ExpressVPN blev grundlagt i 2009 og opererer under jurisdiktionen af De Britiske Jomfruøer, som ikke har lovpligtige regler om dataopbevaring. I september 2021 opkøbte Kape Technologies virksomheden for 936 millioner dollars — det største VPN-opkøb i historien. Kapes historie er central for vurderingen af ExpressVPN: Selskabet opererede som Crossrider fra 2011 til 2018 og drev en platform, der injicerede annoncer i browserudvidelser. Symantec klassificerede Crossrider-software som malware, og Google identificerede det som distributør af potentielt uønskede applikationer. Kapes majoritetsejer, Teddy Sagi, afsonede fængselsstraf for værdipapirsvindel i 1990'erne. Kape ejer også CyberGhost, PIA, ZenMate og — afgørende — anmeldelsessiderne vpnMentor og WizCase, som nu rangerer Kapes egne VPN-tjenester i toppositionerne.
Daniel Gericke-kontroversen tilføjede endnu et lag. Ansat som CIO i december 2019 havde Gericke tidligere arbejdet på Project Raven — en UAE-regeringsovervågningsoperation, der målrettede amerikanske statsborgere, udenlandske journalister og menneskerettighedsaktivister ved hjælp af zero-click-udnyttelser. Han blev idømt en bøde på 335.000 dollars af DOJ under en udskudt retsforfølgningsaftale. ExpressVPN erkendte at have kendskab til centrale fakta inden ansættelsen og argumenterede for, at hans modstanderbaggrund styrkede den defensive sikkerhed. Edward Snowden satte offentligt spørgsmålstegn ved virksomhedens dømmekraft. Gericke forlod virksomheden i juli 2023.
Set i lyset af dette ejerskab er ExpressVPNs tekniske sikkerhedsinfrastruktur oprigtigt imponerende. TrustedServer kører udelukkende i RAM uden harddiske — hver genstart indlæser et frisk, kryptografisk signeret OS-billede, og serverne gennemgår ugentlige opgraderingscyklusser, der sletter alle tidligere data. Denne arkitektur er blevet revideret af PwC (2019), Cure53 (2022) og KPMG (2022, 2023, 2025). Ingen-logningspolitikken fik reel validering i 2017, da tyrkiske myndigheder beslaglagde en fysisk server under en mordsag og ikke fandt nogen brugerdata.
Lightway-protokollen, udviklet internt og open-sourcet på GitHub, blev i 2025 omskrevet fra C til Rust af hensyn til hukommelsessikkerhed. Lightway Turbo, introduceret samme år, anvender multi-lane tunneling og kernel-niveau datakanal-aflastning for at opnå hastigheder op til 1.479 Mbps på Windows — dog er dette i øjeblikket kun tilgængeligt på Windows. Standard Lightway leverer 200-300 Mbps i uafhængige tests, konkurrencedygtigt men langsommere end NordVPNs NordLynx i de fleste direkte sammenligninger.
Post-kvante-kryptering ved hjælp af ML-KEM (NIST-standarden) er som standard implementeret på både Lightway og WireGuard, hvilket gør ExpressVPN til en af de første udbydere, der tilbyder PQ-beskyttelse på tværs af flere protokoller. WireGuard-understøttelse blev tilføjet i august 2025 sammen med post-kvante-integration.
Servernetværket omfatter 3.000+ servere i 105+ lande og 160+ lokationer. ExpressVPN omgår pålideligt censur i Kina, Iran, UAE, Rusland og Saudi-Arabien — en kritisk egenskab, som mange konkurrenter mangler. Streaming-oplåsning er konsekvent den stærkeste i branchen med bekræftet adgang til 20+ Netflix-biblioteker, Disney+, Prime Video, BBC iPlayer, Hulu, HBO Max og DAZN.
En betydelig sikkerhedsfejl var DNS-lækagen i Windows split tunneling (CVE-2024-25728), som var til stede fra maj 2022 til februar 2024 — 21 måneder, hvor DNS-forespørgsler omgik VPN-tunnelen, når split tunneling var aktiveret. ExpressVPN anslår, at under 1% af Windows-brugere blev berørt. Reaktionen omfattede to årsagsanalyser, en bestilt penetrationstest fra Nettitude og midlertidig deaktivering af split tunneling, indtil fejlen blev rettet.
Prisstrukturen blev i september 2025 omlagt til tre niveauer: Basic (2,44 dollars/måned på 2-årige abonnementer, 10 forbindelser), Advanced (4,49 dollars/måned, tilføjer adgangskodeadministrator og ID-overvågning) og Pro (7,49 dollars/måned, tilføjer dedikeret IP). Månedsprisen forbliver den højeste i branchen på 12,99 dollars. Betalingsmuligheder inkluderer kreditkort, PayPal, Bitcoin, Apple Pay og Google Pay med en 30-dages pengene-tilbage-garanti.
Bemærkelsesværdige mangler inkluderer port forwarding (utilgængeligt på alle servere), multi-hop routing og open source-klientapps — kun Lightway-kernebiblioteket er offentligt tilgængeligt. Split tunneling er ikke tilgængeligt på iOS. Disse mangler mærkes desto tydeligere i betragtning af ExpressVPNs premium-prisniveau.
ExpressVPN fjernede proaktivt alle fysiske servere fra Indien i juni 2022 frem for at efterkomme CERT-In-kravet om dataopbevaring og skiftede til virtuelle servere i Singapore og Storbritannien for indiske IP-adresser. Transparensrapporter viser 529 myndighedsanmodninger i 2025 og 2,44 millioner DMCA-klager — uden at der i noget tilfælde er videregivet data.
Virksomheden har opnået ISO 27001-, 9001- og 18295-certificeringer, med ISO 27701 (privatliv) og ISO 42001 (AI) som mål for 2026. Et gratis EventVPN-niveau, lanceret i november 2025, kører på premium-infrastruktur med post-kvante-beskyttelse og ingen logning — en bemærkelsesværdig kontrast til de fleste gratis VPN-tilbud.