Anonimowy hosting stronHost to jedno ogniwo. Pozostałe osiem zamykają Państwo.

Sprzedajemy hosting, który nigdy nie pyta, kim Państwo są, i jest to najmniejsza z dziewięciu rzeczy decydujących, czy strona jest anonimowa. Większość pozostałych ośmiu obcy człowiek sprawdzi za pomocą przeglądarki, w około dziesięć minut, bez żadnego kosztu.

11 min czytania · Ostatnia weryfikacja: 3 września 2026 · To nie jest strona sprzedażowa

Anonimowość to własność łańcucha, nie dostawcy

Ktoś, kto chce się dowiedzieć, kto prowadzi Państwa stronę, nie zaczyna od wezwania sądowego wobec hosta. Zaczyna od przeglądarki, ponieważ osiem z dziewięciu ogniw łańcucha coś publikuje, a większość stron zostaje zdemaskowana przez jedno z nich na długo przed pojawieniem się prawnika.

To zostało napisane przez jedyne ogniwo, które potrafi mówić o sobie w oparciu o dowody: to, co jest tu zbierane, jest publikowane jako wykaz, a nie opisywane jako wartość. Pozostałe osiem nie należy do nas — cztery należą do innych firm, a cztery do Państwa — i właśnie dlatego warto o nich czytać.

Każdy wiersz poniżej to miejsce, w którym może osiąść imię i nazwisko, adres lub płatność. Trzecia kolumna jest tą, która ma znaczenie: dla ośmiu z dziewięciu odpowiedzią nie jest Państwa host.

OgniwoCo może zdradzićKto posiada
Konto hostingoweDokumenty tożsamości, adres rozliczeniowy, karta płatnicza, historia adresów IPPaństwa host
Rejestracja domenyRejestrujący stojący za usługą prywatności oraz płatność, za którą kupiono nazwę domenyPaństwa rejestrator
Autorytatywny DNSKażda nazwa hosta, jaką kiedykolwiek Państwo gdziekolwiek skierowali, przechowywana w archiwach pasywnego DNSPaństwa dostawca DNS
Certyfikat TLSKażda nazwa na nim widniejąca, zapisana na stałe w publicznym dziennikuPaństwa urząd certyfikacji
Proxy lub CDNKonto, metoda płatności oraz serwer źródłowy, na który wskazujePaństwa CDN
Adres źródłowySerwer, który proxy miało ukrywaćPrzeważnie Państwo
Poczta wychodzącaPrawdziwa nazwa hosta, rekord PTR oraz nagłówki, których Państwo nie napisaliTy
To, co Państwo publikująDane z aparatu fotograficznego, autorzy dokumentów, adresy z commitów, znaczniki analityczneTy
Nawyki, które Państwo powtarzająNazwa użytkownika, adres, logowanie z domu, płatność z podanym nazwiskiemTy

Warstwa nazewnicza i logi, których nikt nie może usunąć

Trzy z dziewięciu znajdują się między nazwą a maszyną i to one przechowują zapisy, do których nie mają Państwo dostępu. To również te trzy, w których najwięcej osób się myli, ponieważ cała trójka sprawia wrażenie technicznej hydrauliki, a nie ujawniania informacji.

Rejestracja i to, czego nie obejmuje prywatność

Serwer to maszyna w szafie. Domena to umowa, a umowa ma kontrahenta, któremu ktoś zapłacił. Usługi prywatności zastępują Państwa dane w publicznym rejestrze adresem do przekazywania korespondencji; nie usuwają ich jednak u rejestratora, który nadal przechowuje imię i nazwisko, adres oraz metodę płatności i który odpowiada przed sądem we własnej jurysdykcji, a nie w Państwa.

Nie robią też nic z przeszłością. Historyczne dane rejestracyjne są komercyjnie archiwizowane od dwudziestu lat, więc domena zarejestrowana jawnie, a dopiero cztery lata później utajniona, jest domeną, której właściciel widnieje w dokumentacji. Włączenie prywatności zmienia wyłącznie czas teraźniejszy.

Przejrzystość certyfikatów, która z założenia jest trwała

Każdy certyfikat wystawiony przez publicznie zaufany urząd certyfikacji jest zapisywany w publicznym dzienniku, do którego można wyłącznie dopisywać. To celowe rozwiązanie i to dobra rzecz: dzięki niemu błędnie wystawiony certyfikat dla Państwa domeny staje się widoczny, zamiast pozostać tajemnicą. Efektem ubocznym jest to, że każda nazwa hosta, jaką kiedykolwiek Państwo umieścili na certyfikacie, jest przeszukiwalna przez każdego, na zawsze, i nie da się jej wycofać.

Tak właśnie znajdowane są subdomeny staging, vpn czy old-project — nie przez zgadywanie, lecz przez odczytanie publicznego dziennika, który powstał po to, by być czytanym. Certyfikat wildcard publikuje jedną nazwę zamiast całej listy, co jest najbliższym istniejącym odpowiednikiem rozwiązania.

Pasywny DNS, który pamięta, gdzie strona kiedyś mieszkała

Resolwery i skanery rejestrują, która nazwa odpowiedziała jakim adresem i kiedy, po czym sprzedają tę historię. Rekord usunięty rok temu nadal jest dowodem istnienia maszyny, na którą wskazywał, dlatego przeniesienie strony za proxy po tym, jak działała jawnie, chroni przyszłość, a nie przeszłość.

Adres źródłowy wycieka mimo proxy

CDN ustawiony przed serwerem ukrywa adres źródłowy przed przypadkowym odwiedzającym i przed nikim więcej, ponieważ adres jest zwykle opublikowany gdzieś, nad czym proxy nie ma kontroli. Oto sześć dróg, w kolejności, w jakiej są faktycznie wykorzystywane:

  1. Rekordy DNS sprzed istnienia proxy, wciąż znajdujące się w archiwum pasywnego DNS.
  2. Subdomena, której nikt nie objął proxy: mail, dev, webmail, direct, cpanel.
  3. Ścieżka poczty — rekord MX, wpis SPF lub nagłówek Received: wskazujący maszynę, która wysłała wiadomość.
  4. Certyfikat wystawiony bezpośrednio na serwer źródłowy i zapisany w dzienniku, zanim skonfigurowano proxy.
  5. Wszystko, co aplikacja wysyła na zewnątrz: webhook, e-mail resetujący hasło, obraz pobrany spod adresu URL podanego przez kogoś obcego.
  6. Skanery obejmujące cały internet, które indeksują każdy adres na każdym porcie i pozwalają każdemu wyszukać maszynę, której certyfikat, nagłówki odpowiedzi lub favicon odpowiadają Państwa maszynie.

Ten ostatni punkt jest powodem, dla którego samo proxy to półśrodek. To, co zamienia je w rzeczywistą granicę, to serwer źródłowy odrzucający każde połączenie spoza opublikowanych zakresów adresów proxy — reguła firewalla, a nie produkt, i najkrótszy akapit na tej stronie, mający największy skutek.

To, co Państwo publikują, niesie więcej niż to, co Państwo napisali

Treść to część, którą kontrolują Państwo całkowicie, i to właśnie tu pierwsze próby zwykle zawodzą, ponieważ metadane umieszczają tam narzędzia, a nie Państwo.

  • Fotografie. Model aparatu, numer seryjny, oprogramowanie do edycji, a często również współrzędne miejsca, w którym naciśnięto migawkę.
  • Dokumenty. PDF zawiera pole autora i ciąg znaków producenta; plik pakietu biurowego zawiera autora, firmę i historię wersji.
  • Repozytoria. Każdy commit jest opatrzony imieniem i nazwiskiem oraz adresem e-mail, a publiczne repozytorium publikuje je wszystkie, przy każdym commicie, na stałe.
  • Wynik kompilacji. Source mapy, manifesty zależności i zrzuty stosu ujawniają ścieżki, nazwy użytkowników i wewnętrzne nazwy hostów.
  • Sama platforma. Domyślna instalacja bez wahania ujawni listę autorów, stronę logowania, ciąg znaków wersji oraz kanał, o którego publikację nikt nie prosił.
  • Znaczniki analityczne i reklamowe. Ten sam identyfikator pomiarowy na dwóch stronach to najtańszy możliwy dowód, że obie prowadzi ta sama osoba, a publiczne narzędzia wykonują takie wyszukiwanie na masową skalę.

Nawyki, które niweczą całą resztę

Każde z powyższych zabezpieczeń może pokonać ta sama osoba, robiąc coś zwyczajnego, a lista się nie zmienia: adres użyty ponownie z innego życia, nazwa użytkownika, którą da się wyszukać, hasło, które pojawiło się w wycieku danych, logowanie administracyjne z domowego łącza oraz pieniądze, które prowadzą do konta założonego na paszport.

To ostatnie jest powodem, dla którego sposób płatności ma znaczenie co najmniej tak samo duże, jak to, czy formularz rejestracji pytał o imię i nazwisko. Host nieprzechowujący żadnego zapisu tożsamości, opłacony z konta giełdowego założonego na Państwa nazwisko, i tak wytworzył ten łańcuch — po prostu istnieje on w bazie danych kogoś innego.

I ten najstarszy, którego żaden host nie wyceni i żadna konfiguracja nie ochroni: powiedzenie komuś. Anonimowość zależna od tego, czy ktoś inny dochowa tajemnicy, jest terminarzem, a nie właściwością.

Co może zrobić host i gdzie kończą się jego możliwości

Precyzyjne określenie zakresu jest warte więcej niż deklaracja. To, co dzieje się po tej stronie, jest kwestią udokumentowanych faktów, a nie intencji:

  • Żaden dokument tożsamości nie jest zbierany przy rejestracji ani w żadnym późniejszym momencie, przy żadnym poziomie wydatków. Pełny wykaz tego, co jest przechowywane, znajduje się w polityce prywatności i logowania.
  • Rozliczenia odbywają się wyłącznie on-chain, więc za kontem nie stoi żaden operator płatności kartowych, prowadzący własny rejestr na Państwa temat.
  • Logi dostępu są niszczone przez licznik 24-godzinny, a po tym czasie nie ma netflow, historii adresów IP ani odcisku urządzenia, które mogłyby połączyć adres z kontem.
  • To, co faktycznie daje ważny nakaz, jest z góry opisane w przewodniku dla organów ścigania, a liczba tych, które napłynęły, znajduje się w raporcie przejrzystości.

A oto część, której nie mamy prawa oddać: żaden host nie może sprawić, by rejestrator o Państwu zapomniał, usunąć nazwy z dziennika przejrzystości, wycofać z publikacji rekordu DNS z 2021 roku, usunąć pola autora z przesłanego przez Państwa dokumentu ani powstrzymać Państwa przed logowaniem się z domu. Osiem z dziewięciu ogniw znajduje się poza umową, i właśnie dlatego jest to przewodnik, a nie strona sprzedażowa.

Dziesięciominutowy audyt, w kolejności jego przeprowadzania

Nic poniżej nie wymaga narzędzia, które trzeba kupić, a każdy krok mówi coś, czego nie ujawnił poprzedni.

  1. Proszę sprawdzić domenę w historycznym archiwum rejestracji, nie tylko w aktualnym rekordzie — oraz sprawdzić każdą inną domenę zarejestrowaną na ten sam adres.
  2. Proszę wyszukać domenę w dzienniku przejrzystości certyfikatów i przeczytać każdą zwróconą nazwę hosta. Dla każdej z nich proszę zdecydować, czy rzeczywiście miała zostać opublikowana.
  3. Proszę odpytać pasywny DNS dla tej domeny i wypisać każdy adres, na jaki kiedykolwiek się ona rozwiązywała.
  4. Proszę rozwiązać każdą subdomenę znalezioną w tych dwóch krokach i sprawdzić, czy którakolwiek z nich odpowiada na prawdziwym serwerze źródłowym.
  5. Proszę wysłać sobie wiadomość e-mail ze strony i przeczytać pełne nagłówki, w tym każdą linię Received:.
  6. Proszę wyszukać adres źródłowy w skanerze obejmującym cały internet, a następnie ponownie wyszukać odcisk Państwa certyfikatu.
  7. Proszę pobrać trzy opublikowane przez siebie pliki — obraz, dokument, archiwum — i odczytać ich metadane.
  8. Jeśli jakiekolwiek repozytorium jest publiczne, proszę wypisać unikalne adresy autorów z jego historii.
  9. Proszę wyszukać swoją nazwę użytkownika oraz adres swojego konta jako dokładne frazy w cudzysłowie, w wyszukiwarce, do której nie są Państwo zalogowani.
  10. Proszę zapisać, co Państwo znaleźli, a następnie naprawić to, co jeszcze da się naprawić. Dzienniki przejrzystości i pasywny DNS nie są na tej liście, dlatego są krokiem drugim i trzecim, a nie dziewiątym i dziesiątym.

Trzy rzeczy, których nie warto robić

  • Fałszowanie danych rejestracyjnych. To jedyny środek zaradczy z opublikowaną karą: niedokładne dane rejestracyjne są podstawą do zawieszenia domeny przez rejestratora, który działa na podstawie skargi, a nie nakazu sądowego.
  • Udostępnianie publicznej strony wyłącznie przez Tor. Usługa onion jest właściwą odpowiedzią, gdy odbiorcy są gotowi zainstalować dla Państwa przeglądarkę, a złą, gdy odbiorcą ma być każdy, ponieważ pozbawia to zasięgu, który sprawiał, że stronę w ogóle warto było chronić.
  • Kupowanie “anonimowego” hostingu, który akceptuje karty. Operator płatności narzuca identyfikację sprzedawcy, a sprzedawca w końcu przenosi ją dalej. To rozumowanie opisano w przewodniku o tym, co naprawdę oznacza brak KYC.

Pytania, które faktycznie są zadawane

Czy strona internetowa może być całkowicie anonimowa?

Może być na tyle anonimowa, że powiązanie jej z konkretną osobą kosztuje więcej, niż warta jest sama ta zależność, co jest jedyną wersją tego pytania, na którą istnieje odpowiedź. Wszystkie dziewięć ogniw musi utrzymać się jednocześnie, a to osiem, które nie jest Państwa hostem, pęka jako pierwsze.

Czy prywatność WHOIS ukrywa, kto jest właścicielem domeny?

Ukrywa dane w publicznym rejestrze, ale przed nikim, kto ma prawną drogę dotarcia do rejestratora, który nadal przechowuje imię i nazwisko, adres oraz metodę płatności. Nie robi też nic z rejestrem historycznym, który jest archiwizowany komercyjnie i zachowuje wszystko, co opublikowano, zanim włączono prywatność.

Czy CDN ukrywa prawdziwy adres IP mojego serwera?

Tylko dopóki nic innego go nie publikuje. Stare rekordy DNS, subdomena nieobjęta proxy, ścieżka poczty, certyfikat wystawiony na serwer źródłowy i żądania wychodzące z aplikacji, wszystko to go zdradza, a skanery obejmujące cały internet indeksują go niezależnie od tego. Proxy staje się granicą dopiero w momencie, gdy serwer źródłowy odrzuca każde połączenie, które nie pochodzi od niego.

Czy anonimowy hosting stron jest legalny?

Tak. Na dostawcy hostingu nie ciąży żaden ogólny obowiązek identyfikowania swoich klientów — weryfikacja tożsamości powszechna na tym rynku wynika z zasad operatorów kart płatniczych, a nie z prawa, a tutaj kart po prostu nie ma. Niezgodna z prawem jest treść, która łamie prawo w miejscu, gdzie znajduje się serwer, i żadne rozwiązanie hostingowe tego nie zmienia.

Jaki jest najczęstszy błąd?

Płacenie pieniędzmi, do których przypisane jest nazwisko. Konto może nie przechowywać żadnego dokumentu, a powiązanie i tak istnieje, o jeden krok dalej, w rejestrach klientów giełdy. To, który zasób tego unika, opisano w przewodniku o płaceniu za serwer w kryptowalucie.

Jeśli mój host nigdy nie zapytał o moje nazwisko, czy mimo to może mnie zidentyfikować?

Może udostępnić wyłącznie to, co przechowuje, a w tym przypadku jest to wybrany przez Państwa adres e-mail, hash hasła i rejestr kwot — przy czym logi dostępu są niszczone po 24 godzinach, a netflow nie jest zbierany w żadnej rozdzielczości. To cała lista, opublikowana w ramach polityki prywatności i logowania, a nie jedynie deklarowana tutaj.

Każda cena w tej infrastrukturze jest publikowana w całości, w jednym miejscu. Zobacz cały katalog