دیدن و نگهداشتن دو پرسش متفاوتاند
آنچه بیشتر مردم از یک ادعای بدونلاگ میشنوند این است که ارائهدهنده نمیتواند ترافیک آنها را ببیند. آنچه هر ارائهدهندهٔ صادقی واقعاً میتواند بگوید، محدودتر از این است: مقدار زیادی در همان لحظه قابلمشاهده است، و تقریباً هیچکدام از آن نوشته نمیشود. بستهای که از یک روتر مرزی عبور میکند، برای همان روتر قابلمشاهده است. اینکه آیا این مشاهدهپذیری به یک سابقه تبدیل میشود، تصمیمی دربارهٔ پیکربندی و نگهداری است — و سابقه تنها بخشی از این ماجراست که میتوان کسی را به ارائهٔ آن ملزم کرد.
این دو پرسش با دو سازوکار متفاوت پاسخ داده میشوند، و دقیقاً به همین دلیل خلطکردن آنها با هم برای یک صفحهٔ بازاریابی اینقدر کاربردی است. دیدن با رمزنگاری محدود میشود: آنچه سرتاسر رمزنگاریشده باشد، در حین انتقال، فارغ از حسننیت هر کسی، غیرقابلخواندن است. نگهداشتن با یک زمانسنج محدود میشود، و زمانسنج چیزی است که میتوان منتشرش کرد، توصیفش کرد و بدان پایبند ماند. میزبانی که فقط دربارهٔ اولی صحبت میکند، از دومی طفره میرود.
هشت جایی که سابقهای از شما میتواند وجود داشته باشد
تقریباً هر بحثی دربارهٔ هاستینگ بدونلاگ دربارهٔ یکی از همینهاست — لاگ دسترسی وبسرور — و این ابداً افشاگرترین مورد نیست. زنجیرهای که یک درخواست را به دستگاه شما میرساند، دستکم هشت طرف را لمس میکند، و تنها برخی از آنها میزبان شما هستند.
| کجا | چه چیزی را میتواند ثبت کند | نزد کیست |
|---|---|---|
| وبسرور | نشانی، زمان، URL، user-agent و referrer، برای هر درخواست | میزبان شما |
| هایپروایزر | دیسک و حافظهٔ ماشین مهمانی که اجرا میکند، در هر لحظه | میزبان شما |
| روتر مرزی | Netflow: چه کسی با چه کسی، چه مدت و با چه حجمی صحبت کرده است | میزبان شما |
| کاهش DDoS | ویژگیهای ترافیک، بهطور پیوسته و از روی طراحی، در مسیر بررسی میشوند | میزبان شما، یا یک تأمینکنندهٔ پالایش |
| حامل بالادستی | همان دادهٔ ترافیکی، یک hop آنطرفتر، تحت قانون نگهداری خاص خودش | یک ارائهدهندهٔ ترانزیت که هرگز انتخابش نکردهاید |
| ریزالور بازگشتی | هر دامنهای که دستگاه پرسوجو میکند، و در چه زمانی | هر کسی که ایمیج شما به او اشاره میکند |
| حساب و میز پشتیبانی | آنچه تایپ کردید، آنچه خریدید، آنچه پرداختید | میزبان شما |
| مسیر پرداخت | یک نام حقوقی، اگر پول جایی را طی کرده باشد که آن را خواسته است | یک صرافی یا یک پردازشگر |
سه مورد از آن هشت مورد، بهکلی بیرون از قرارداد هاستینگ قرار دارند، که همان بخشی است که یک نشان بدونلاگ اصلاً نمیتواند دربارهٔ آن حرفی بزند. حامل بالادستی هرچه را که نهاد ناظر خودش الزامی کند، نگه میدارد. ریزالوری که از یک ایمیج پیشفرض سیستمعامل به ارث رسیده، هر نام میزبانی را که سرور شما دربارهٔ آن پرسوجو میکند، میبیند. و مسیر پرداخت همان حلقهای است که در راهنمای پرداخت هزینهٔ سرور با ارز دیجیتال پوشش داده شده، چون این همان موردی است که اغلب یک نام را با خود حمل میکند.
هر نوع سابقه واقعاً چه چیزی را اثبات میکند
سوابق به یک اندازه خطرناک نیستند، اما گفتمان این صنعت با آنها طوری رفتار میکند که گویی هستند. این، تقریباً، همان ترتیبی است که در آن آسیب میرسانند.
| رکورد | چه چیزی را احراز میکند | چرا این اهمیت دارد |
|---|---|---|
| یک ایمیج دیسک | همهچیز: محتوا، کلیدهای باقیمانده در حافظه، فایلهای حذفشدهای که هنوز رونویسی نشدهاند | تنها سابقهای که به هیچ تأییدی از جای دیگر نیاز ندارد |
| Netflow | چه کسی به دستگاه متصل شده، چه زمانی، چه مدت و چهمقدار داده منتقل شده | شخصی را به یک دستگاه مرتبط میکند، بیآنکه حتی یک بایت از محتوا را بخواند |
| یک لاگ دسترسی HTTP | یک نشانی که در یک ثانیه، یک درخواست ارسال میکند | آسیبزا در ترکیب با سابقهای که شخص دیگری در اختیار دارد |
| یک گزارش پرسوجوی DNS | هر نامی که دستگاه آن را ریزالو کرده، که بیشترِ کاری است که انجام میدهد | نمایهٔ رفتاری، حتی وقتی خودِ ترافیک رمزنگاریشده باشد |
| سابقهٔ ورود | اینکه گردانندهٔ حساب طی چند ماه کجا بوده است | سابقهای که انسان را شناسایی میکند، نه دستگاه را |
| شمارندههای اینترفیس | بیت بر ثانیه روی یک پورت | تجمیعی: نمیتواند یک گفتوگو را بازسازی کند، و نکته هم دقیقاً همین است |
چهار شکلی که “بدون لاگ” معمولاً در آنها درست نیست
هیچکدام از اینها دقیقاً دروغ نیست. هرکدام جملهای درست دربارهٔ چیزی کوچکتر از آن است که خواننده گمان میکند توصیف میشود.
- یعنی یک لاگ. این ادعا دربارهٔ لاگهای ترافیک است، درحالیکه سابقهٔ ورود، بایگانی تیکتها، سوابق صورتحساب و پرسوجوهای DNS به روال معمول خود ادامه میدهند. این ادعا دربارهٔ همان یکی از آن هشت مورد صادق است که کمتر از همه افشا میکند.
- یعنی حذف، نه نبودن. سوابق ابتدا ایجاد و سپس حذف میشوند — طبق یک زمانبندی اگر خوششانس باشید، و با درخواست اگر نباشید. حذف یک سیاست است، و سیاست را میتوان دستور داد متوقف شود، درحالیکه هرآنچه پیشتر نوشته شده، از همان لحظهای که دستور میرسد، محفوظ میماند.
- در مرز شرکت متوقف میشود. تأمینکنندهٔ پالایش در جلو، پلتفرم تیکتینگ در کنار، CDN، پردازشگر پرداخت و اسکریپت آنالیتیکس در بخش صورتحساب، هرکدام سوابق خود را طبق قواعد خود، در حوزهٔ قضایی خود، نگه میدارند.
- این ادعا امروز را توصیف میکند. ادعایی بدون فهرست و بدون زمانسنج، توصیفی از رویهٔ کنونی است، و رویهٔ کنونی آزاد است همان روزی که فشار از راه میرسد تغییر کند. هیچ بخشی از آن را نمیتوان رد کرد، و دقیقاً به همین دلیل است که اینگونه نوشته میشود.
نگهداری یک زمانسنج است، نه یک وعده
نسخهای از این ادعا که معنایی دارد، خواندنش کسلکننده است: هر سابقهای که وجود دارد، برای چه وجود دارد، و چه مدت باقی میماند. این مجموعه هفت ردیف منتشر میکند، و ستونی که کار اصلی را انجام میدهد، دومین ستون است.
| رکورد | نگهداریشده | چه چیزی ارائه میدهد |
|---|---|---|
| آدرس ایمیل | طول عمر حساب | نشانیای که خودتان انتخاب کردهاید، که هرگز در برابر چیزی جز خودش تأیید نشده است |
| هش رمز عبور | طول عمر حساب | یک هش، به همان اندازه که یک هش میارزد |
| موجودی و دفتر کل | طول عمر حساب | مبالغ و تاریخها، روی زنجیرهای که پیشتر هم عمومی بود |
| پیکربندی سرویس | طول عمر سرویس، سپس 7 روز | منطقه، مشخصات و ایمیج — نه محتوای دیسک |
| لاگهای دسترسی HTTP | 24 ساعت، سپس حذف میشود | کاملاً هیچچیز، برای درخواستی قدیمیتر از دیروز |
| مکاتبات پشتیبانی | 90 روز پس از بستهشدن گفتوگو | هر چیزی که خودتان تصمیم گرفتید در آن تایپ کنید |
| شمارندههای اینترفیس | 13 ماه، فقط تجمیعی | بیت بر ثانیه روی یک پورت. عمداً netflow نیست |
فهرست دوم همان است که بیشتر اهمیت دارد، و فهرست چیزهایی است که هرگز ایجاد نمیشوند: بدون مدرک هویتی، بدون نام حقوقی، بدون سابقهای از نشانیهایی که یک حساب از آنها وارد میشود، بدون سابقهٔ IP، بدون اثرانگشت دستگاه، بدون netflow با وضوحی که بتواند بازسازی کند چه کسی با چه کسی صحبت کرده، بدون گزارشهای پرسوجو روی ریزالورهایی که خودمان اجرا میکنیم، و بدون محتوای دیسکها، حافظه یا پشتیبانها. حذف را میتوان به دستور متوقف کرد. نبودن، واقعیتی دربارهٔ ساختار سامانه است، و هیچ دستوری نمیتواند از میان آن به عقب بازگردد. هر دو فهرست بهطور کامل در سیاست حریم خصوصی و لاگبرداری منتشر شدهاند، جایی که بخشی از توافق را تشکیل میدهند، نه بخشی از بروشور.
بخش ناخوشایند: یک میزبان میتواند دیسک رمزنگارینشده را بخواند
اپراتور هایپروایزر میتواند دیسک ماشین مهمانی را که اجرا میکند کپی کند. ارائهدهندهای که خلاف این را به شما بگوید، یا زیرساخت خود را درست نمیشناسد یا به شما دروغ میگوید، و این مهمترین جملهٔ این صفحه است. هیچ سیاستی این را جبران نمیکند، هیچ حوزهٔ قضاییای این را جبران نمیکند، و هیچ وعدهای در برابر تصمیم متفاوت کسی که دسترسی فیزیکی دارد دوام نمیآورد.
آنچه واقعاً این را جبران میکند، کلیدی است که میزبان هرگز در اختیار نداشته است. رمزنگاری کامل دیسک درون ماشین مهمان، که هنگام بوتشدن از طریق یک نشست SSH باز میشود، پرسش را از قلمرو حقوقی به قلمرو ریاضی منتقل میکند، و پاسخ ریاضی با تغییر دادگاه تغییر نمیکند. این راهنمای عملیاتی در پایگاه دانش موجود است، و پرارزشترین ساعت کاری است که در دسترس هرکسی است که اصلاً به این موضوع اهمیت میدهد.
همین الگو، یک لایه آنطرفتر هم برقرار است. آنچه بهصورت متن ساده از سیم میگذرد، برای هر طرفی میان دو سر آن قابلخواندن است؛ آنچه تحت TLS عبور میکند، چنین نیست، فارغ از اینکه یک رکورد ترافیکی دربارهٔ رخدادن آن گفتوگو چه میگوید. رمزنگاری تعیین میکند چه چیزی دیدنی است. نگهداری تعیین میکند چه چیزی قابلارائه است. هیچکدام جایگزین دیگری نمیشود.
چگونه یک ادعای بدونلاگ را از بیرون آزمایش کنیم
نمیتوانید یک زمانسنج نگهداری را از طریق مرورگر ممیزی کنید. اما میتوانید، در حدود بیست دقیقه، مشخص کنید که آیا این ادعا اصلاً از آن نوع چیزهایی است که قابل ممیزی باشد یا نه.
- بهدنبال یک فهرست باشید، نه یک صفت. ارائهدهندهای که چیز کمی نگه میدارد، میتواند آنچه را نگه میدارد فهرست کند؛ ارائهدهندهای که حاضر به برشمردن آن نیست، خودش با همین امتناع چیزی به شما گفته است.
- بررسی کنید که آیا مقابل هر ردیف یک بازهٔ زمانی نوشته شده است. “تا زمانی که لازم باشد” یک دورهٔ نگهداری نیست. 24 ساعت هست.
- فهرست چیزهایی را که هرگز ایجاد نمیشوند بخوانید، اگر چنین فهرستی وجود داشته باشد. این فهرست از فهرست نگهداریشدهها آموزندهتر است، چون همان بخشی است که هیچ دستوری نمیتواند آن را معکوس کند.
- ابزارهای توسعهدهنده را در بخش صورتحساب باز کنید و مراقب درخواستهایی باشید که دامنه را ترک میکنند. هر شخص ثالثی که آنجا هست، ثبتکنندهای است که سیاست حریم خصوصی به آن اشاره نکرده بود.
- گزارش شفافیت را برای پیامدها بخوانید، نه برای حجم. عددی که اهمیت دارد این است که چند درخواست به چیزی منجر شده و آن چیز چه بوده — در اینجا، 164 درخواست مجریان قانون از سال 2019، که 31 مورد از آنها به چیزی منجر شده است، و آنچه تولید شد یک نشانی ایمیل و یک دفتر مبالغ بود.
- بررسی کنید که آیا این ادعا امضا شده است. warrant canary تنها بخشی از این ادعاست که جعلکردنش هزینه دارد: این یکی به یک بلاک اخیر بیتکوین استناد میکند، بنابراین این بیانیه نمیتواند از پیش امضا شده باشد، و ادعا میکند که هیچ تجهیزاتی هرگز توقیف، ایمیجبرداری، یا از نظر فیزیکی در دسترس کسی قرار نگرفته است.
- سپس فرم ثبتنام را باز کنید. سیاست هرچه بگوید، فرم همان بخشی است که دربارهٔ آنچه جمعآوری میشود نمیتواند دروغ بگوید.
پرسشهایی که واقعاً پرسیده میشوند
هاستینگ بدونلاگ واقعاً یعنی چه؟
دستکم باید به این معنا باشد که هیچ سابقهای وجود ندارد که بتواند پس از وقوع، شخصی را به یک دستگاه مرتبط کند: بدون سابقهٔ IP، بدون مکانهای ورود، بدون netflow، و لاگهای دسترسی روی یک زمانسنج کوتاه بهجای یک وعده. هر چیز سستتر از این، ادعایی دربارهٔ یک لاگ از میان هشت لاگ است. نسخهای که ارزش پرداخت هزینهاش را دارد، بهصورت فهرستی همراه با یک دورهٔ نگهداری در برابر هر ردیف ارائه میشود.
آیا ارائهدهندهٔ هاستینگ من میتواند فایلهای من را ببیند؟
روی دیسکی رمزنگارینشده، بله. اپراتور هایپروایزر میتواند دیسک ماشین مهمانی را که اجرا میکند کپی کند، و ارائهدهندهای که خلاف این را ادعا کند، زیرساخت خود را درست نمیشناسد. ولوم را با کلیدی رمزنگاری کنید که میزبان هرگز دریافت نمیکند، و آنگاه پاسخ دیگر یک سیاست نیست، بلکه یک رمز میشود — تنها کنترلی در اینجا که به اعتمادکردن به کسی وابسته نیست.
آیا ارائهدهندگان هاستینگ از ترافیک من لاگ نگه میدارند؟
بیشتر آنها netflow را نگه میدارند، که ثبت میکند چه کسی به دستگاه شما متصل شده، چه زمانی، و چه حجمی از داده جابهجا شده، بدون ثبت محتوا. این داده نگهداری میشود چون واقعاً برای برنامهریزی ظرفیت و رسیدگی به سوءاستفاده مفید است، و رایجترین سابقهای است که تحت فرایند قانونی ارائه میشود. آنچه در اینجا در عوض وجود دارد، یک شمارندهٔ بیتبرثانیه در هر پورت است که بهصورت تجمیعی و برای 13 ماه نگهداری میشود و نمیتواند یک گفتوگو را بازسازی کند.
آیا یک ادعای بدونلاگ از نظر قانونی الزامآور است؟
سیاست منتشرشده در اینجا بخشی از توافق را تشکیل میدهد، که آن را به یک بند قراردادی تبدیل میکند، نه یک متن بازاریابی. کاری که هیچ ادعایی نمیتواند انجام دهد، دورزدن یک دستور قانونی از دادگاهی با صلاحیت قضایی است — و دقیقاً به همین دلیل است که نبودن چیزی بر یک وعده برتری دارد. دستوری که حذف را متوقف کند، نمیتواند سابقهای را که هرگز نوشته نشده بازیابی کند.
آیا هاستینگ بدون KYC بهمعنای بدون لاگ است؟
خیر، و این دو معمولاً بهعنوان یک چیز واحد فروخته میشوند. No KYC بیانیهای است دربارهٔ آنچه هنگام ثبتنام جمعآوری شده؛ بدونلاگ بیانیهای است دربارهٔ آنچه هر روز پس از آن انباشته میشود. یک میزبان میتواند هیچ مدرکی نگیرد و بازهم یک سال از نشانیهای ورود را نگه دارد، که به همان اندازه میتواند هویت شما را مشخص کند.
چه کسی پرسوجوهای DNS سرور من را میبیند؟
هرکسی که دستگاه بهعنوان ریزالور به او اشاره میکند، که در بیشتر ایمیجها پیشفرضی است که هیچکس آن را انتخاب نکرده. گزارشهای پرسوجو یک نمایهٔ رفتاریاند، حتی در جایی که هر اتصال پس از آن رمزنگاریشده باشد، و این گزارشها نزد یک شخص ثالث، تحت قواعد نگهداری خودش، باقی میمانند. اجرای ریزالور خودتان، یا انتخاب ریزالوری که نگهداری خود را مستند میکند، اصلاحی دهدقیقهای است که تقریباً هیچکس انجامش نمیدهد.
آیا یک VPN جلوی سرور من کمک میکند؟
این به یک حلقهٔ دیگر کمک میکند. یک VPN یا Tor، محلی را که هنگام مدیریت دستگاه از آنجا به آن متصل میشوید پنهان میکند، که مشکل سابقهٔ ورود توضیحدادهشده در راهنمای ناشناس ماندن را برطرف میکند. این هیچ کاری دربارهٔ آنچه خودِ دستگاه منتشر میکند، آنچه روی دیسک است، یا آنچه حامل بالادستی دربارهٔ ترافیک وارد به آن ثبت میکند، انجام نمیدهد.
هر قیمت در این مجموعه بهطور کامل و در یک مکان منتشر شده است. کل کاتالوگ را ببینید

