Бачити і зберігати — це два різні питання
Більшість людей чують у твердженні про відсутність журналів, що провайдер не бачить їхнього трафіку. Насправді будь-який чесний провайдер може сказати вужче: багато що видно в момент проходження, і майже нічого з цього не записується. Пакет, що проходить через прикордонний маршрутизатор, видимий для цього маршрутизатора. Чи стане ця видимість записом — рішення щодо конфігурації та зберігання даних — а запис є єдиною частиною цього, яку можна зобов'язати надати.
На ці два питання відповідають різні механізми, і саме тому їх змішування настільки зручне для рекламної сторінки. Бачення обмежене криптографією: те, що зашифроване наскрізно, неможливо прочитати під час передавання, незалежно від чиєїсь доброї волі. Зберігання обмежене таймером, а таймер — це те, що можна опублікувати, описати і вимагати його дотримання. Хостинг, який говорить лише про перше, уникає другого.
Вісім місць, де може існувати запис про Вас
Майже кожна суперечка про хостинг без журналів стосується саме цього — журналу доступу вебсервера — хоча він і близько не найкрасномовніший. Ланцюг, який доносить запит до Вашої машини, торкається щонайменше восьми сторін, і лише деякі з них — це Ваш хостинг.
| Де | Що це може записати | Хто зберігає |
|---|---|---|
| Вебсервер | Адреса, час, URL, user-agent і referrer, для кожного запиту | Ваш хостинг |
| Гіпервізор | Диск і пам'ять гостьової системи, яку він запускає, у будь-який момент | Ваш хостинг |
| Прикордонний маршрутизатор | Netflow: хто з ким спілкувався, як довго і в якому обсязі | Ваш хостинг |
| Захист від DDoS | Характеристики трафіку, що перевіряються безпосередньо в тракті — безперервно і за задумом | Ваш хостинг або постачальник очищення трафіку |
| Вищий оператор зв'язку | Ті самі дані потоку, ще на один перехід далі, за власним законом про зберігання даних | Транзитний провайдер, якого Ви ніколи не обирали |
| Рекурсивний резолвер | Кожен домен, який шукає машина, і коли | Той, на кого вказує Ваш образ |
| Обліковий запис і служба підтримки | Що Ви ввели, що купили, що заплатили | Ваш хостинг |
| Платіжний канал | Юридичне ім'я, якщо гроші колись проходили через щось, що його запитувало | Біржа або процесингова компанія |
Три з цих восьми повністю перебувають поза межами договору про хостинг, і це саме та частина, про яку значок відсутності журналів не може сказати нічого. Вищий оператор зв'язку зберігає все, що вимагає його власний регулятор. Резолвер, успадкований від типового образу операційної системи, бачить кожне ім'я хоста, яке запитує Ваш сервер. А платіжний канал — це ланка, розглянута в посібнику про оплату сервера криптовалютою, бо саме вона найчастіше несе в собі ім'я.
Що насправді доводить кожен вид запису
Записи небезпечні не однаковою мірою, хоча галузева дискусія поводиться так, ніби це не так. Ось приблизний порядок того, наскільки сильно кожен із них шкодить.
| Запис | Що це встановлює | Чому це важливо |
|---|---|---|
| Образ диска | Все: вміст, ключі, що залишилися в пам'яті, видалені файли, які ще не перезаписано | Єдиний запис, що не потребує підтвердження звідкись іще |
| Netflow | Хто підключався до машини, коли, як довго і скільки даних передано | Пов'язує людину з машиною, не читаючи жодного байта вмісту |
| Журнал доступу HTTP | Одна адреса, що робить один запит в одну секунду | Шкідливий у поєднанні із записом, який зберігає хтось інший |
| Журнал DNS-запитів | Кожне ім'я, яке розпізнала машина, — тобто більшість того, що вона робить | Поведінковий профіль навіть тоді, коли сам трафік зашифровано |
| Історія входів | Де перебував оператор облікового запису — протягом місяців | Запис, що ідентифікує людину, а не машину |
| Лічильники інтерфейсу | Біти за секунду на порту | Агреговано: це не дає змоги відтворити розмову, і в цьому суть |
Чотири способи, якими “без журналів” зазвичай виявляється неправдою
Жодне з них не є брехнею в прямому сенсі. Кожне — правдиве речення, але про менше, ніж, на думку читача, воно описує.
- Це означає один журнал. Твердження стосується журналів трафіку, тоді як історія входів, архіви тікетів, платіжні записи та DNS-запити продовжують вестися як завжди. Це правда, але лише про найменш красномовний з восьми.
- Це означає видалення, а не відсутність. Записи спершу створюються, а потім видаляються — за розкладом, якщо Вам пощастить, або на запит, якщо ні. Видалення — це політика, а політику можна змусити зупинитися, і тоді все, що вже записано, зберігається з моменту, коли надходить такий наказ.
- Воно закінчується на межі компанії. Постачальник очищення трафіку попереду, платформа для тікетів збоку, CDN, платіжний процесор і аналітичний скрипт у розділі білінгу — кожен зберігає власні дані, за власними правилами, у власній юрисдикції.
- Це опис сьогодення. Твердження без переліку і без таймера — це лише опис поточної практики, а поточну практику можна вільно змінити того дня, коли з'явиться тиск. Його неможливо спростувати, і саме тому воно сформульоване саме так.
Зберігання — це таймер, а не обіцянка
Версія твердження, яка щось насправді означає, нудна для читання: кожен запис, що існує, для чого він існує і як довго зберігається. Ця мережа публікує сім рядків, і колонка, яка виконує основну роботу, — друга.
| Запис | Збережено | Що це дало б |
|---|---|---|
| Електронна адреса | Увесь термін дії облікового запису | Адреса, яку Ви обрали, ніколи не перевірена ні на що, крім самої себе |
| Хеш пароля | Увесь термін дії облікового запису | Хеш — те, чого хеш і вартий |
| Баланс і журнал операцій | Увесь термін дії облікового запису | Суми та дати — на тлі ланцюга, який і без того був публічним |
| Конфігурація послуги | Протягом строку дії послуги, потім 7 днів | Регіон, специфікація та образ — але не вміст диска |
| Журнали доступу HTTP | 24 години, потім знищується | Взагалі нічого для запиту, старішого за вчорашній день |
| Листування зі службою підтримки | 90 днів після завершення листування | Усе, що Ви вирішили туди ввести |
| Лічильники інтерфейсу | 13 місяців, лише агреговано | Біти за секунду на порту. Навмисно не netflow |
Другий список важливіший, і це список того, що ніколи не створюється: жодного документа, що посвідчує особу, жодного юридичного імені, жодного запису адрес, з яких обліковий запис входить у систему, жодної історії IP-адрес, жодного відбитка пристрою, жодного netflow з деталізацією, що дозволила б відтворити, хто з ким спілкувався, жодних журналів запитів на резолверах, якими ми керуємо, і жодного вмісту дисків, пам'яті чи резервних копій. Видалення можна змусити припинити наказом. Відсутність — це факт про саму схему даних, і наказ не може подіяти на неї заднім числом. Обидва списки повністю опубліковані в політиці приватності та журналювання, де вони є частиною договору, а не частиною рекламної брошури.
Незручна частина: хостинг може прочитати незашифрований диск
Оператор гіпервізора може скопіювати диск гостьової системи, яку він запускає. Провайдер, який стверджує протилежне, або не розуміє власну інфраструктуру, або обманює Вас, і це найважливіше речення на цій сторінці. Жодна політика цього не виправить, жодна юрисдикція цього не виправить, і жодна обіцянка не встоїть, якщо той, хто має фізичний доступ, вирішить інакше.
Виправляє це ключ, якого хостинг ніколи не тримав у себе. Повне шифрування диска всередині гостьової системи, розблоковане через сеанс SSH під час завантаження, переводить питання з юридичної площини в математичну, а математична відповідь не залежить від суду. Інструкція є в базі знань, і це найцінніша година роботи, доступна кожному, кого це хоч трохи хвилює.
Та сама закономірність зберігається і на рівень далі. Те, що передається каналом у відкритому вигляді, можуть прочитати всі сторони між двома кінцями з'єднання; те, що передається під TLS, — ні, хоч би що запис потоку стверджував про факт розмови. Шифрування визначає, що можна побачити. Зберігання визначає, що можна надати. Одне не замінює інше.
Як перевірити твердження про відсутність журналів ззовні
Ви не можете перевірити таймер зберігання даних із браузера. Але Ви можете приблизно за двадцять хвилин встановити, чи є це твердження взагалі тим, що можна перевірити.
- Шукайте перелік, а не прикметник. Провайдер, який зберігає мало, здатен перерахувати, що саме він зберігає; той, хто відмовляється це перераховувати, тим самим уже дещо Вам повідомив.
- Перевірте наявність терміну навпроти кожного рядка. “Стільки, скільки потрібно” — не термін зберігання. 24 години — термін.
- Прочитайте список того, що ніколи не створювалося, якщо такий існує. Він інформативніший за список того, що зберігається, бо це та частина, яку жоден наказ не може скасувати.
- Відкрийте інструменти розробника в розділі білінгу і стежте за запитами, що залишають домен. Кожна третя сторона там — це той, хто веде власні журнали, не згадані в політиці конфіденційності.
- Читайте звіт про прозорість заради результатів, а не обсягу. Важливе число — це скільки запитів дали хоч якийсь результат і що саме — тут це 164 запити правоохоронних органів з 2019 року, 31 з яких дав результат, і результатом були адреса електронної пошти та реєстр сум.
- Перевірте, чи підписане твердження. Warrant canary — єдина частина всього цього, підробити яку коштує дорого: цей конкретний посилається на нещодавній блок Bitcoin, тому заяву не могли підписати заздалегідь, і в ньому стверджується, що жодне обладнання ніколи не вилучалося, не знімалося як образ і не зазнавало фізичного доступу.
- Потім відкрийте форму реєстрації. Хоч би що казала політика, саме форма — та частина, яка не може брехати про те, що збирається.
Питання, які справді ставлять
Що насправді означає хостинг без журналів?
Як мінімум це має означати, що не існує жодного запису, здатного згодом пов'язати людину з конкретною машиною: жодної історії IP-адрес, жодних місць входу, жодного netflow, а журнали доступу — на короткому таймері, а не на обіцянці. Усе розмитіше за це — лише твердження про один журнал з восьми. Версія, за яку варто платити, приходить у вигляді переліку з терміном зберігання навпроти кожного рядка.
Чи може мій хостинг-провайдер бачити мої файли?
На незашифрованому диску — так. Оператор гіпервізора може скопіювати диск гостьової системи, яку він запускає, і провайдер, що стверджує протилежне, не розуміє власну інфраструктуру. Зашифруйте том ключем, який хостинг ніколи не отримує, і відповідь перестає бути політикою, а стає шифром — єдиним засобом контролю тут, що не залежить від довіри до будь-кого.
Чи ведуть хостинг-провайдери журнали мого трафіку?
Більшість зберігає netflow, який фіксує, хто підключався до Вашої машини, коли і скільки даних передано, без запису вмісту. Його зберігають, бо він справді корисний для планування потужностей та боротьби зі зловживаннями, і саме цей запис найчастіше надають за юридичною вимогою. Натомість тут є лічильник бітів за секунду на порт, агрегований і збережений протягом 13 місяців, який не дає змоги відтворити розмову.
Чи є твердження про відсутність журналів юридично обов'язковим?
Опублікована політика тут є частиною договору, а це робить її умовою контракту, а не рекламним текстом. Жодне твердження не здатне скасувати законний наказ суду з відповідною юрисдикцією — і саме тому відсутність переважає обіцянку. Наказ припинити видалення не може відновити запис, який ніколи не було записано.
Чи означає хостинг без KYC відсутність журналів?
Ні, хоча ці дві речі часто продають як одну. Без KYC — це твердження про те, що збирали під час реєстрації; відсутність журналів — це твердження про те, що накопичується щодня після цього. Хостинг може не брати жодного документа й водночас зберігати рік адрес входу, які ідентифікують Вас так само добре.
Хто бачить DNS-запити мого сервера?
Той, на кого машина вказує як на резолвер, а в більшості образів це типове значення, яке ніхто не обирав. Журнали запитів — це поведінковий профіль, навіть якщо кожне подальше з'єднання зашифроване, і вони зберігаються в третьої сторони за її власними правилами зберігання даних. Запуск власного резолвера або вибір такого, що документує свій термін зберігання, — це десятихвилинне виправлення, яке майже ніхто не робить.
Чи допоможе VPN перед моїм сервером?
Це допомагає з іншою ланкою. VPN або Tor приховує, звідки Ви підключаєтеся, коли адмініструєте машину, і це закриває проблему історії входів, описану в посібнику про збереження анонімності. Це ніяк не впливає на те, що публікує сама машина, що зберігається на диску, чи що записує вищий оператор зв'язку про трафік, який до неї надходить.
Кожна ціна цієї інфраструктури повністю опублікована в одному місці. Переглянути весь каталог

