Видеть и хранить — два разных вопроса
Большинство людей слышат в утверждении «без логов» то, что провайдер не может видеть их трафик. То, что на самом деле может сказать честный провайдер, — гораздо уже: многое видно в тот момент, когда это происходит, и почти ничего из этого не записывается. Пакет, проходящий через пограничный маршрутизатор, виден этому маршрутизатору. Становится ли эта видимость записью — вопрос настройки и хранения данных — а запись — единственная часть всего этого, которую вообще можно кому-то предписать предоставить.
На эти два вопроса отвечают разные механизмы, и именно поэтому смешивать их так удобно для маркетинговой страницы. Видимость ограничена криптографией: то, что защищено сквозным шифрованием, нечитаемо при передаче независимо от чьей-либо доброй воли. Хранение ограничено таймером, а таймер — это то, что можно опубликовать, описать и за что можно спросить. Хостер, который говорит только о первом, уклоняется от второго.
Восемь мест, где может существовать запись о вас
Почти каждый довод о хостинге без логов сводится к одному из этих восьми — логу доступа веб-сервера — а он далеко не тот, что раскрывает больше всего. Цепочка, по которой запрос доходит до вашей машины, затрагивает как минимум восемь сторон, и лишь некоторые из них — ваш хостер.
| Где | Что может записывать | Владелец |
|---|---|---|
| Веб-сервер | Адрес, время, URL, user-agent и referrer — для каждого запроса | Ваш хостер |
| Гипервизор | Диск и память гостевой системы, которую он обслуживает, в любой момент | Ваш хостер |
| Пограничный маршрутизатор | Netflow: кто с кем общался, как долго и в каком объёме | Ваш хостер |
| Защита от DDoS | Характеристики трафика, которые проверяются в тракте передачи непрерывно и намеренно | Ваш хостер или поставщик защиты от DDoS |
| Вышестоящий оператор связи | Те же данные netflow — на хоп дальше, по своему собственному закону о хранении данных | Транзитный провайдер, которого вы не выбирали |
| Рекурсивный резолвер | Каждый домен, к которому обращается машина, и когда | Тот, на кого указывает ваш образ |
| Аккаунт и служба поддержки | Что вы вводили, что покупали, что платили | Ваш хостер |
| Платёжный канал | Юридическое имя — если деньги хоть раз прошли через то, что его запрашивало | Биржа или процессор |
Три из этих восьми находятся полностью вне договора о хостинге, и именно об этой части значок «без логов» вообще ничего не может сказать. Вышестоящий оператор связи хранит всё, что требует его собственный регулятор. Резолвер, унаследованный от стандартного образа операционной системы, видит каждое имя хоста, которое запрашивает ваш сервер. А платёжный канал — это звено, рассмотренное в руководстве об оплате сервера криптовалютой, потому что именно оно чаще всего несёт в себе имя.
Что на самом деле доказывает каждый вид записи
Записи не одинаково опасны, но разговор в этой отрасли идёт так, будто это не так. Вот примерный порядок того, насколько они вредят.
| Запись | Что устанавливает | Почему это важно |
|---|---|---|
| Образ диска | Всё: содержимое, ключи, оставшиеся в памяти, удалённые файлы, ещё не перезаписанные | Единственная запись, которая не нуждается в подтверждении откуда-либо ещё |
| Netflow | Кто подключался к машине, когда, как долго и сколько данных прошло | Связывает человека с машиной, не прочитав ни байта содержимого |
| Лог доступа HTTP | Один адрес, один запрос, одна секунда | Опасно в сочетании с записью, которая есть у кого-то другого |
| Лог DNS-запросов | Каждое имя, которое разрешила машина, — это почти вся её работа | Поведенческий профиль — даже если сам трафик зашифрован |
| История входов | Где находился владелец аккаунта — на протяжении месяцев | Запись, которая идентифицирует человека, а не машину |
| Счётчики интерфейса | Биты в секунду на порту | Агрегированно: это не позволяет восстановить разговор, и в этом весь смысл |
Четыре способа, которыми «без логов» обычно оказывается неправдой
Ни одно из этого не назовёшь откровенной ложью. Каждое — правдивое утверждение о более узкой вещи, чем та, которую, как кажется читателю, ему описывают.
- Это означает один лог. Утверждение касается логов трафика, тогда как история входов, архивы тикетов, платёжные записи и DNS-запросы продолжают вестись в обычном режиме. Это верно для того из восьми, который раскрывает меньше всего.
- Это означает удаление, а не отсутствие. Записи создаются, а затем удаляются — по расписанию, если вам повезло, по запросу — если нет. Удаление — это политика, а политике можно приказать остановиться: тогда всё, что уже было записано, сохраняется с момента, когда поступает такое предписание.
- Это заканчивается на границе компании. Поставщик защиты от DDoS перед ней, система тикетов сбоку, CDN, платёжный процессор и скрипт аналитики в разделе оплаты — у каждого свои записи, по собственным правилам, в собственной юрисдикции.
- Это описывает сегодняшний день. Утверждение без перечня и без таймера — это описание текущей практики, а текущую практику можно свободно изменить в день, когда придёт давление. Ничего в нём нельзя опровергнуть — именно поэтому оно так написано.
Хранение — это таймер, а не обещание
Версия утверждения, в которой есть смысл, скучна для чтения: каждая существующая запись, для чего она существует и как долго хранится. Здесь опубликовано семь строк, и всю работу выполняет второй столбец.
| Запись | Сохранено | Что предоставит |
|---|---|---|
| Адрес электронной почты | Срок жизни аккаунта | Адрес, который вы выбрали сами и который не подтверждён ничем, кроме себя самого |
| Хеш пароля | Срок жизни аккаунта | Хеш — а хеш стоит ровно столько, сколько стоит хеш |
| Баланс и история | Срок жизни аккаунта | Суммы и даты — на фоне уже публичного блокчейна |
| Конфигурация услуги | Весь срок услуги, затем 7 дней | Регион, характеристики и образ — но не содержимое диска |
| Логи доступа HTTP | 24 часа, затем уничтожается | Совсем ничего для запроса старше вчерашнего дня |
| Переписка со службой поддержки | 90 дней после закрытия переписки | Всё, что вы решили в неё ввести |
| Счётчики интерфейса | 13 месяцев, только агрегированно | Биты в секунду на порту. Намеренно не netflow |
Второй список важнее, и это список того, что никогда не создаётся: ни документа, удостоверяющего личность, ни юридического имени, ни записи о том, с каких адресов входит аккаунт, ни истории IP, ни отпечатка устройства, ни netflow с такой детализацией, что позволила бы восстановить, кто с кем общался, ни логов запросов на резолверах, которые мы обслуживаем, ни содержимого дисков, памяти или резервных копий. Удаление можно обязать прекратить. Отсутствие — это факт о схеме, и никакое предписание не может задним числом дотянуться сквозь неё. Оба списка полностью опубликованы в политике приватности и журналирования, где они являются частью договора, а не частью брошюры.
Неудобная часть: хостер может прочитать незашифрованный диск
Оператор гипервизора может скопировать диск гостевой системы, которую он обслуживает. Провайдер, утверждающий обратное, либо не понимает собственную инфраструктуру, либо лжёт вам, и это самое важное предложение на этой странице. Никакая политика этого не исправит, никакая юрисдикция этого не исправит, и ни одно обещание не переживёт человека с физическим доступом, который решит иначе.
Исправляет это только ключ, которым хостер никогда не владел. Полное шифрование диска внутри гостевой системы, разблокируемое через SSH-сессию при загрузке, переносит вопрос из юридической плоскости в математическую, а математический ответ не меняется от суда к суду. Инструкция — в базе знаний, и это самый ценный час работы, доступный любому, кому это действительно небезразлично.
Та же картина сохраняется на следующем уровне. То, что идёт по проводу открытым текстом, читаемо для любой стороны между двумя концами линии; то, что идёт под TLS, — нет, что бы ни говорила запись netflow о состоявшемся разговоре. Шифрование решает, что можно увидеть. Хранение решает, что можно предъявить. Одно не заменяет другое.
Как проверить утверждение «без логов» снаружи
Вы не можете проверить таймер хранения из браузера. Но за двадцать минут вы можете определить, поддаётся ли это утверждение проверке в принципе.
- Ищите перечень, а не прилагательное. Провайдер, который хранит немногое, способен перечислить, что именно он хранит; тот, кто отказывается перечислять, тем самым уже кое-что сообщил.
- Проверьте, указан ли срок в каждой строке. «Столько, сколько необходимо» — не срок хранения. 24 часа — срок.
- Прочитайте список того, что никогда не создаётся, — если такой список есть. Он информативнее списка того, что хранится, потому что это та часть, которую не отменит никакое предписание.
- Откройте инструменты разработчика в разделе оплаты и следите за запросами, покидающими домен. Каждая третья сторона там — это ещё один регистратор данных, которого не упомянула политика приватности.
- Читайте отчёт о прозрачности ради результатов, а не объёма. Важна цифра того, сколько запросов хоть к чему-то привели и что именно они дали — в данном случае это 164 запроса правоохранительных органов с 2019 года, 31 из которых что-то дал, а дали они адрес электронной почты и журнал сумм.
- Проверьте, подписано ли это утверждение. Единственное здесь, что нельзя подделать бесплатно, — это warrant canary: он ссылается на недавний блок Bitcoin, поэтому не мог быть подписан заранее, а ещё в нём утверждается, что ни одно оборудование ещё не изымалось, не копировалось и не подвергалось физическому доступу.
- Затем откройте форму регистрации. Что бы ни говорила политика, именно форма — та часть, которая не может солгать о том, что собирается.
Вопросы, которые задают на самом деле
Что на самом деле означает хостинг без логов?
Как минимум это должно означать, что не существует записи, способной задним числом связать человека с машиной: ни истории IP, ни мест входа, ни netflow, а логи доступа — по короткому таймеру, а не по обещанию. Всё, что мягче этого, — утверждение об одном логе из восьми. Версия, за которую стоит платить, приходит в виде перечня со сроком хранения для каждой строки.
Может ли мой хостер видеть мои файлы?
На незашифрованном диске — да. Оператор гипервизора может скопировать диск гостевой системы, которую он обслуживает, а провайдер, утверждающий обратное, не понимает собственную инфраструктуру. Зашифруйте том ключом, который хостер никогда не получает, и ответ перестаёт быть политикой, становясь шифром — единственным механизмом контроля здесь, который не зависит от доверия к кому бы то ни было.
Хранят ли хостеры логи моего трафика?
Большинство хранит netflow — записи о том, кто подключался к вашей машине, когда и сколько данных передалось, без записи содержимого. Это хранится, потому что действительно полезно для планирования ёмкости и обработки жалоб на злоупотребления, и это запись, которую чаще всего выдают по судебному предписанию. Здесь вместо этого — счётчик битов в секунду на порт, агрегированный и хранящийся 13 месяцев, который не может восстановить разговор.
Имеет ли утверждение «без логов» юридическую силу?
Опубликованная здесь политика — часть договора, а значит, это условие контракта, а не маркетинговый текст. Чего не может ни одно утверждение — это отменить законное постановление суда, обладающего юрисдикцией — именно поэтому отсутствие сильнее обещания. Предписание прекратить удаление не может восстановить запись, которая никогда не была записана.
Означает ли хостинг без KYC отсутствие логов?
Нет, но эти два понятия продают как одно. Отсутствие KYC — это утверждение о том, что было собрано при регистрации; отсутствие логов — утверждение о том, что накапливается изо дня в день после неё. Хостер может не запрашивать вообще никаких документов и при этом хранить год адресов входа, которые опознают вас ничуть не хуже.
Кто видит DNS-запросы, которые делает мой сервер?
Тот, на кого машина указывает как на резолвер, — а в большинстве образов это резолвер по умолчанию, который никто не выбирал. Логи запросов — это поведенческий профиль, даже если все последующие соединения зашифрованы, и они хранятся у третьей стороны по её собственным правилам хранения. Запуск собственного резолвера или выбор того, что документирует свои сроки хранения, — это исправление на десять минут, которое почти никто не делает.
Поможет ли VPN перед моим сервером?
Это помогает с другим звеном цепочки. VPN или Tor скрывает, откуда вы подключаетесь, администрируя машину, что закрывает проблему истории входов, описанную в руководстве о сохранении анонимности. Но это никак не влияет на то, что публикует сама машина, что находится на диске, или что записывает вышестоящий оператор связи о трафике, приходящем к ней.
Каждая цена в этом хозяйстве опубликована полностью и в одном месте. Смотреть весь каталог

