Vedere e conservare sono due domande diverse
Ciò che la maggior parte delle persone capisce da un'affermazione di assenza di log è che il provider non possa vedere il traffico dei propri clienti. Ciò che un provider onesto può realmente affermare è più circoscritto: molto è visibile nel momento in cui accade, e quasi nulla di esso viene messo per iscritto. Un pacchetto che attraversa un router di confine è visibile a quel router. Se la visibilità diventa un registro è una decisione che riguarda la configurazione e la conservazione — ed è il registro l'unica parte di tutto ciò che chiunque può essere ordinato di produrre.
Le due domande trovano risposta attraverso meccanismi diversi, ed è per questo che confonderle è così utile per una pagina promozionale. Il vedere è delimitato dalla crittografia: ciò che è cifrato end-to-end è illeggibile in transito, a prescindere dalla buona volontà di chiunque. Il conservare è delimitato da un timer, e un timer è qualcosa che può essere pubblicato, descritto e rispettato. Un host che parla solo del primo sta evitando il secondo.
Gli otto luoghi in cui può esistere un registro che La riguarda
Quasi ogni argomentazione sull'hosting senza log riguarda uno di questi — il log di accesso del web server — e non è affatto il più rivelatore. La catena che porta una richiesta alla Sua macchina tocca almeno otto soggetti, e solo alcuni di essi sono il Suo host.
| Dove | Cosa può registrare | Detenuto da |
|---|---|---|
| Il server web | Indirizzo, orario, URL, user-agent e referrer, per ogni richiesta | Il Suo host |
| L'hypervisor | Il disco e la memoria del guest che esegue, in qualsiasi momento | Il Suo host |
| Il router di confine | Netflow: chi ha comunicato con chi, per quanto tempo, con quale volume di dati | Il Suo host |
| Mitigazione DDoS | Caratteristiche del traffico, ispezionate in-path in modo continuo e per progettazione | Il Suo host, o un fornitore di scrubbing |
| Il carrier upstream | Gli stessi dati di flusso, un salto più a monte, soggetti a una propria normativa sulla conservazione | Un fornitore di transito che non ha mai scelto |
| Il resolver ricorsivo | Ogni dominio interrogato dalla macchina, e quando | Chiunque la Sua immagine indichi |
| L'account e l'assistenza clienti | Cosa ha digitato, cosa ha acquistato, cosa ha pagato | Il Suo host |
| Il canale di pagamento | Un nome legale, se il denaro è mai passato attraverso qualcosa che ne ha richiesto uno | Un exchange o un processore |
Tre di quegli otto soggetti si trovano interamente al di fuori del contratto di hosting, ed è proprio la parte a cui un badge di assenza di log non può rispondere in alcun modo. Il carrier upstream conserva tutto ciò che il proprio regolatore richiede. Il resolver ereditato da un'immagine predefinita del sistema operativo vede ogni hostname richiesto dal Suo server. E il canale di pagamento è l'anello trattato nella guida su come pagare un server in crypto, perché è quello che più spesso porta con sé un nome.
Cosa dimostra realmente ciascun tipo di registro
I registri non sono tutti ugualmente pericolosi, ma il dibattito di settore li tratta come se lo fossero. Questo è, grosso modo, l'ordine in cui fanno male.
| Registro | Cosa stabilisce | Perché questo conta |
|---|---|---|
| Un'immagine del disco | Tutto: contenuti, chiavi rimaste in memoria, file cancellati non ancora sovrascritti | L'unico registro che non necessita di alcuna conferma da nessun'altra fonte |
| Netflow | Chi si è connesso alla macchina, quando, per quanto tempo e quanti dati sono transitati | Colloca una persona presso una macchina senza leggere un solo byte di contenuto |
| Un log di accesso HTTP | Un indirizzo che effettua una richiesta in un determinato secondo | Dannoso se combinato con un registro detenuto da qualcun altro |
| Un log delle query DNS | Ogni nome risolto dalla macchina, che è gran parte di ciò che fa | Un profilo comportamentale anche quando il traffico stesso è cifrato |
| Cronologia degli accessi | Dove si trovava il titolare dell'account, nel corso dei mesi | Il registro che identifica la persona anziché la macchina |
| Contatori di interfaccia | Bit al secondo su una porta | Aggregato: non può ricostruire una conversazione, ed è proprio questo il punto |
I quattro motivi per cui “no logs” di solito non è vero
Nessuna di queste è esattamente una menzogna. Ciascuna è una frase vera su qualcosa di più piccolo di quanto il lettore creda venga descritto.
- Significa un solo registro. L'affermazione riguarda i log di traffico, mentre la cronologia degli accessi, gli archivi dei ticket, i dati di fatturazione e le query DNS proseguono normalmente. È vera per il meno rivelatore degli otto.
- Significa cancellazione, non assenza. I registri vengono creati e poi eliminati — secondo un calendario, nel migliore dei casi, su richiesta, nel peggiore. La cancellazione è una politica, e a una politica si può ordinare di fermarsi, con tutto ciò che è già stato scritto conservato dal momento in cui l'ordine arriva.
- Si ferma al confine dell'azienda. Il fornitore di scrubbing a monte, la piattaforma di ticketing a fianco, la CDN, il processore di pagamenti e lo script di analisi nell'area di fatturazione conservano ciascuno i propri registri, secondo le proprie regole, nella propria giurisdizione.
- Descrive l'oggi. Un'affermazione priva di inventario e di un tempo definito è una descrizione della prassi attuale, e la prassi attuale è libera di cambiare il giorno in cui arriva la pressione. Niente in essa può essere contraddetto, ed è per questo che viene scritta così.
La conservazione è un timer, non una promessa
La versione dell'affermazione che ha davvero un senso è noiosa da leggere: ogni registro esistente, a cosa serve, e per quanto tempo dura. Questa infrastruttura pubblica sette righe, e la colonna che fa il lavoro è la seconda.
| Registro | Conservato | Cosa produrrebbe |
|---|---|---|
| Indirizzo email | Durata dell'account | Un indirizzo scelto da Lei, mai verificato rispetto a nulla se non a se stesso |
| Hash della password | Durata dell'account | Un hash, che è ciò che vale un hash |
| Saldo e registro | Durata dell'account | Importi e date, a fronte di una blockchain già pubblica |
| Configurazione del servizio | Per la durata del servizio, poi 7 giorni | Regione, specifiche e immagine — non il contenuto del disco |
| Log di accesso HTTP | 24 ore, poi distrutto | Nulla per una richiesta anteriore a ieri |
| Corrispondenza con il supporto | 90 giorni dopo la chiusura della conversazione | Qualunque cosa abbia scelto di digitarvi |
| Contatori di interfaccia | 13 mesi, solo in forma aggregata | Bit al secondo su una porta. Deliberatamente non netflow |
Il secondo elenco è quello che conta di più, ed è l'elenco di ciò che non viene mai creato: nessun documento d'identità, nessun nome legale, nessun registro degli indirizzi da cui un account effettua l'accesso, nessuna cronologia IP, nessuna impronta del dispositivo, nessun netflow a una risoluzione che permetta di ricostruire chi ha comunicato con chi, nessun log delle query sui resolver da noi gestiti, e nessun contenuto di dischi, memoria o backup. Alla cancellazione si può ordinare di fermarsi. L'assenza è un dato di fatto dello schema, e un ordine non può raggiungerla retroattivamente. Entrambi gli elenchi sono pubblicati per intero nella informativa sulla privacy e sui registri, dove costituiscono parte dell'accordo anziché parte dell'opuscolo promozionale.
La parte scomoda: un host può leggere un disco non cifrato
Un operatore di hypervisor può copiare il disco di un guest che gestisce. Un provider che Le dice il contrario o non comprende la propria infrastruttura o Le sta mentendo, ed è questa la frase più importante di questa pagina. Nessuna politica lo ripara, nessuna giurisdizione lo ripara, e nessuna promessa sopravvive a chi ha accesso fisico e decide diversamente.
Ciò che lo ripara davvero è una chiave che l'host non ha mai posseduto. La cifratura completa del disco all'interno del guest, sbloccata tramite una sessione SSH all'avvio, sposta la questione da un registro legale a uno matematico, e la risposta matematica non varia da un tribunale all'altro. Il runbook si trova nella knowledge base, ed è l'ora di lavoro dal valore più alto disponibile per chiunque tenga davvero a questo tema.
La stessa struttura vale un livello più in là. Ciò che attraversa la rete in chiaro è leggibile da ogni parte posta tra i due estremi; ciò che attraversa sotto TLS non lo è, qualunque cosa un registro di flusso dica sul fatto che la conversazione abbia avuto luogo. La cifratura decide cosa può essere visto. La conservazione decide cosa può essere prodotto. Nessuna delle due sostituisce l'altra.
Come verificare dall'esterno un'affermazione di assenza di log
Non può verificare un tempo di conservazione da un browser. Può però stabilire, in circa venti minuti, se l'affermazione sia il tipo di cosa che potrebbe essere verificata.
- Cerchi un inventario, non un aggettivo. Un provider che conserva poco è in grado di elencare cosa conserva; uno che non vuole enumerarlo Le ha già detto qualcosa.
- Verifichi che sia indicato un periodo per ogni riga. “Per il tempo necessario” non è un periodo di conservazione. 24 ore lo sono.
- Legga l'elenco di ciò che non viene mai creato, se ne esiste uno. È più informativo dell'elenco di ciò che viene conservato, perché è la parte che nessun ordine può invertire.
- Apra gli strumenti per sviluppatori nell'area di fatturazione e osservi le richieste che lasciano il dominio. Ogni terza parte presente lì è un soggetto che registra dati e che l'informativa sulla privacy non ha menzionato.
- Legga il rapporto di trasparenza per gli esiti, non per il volume. Il numero che conta è quante richieste hanno prodotto qualcosa e cosa — qui, 164 richieste delle forze dell'ordine dal 2019, di cui 31 hanno prodotto qualcosa, e ciò che hanno prodotto è stato un indirizzo email e un registro di importi.
- Verifichi se l'affermazione è firmata. Un warrant canary è l'unico elemento, in tutto questo, che comporta un costo per essere falsificato: questo cita un blocco Bitcoin recente, così che la dichiarazione non possa essere stata firmata in anticipo, e afferma che nessuna apparecchiatura è mai stata sequestrata, clonata né fisicamente acceduta.
- Poi apra il modulo di registrazione. Qualunque cosa dica la politica, il modulo è la parte che non può mentire su cosa viene raccolto.
Le domande che vengono realmente poste
Cosa significa realmente l'hosting senza log?
Come minimo, dovrebbe significare che non esiste alcun registro in grado di collegare a posteriori una persona a una macchina: nessuna cronologia IP, nessuna posizione di accesso, nessun netflow, e log di accesso soggetti a un timer breve anziché a una promessa. Tutto ciò che è più vago è un'affermazione su un solo log degli otto. La versione per cui vale la pena pagare si presenta come un inventario con un periodo di conservazione indicato per ogni riga.
Il mio fornitore di hosting può vedere i miei file?
Su un disco non cifrato, sì. Un operatore di hypervisor può copiare il disco di un guest che gestisce, e un provider che affermi il contrario non comprende la propria infrastruttura. Cifri il volume con una chiave che l'host non riceve mai, e la risposta smette di essere una politica e diventa un cifrario — l'unico controllo, qui, che non dipende dal fidarsi di qualcuno.
I fornitori di hosting conservano i log del mio traffico?
La maggior parte conserva netflow, che registra chi si è connesso alla Sua macchina, quando e quanti dati sono stati trasferiti, senza registrarne il contenuto. Viene conservato perché è genuinamente utile per la pianificazione della capacità e la gestione degli abusi, ed è il registro più spesso prodotto in un procedimento legale. Ciò che esiste qui, invece, è un contatore di bit al secondo per porta, aggregato e conservato per 13 mesi, che non può ricostruire una conversazione.
Un'affermazione di assenza di log è giuridicamente vincolante?
La politica pubblicata qui costituisce parte dell'accordo, il che la rende una clausola contrattuale anziché testo promozionale. Ciò che nessuna affermazione può fare è prevalere su un ordine legittimo emesso da un tribunale competente — ed è esattamente per questo che l'assenza vale più di una promessa. Un ordine di interrompere la cancellazione non può recuperare un registro che non è mai stato scritto.
L'hosting senza KYC significa nessun log?
No, eppure vengono venduti come un'unica cosa. No KYC è un'affermazione su ciò che è stato raccolto al momento della registrazione; nessun log è un'affermazione su ciò che si accumula ogni giorno successivamente. Un host può non richiedere alcun documento e conservare comunque un anno di indirizzi di accesso, il che La identificherebbe altrettanto bene.
Chi vede le query DNS effettuate dal mio server?
Chiunque la macchina indichi come resolver, che nella maggior parte delle immagini è un valore predefinito che nessuno ha scelto. I log delle query sono un profilo comportamentale anche quando ogni connessione successiva è cifrata, e risiedono presso una terza parte, soggetti alle proprie regole di conservazione. Gestire un proprio resolver, o sceglierne uno che documenti la propria conservazione, è una correzione da dieci minuti che quasi nessuno adotta.
Una VPN davanti al mio server aiuterebbe?
Aiuta con un anello diverso della catena. Una VPN o Tor nasconde da dove si connette quando amministra la macchina, il che chiude il problema della cronologia degli accessi descritto nella guida su restare anonimi. Non fa nulla riguardo a ciò che la macchina stessa pubblica, a ciò che si trova sul disco, o a ciò che il carrier upstream registra sul traffico che vi arriva.
Ogni prezzo di questa struttura è pubblicato per intero, in un unico posto. Consulti l'intero catalogo

