência; não os repetimos como fato. |
| Acesso a plataformas de streaming | Varia conforme a plataforma, o servidor e a região, muitas vezes de semana para semana. Não fazemos afirmações fixas. |
| Capturas de tela do aplicativo | Não possuímos capturas de tela licenciadas do produto e não vamos reutilizar imagens de outros sites. |
| Benefício de roteamento do Secure Core | Um duplo salto muda o modelo de confiança e acrescenta latência. Não medimos essa compensação. |
| Abrangência das listas de bloqueio do NetShield | A documentação não publica as fontes da lista nem a frequência de atualização. |
Para quem ela serve
- Pessoas que querem uma opção de ofuscação cujo projeto seja declarado publicamente.
- Usuários que precisam de split tunneling em vários computadores e dispositivos Android.
- Quem valoriza uma rota de duplo salto documentada.
Menos adequada se: você depende de um celular que troca frequentemente entre Wi-Fi e rede móvel e quer um protocolo de mobilidade dedicado como o IKEv2/IPsec, ou você precisa de split tunneling especificamente no iOS.
Preços e planos
Condições comerciais exatamente como publicadas na VPN Sherlock. Não as atualizamos a partir das fontes das provedoras; confirme o preço atual no checkout.
Link de afiliado — podemos receber uma comissão sem custo adicional para você. Veja nossa divulgação de afiliados. Preços exibidos conforme publicados na VPN Sherlock; confirme as condições atuais no checkout.
Como ela se compara
A tabela abaixo traz as condições comerciais exatamente como publicadas na VPN Sherlock. Não há colunas de velocidade ou de nota, porque não executamos os testes que as justificariam.
Condições comerciais conforme publicadas na VPN Sherlock, setembro de 2026.
| # | VPN | Melhor para | Principais recursos | Protocolos | Dispositivos | Preço | Saiba mais |
|---|---|---|---|---|---|---|---|
| 1 | Melhor no geral | Seis protocolos publicados — a maior variedade entre as cinco comparadas aqui | 6 (incl. Shadow, ZoogTLS) | Ilimitados | $2.49/mês | Ver ofertaLer análise | |
| 2 | Ofuscação mais transparente | A única provedora aqui que publica como seu protocolo de ofuscação é construído | 3 (incl. Stealth) | 10 | $4.99/mês | Ver ofertaLer análise | |
| 3 | Mais dispositivos cobertos | Aplicativos nativos para Apple TV e Fire Stick, o que elimina o motivo habitual para configurar um roteador | 3 (WireGuard, OpenVPN, IKEv2) | 10 | $3.24/mês | Ver ofertaLer análise | |
| 4 | Mais opções de ofuscação | Dois transportes proprietários, um deles disponível no nível do roteador. Sem IKEv2 | 4 (incl. OpenWeb, StealthVPN) | 5 | $5.00/mês | Ver ofertaLer análise | |
| 5 | Mais flexível | Geração manual de configuração para os três protocolos, além de um plano gratuito que você pode avaliar antes | 3 (OpenVPN, IKEv2, WireGuard) | Ilimitados | $3.00/mês | Ver ofertaLer análise |
Para um panorama mais completo de onde cada produto se situa, leia a Análise da ZoogVPN, Análise da PureVPN, Análise da Astrill VPN, Análise da Windscribe.
Como ela difere das outras quatro
Frente à ZoogVPN, a troca é amplitude por transparência: a ZoogVPN publica seis protocolos contra três da Proton, mas a Proton declara a arquitetura do seu protocolo de ofuscação, enquanto o Shadow e o ZoogTLS da ZoogVPN não são especificados. Frente à Astrill VPN, a Proton tem uma opção de ofuscação contra duas da Astrill, mas a da Proton é a única cujo projeto é público. Frente à PureVPN e à Windscribe, a diferença é que nenhuma das duas lista qualquer transporte ofuscado. A Proton também é a única provedora aqui que documenta split tunneling em cinco plataformas, além de uma extensão de navegador.
Antes de assinar
A maior parte do arrependimento com uma assinatura de VPN vem de comprar por uma lista de recursos e descobrir depois uma lacuna de plataforma. O prazo de reembolso existe para isso; use-o deliberadamente, em vez de torcer.
- Confirme que o protocolo de que você realmente precisa está disponível no aparelho em que você vai usá-lo. A disponibilidade por plataforma varia mais do que a contagem de protocolos em destaque sugere.
- Confira o preço e as condições atuais no checkout. Os valores neste site são mantidos como publicados anteriormente e não são atualizados a partir das fontes das provedoras.
- Faça as verificações de vazamento e de kill switch acima no primeiro dia, enquanto o reembolso ainda é simples.
- Teste especificamente aquilo pelo que você está comprando — uma rede específica, um serviço específico, um país específico — em vez de um teste de velocidade genérico.
- Se algo não funcionar, solicite o reembolso dentro do prazo declarado, em vez de esperar para ver se melhora.