WireGuard je VPN protokol navržený s důrazem na minimální kódovou bázi (~4 000 řádků C kódu oproti 100 000+ řádkům OpenVPN), moderní kryptografii a jednoduchost auditu. Originální implementaci vyvinul Jason A. Donenfeld v roce 2016, do mainline Linux kernelu byl integrován ve verzi 5.6 v březnu 2020. Krátká kódová báze je hlavní bezpečnostní výhodou — auditovatelnost a počet potenciálních zranitelností jsou výrazně nižší než u OpenVPN.

Kryptografická volba je zafixovaná, ne konfigurovatelná. WireGuard používá ChaCha20 pro symetrické šifrování (RFC 8439, autentizace přes Poly1305), Curve25519 pro Diffie-Hellman výměnu klíčů, BLAKE2s pro hashování a HKDF pro odvození klíčů. Tato fixace zjednodušuje implementaci a zabraňuje downgrade útokům — neexistuje slabší cipher suite, na kterou by útočník mohl protokol stáhnout.

Praktické rychlostní rozdíly jsou významné: ve veřejných benchmarcích (např. NordVPN labs, Mullvad měření) WireGuard typicky dosahuje 700–900 Mbps na 1 Gbps lince, zatímco OpenVPN se zastavuje na 200–400 Mbps. Tento rozdíl vidíte zejména na 4G/5G mobilních připojeních a u streaming aplikací.

WireGuard nativně nasadily prakticky všechny Tier 1 značky v našem sample. NordVPN používá vlastní implementaci NordLynx (postavenou nad WireGuardem), Mullvad a Proton VPN ho implementují přímo. ExpressVPN ho nemá — místo toho vyvinul vlastní Lightway (open-sourced 2020) na knihovně wolfSSL. TunnelBear ho v dubnu 2026 stále nepodporuje — penalty K3 Výkon v naší metodice.