看到与保留,是两个不同的问题
大多数人从一句无日志说法中听到的意思,是主机商看不到他们的流量。而任何诚实的主机商实际上能说的,要更狭窄一些:眼下确实有大量内容是可见的,但几乎没有一样被写下来。一个数据包经过边界路由器时,对那台路由器而言是可见的。这种可见性是否会变成一份记录,取决于配置与保留策略方面的决定—而记录,才是其中唯一能够被命令要求交出的部分。
这两个问题由不同的机制来回答,这也是为什么将它们混为一谈,对一张营销页面来说如此好用。看到,受密码学约束:只要内容经过端到端加密,无论任何人是否心怀善意,传输途中都无法被读取。保留,受计时器约束,而计时器是可以被公开、描述、并被问责追究的。一家只谈论前者的主机商,回避的正是后者。
你的记录可能存在的八个地方
几乎所有关于无日志托管的争论,说的都是其中的一项—Web 服务器的访问日志—而它远远算不上泄露信息最多的一项。一次请求抵达你的机器所经过的链路,至少会触及八方,而其中只有一部分是你的主机商。
| 位置 | 它能够记录什么 | 持有方 |
|---|---|---|
| Web 服务器 | 每次请求的地址、时间、URL、User-Agent 与来源页面 | 你的主机商 |
| 虚拟机管理程序 | 其运行的虚拟机的磁盘与内存,在任意时刻 | 你的主机商 |
| 边界路由器 | Netflow:谁与谁通信、通信多久、流量多大 | 你的主机商 |
| DDoS 缓解 | 流量特征,按照设计持续在链路中被检测 | 你的主机商,或是一家清洗服务商 |
| 上游运营商 | 同样的流量数据,只是再往外一跳,适用于其自身的留存法规 | 你从未选择过的传输服务商 |
| 递归解析器 | 这台机器查询过的每一个域名,及其查询时间 | 你的镜像所指向的那一方 |
| 账户与支持部门 | 你输入过什么、买过什么、付过多少钱 | 你的主机商 |
| 支付通道 | 法定姓名,如果这笔钱曾经过要求实名的环节 | 交易所或支付处理商 |
这八处之中有三处,完全落在主机合同之外,而这恰恰是一个无日志标签完全无法说明的部分。上游运营商保留的是其自身监管机构所要求的一切。从操作系统默认镜像继承来的解析器,能看到你服务器查询过的每一个主机名。而支付通道,正是 用加密货币支付服务器费用 这篇指南所覆盖的环节,因为它是最常携带姓名的那一环。
每一类记录实际能证明什么
各类记录带来的危险并不相同,但行业内的讨论却常常把它们一概而论。以下大致是它们造成伤害的先后顺序。
| 记录 | 它能确立什么 | 为何这一点重要 |
|---|---|---|
| 磁盘镜像 | 一切:内容、留在内存中的密钥、尚未被覆盖的已删除文件 | 唯一无需其他任何地方佐证的记录 |
| Netflow | 谁连接过这台机器、何时连接、连接多久,以及传输了多少数据 | 无需读取一个字节的内容,就能将某个人与某台机器对应起来 |
| HTTP 访问日志 | 一个地址在同一秒发出的一次请求 | 一旦与他人持有的另一份记录相结合,便具有破坏性 |
| DNS 查询日志 | 这台机器解析过的每一个名称,而这正是它大部分工作的内容 | 即使流量本身已加密,仍是一份行为画像 |
| 登录历史 | 账户操作者数月间所在的位置 | 认定的是人、而非机器的那份记录 |
| 接口计数器 | 端口每秒比特数 | 汇总数据:无法还原对话内容,而这正是关键所在 |
“无日志”通常不成立的四种方式
这些说法严格来说都不算谎言。每一句都是真话,只是它所描述的对象,比读者以为的要小得多。
- 它指的只是一份日志。这项说法针对的是流量日志,而登录历史、工单存档、账单记录与 DNS 查询记录则照常继续保留。它所说的,恰好是这八处记录中泄露信息最少的一处。
- 它意味着删除,而非缺失。记录先被生成,再被移除—幸运的话是按计划进行,不幸的话则要等到有人要求才进行。删除是一项政策,而政策是可以被下令叫停的,一旦命令生效,此前已经写下的一切都会被保留下来。
- 它止步于公司的边界。前端的清洗服务商、旁侧的工单平台、CDN、支付处理商,以及账单区域里的分析脚本,各自保留着自己的记录,遵循各自的规则,处于各自的司法辖区之内。
- 它描述的是今天。一项既没有清单、也没有计时器的说法,描述的只是当下的做法,而当下的做法完全可以在压力降临的那一天说变就变。它的任何一处都无法被反驳,这正是它被这样写出来的原因。
保留是一个计时器,而不是一句承诺
真正有意义的那个版本读起来很枯燥:每一份存在的记录、它为何存在,以及能保留多久。本站公开了七行内容,而真正起作用的是第二列。
| 记录 | 保留 | 它会交出什么 |
|---|---|---|
| 电子邮箱 | 账户存续期间 | 你自选的地址,除自身外从未经过任何核验 |
| 密码哈希 | 账户存续期间 | 一个哈希值,其价值也就仅此而已 |
| 余额与账本 | 账户存续期间 | 金额与日期,对照一条本已公开的链 |
| 服务配置 | 服务存续期间,之后再保留 7 天 | 区域、规格、镜像—而非磁盘的内容 |
| HTTP 访问日志 | 24 小时后销毁 | 对于早于昨天的请求,什么都不会有 |
| 支持往来记录 | 对话结束后 90 天 | 你选择输入的任何内容 |
| 接口计数器 | 13 个月,仅汇总数据 | 端口每秒比特数。刻意不采用 netflow |
第二份清单更重要,那是一份从未被创建的记录清单:没有身份证件,没有法定姓名,没有账户登录地址的记录,没有 IP 历史记录,没有设备指纹,没有精细到足以还原谁与谁通信的 netflow,没有我们自己运行的解析器上的查询日志,也没有磁盘、内存或备份中的任何内容。删除可以被下令叫停。缺失是系统架构层面的事实,命令无法对其进行追溯。两份清单都完整公开在隐私与日志政策中,在那里,它们是协议的一部分,而非宣传册的一部分。
别扭的部分在于:主机商能够读取未加密的磁盘
虚拟机管理程序(hypervisor)的运营方,能够复制其运行的虚拟机的磁盘。若有主机商告诉你情况并非如此,那么它要么是不了解自己的技术架构,要么就是在对你撒谎,而这是本页最重要的一句话。没有任何政策能弥补这一点,没有任何司法辖区能弥补这一点,也没有任何承诺,能在一个拥有物理访问权限的人做出不同选择后依然成立。
能够弥补这一点的,是一把主机商从未持有过的密钥。在虚拟机内部启用全盘加密,并在启动时通过 SSH 会话解锁,能把这个问题从法律层面转移到数学层面,而数学层面的答案不会因法院而改变。相关操作手册收录在知识库中,对任何真正关心这件事的人来说,这是最值得投入的一小时。
同样的结构,再往外一层依然成立。以明文方式在链路上传输的内容,能被两端之间的每一方读取;而通过 TLS 传输的内容则不能,无论流记录如何显示这场对话确实发生过。加密决定了什么能够被看到。保留决定了什么能够被提供。二者互不能替代。
如何从外部检验一项无日志说法
你无法通过浏览器核查一个保留期限计时器。但你可以在大约 20 分钟内,确定这项说法究竟是不是那种能够被核查的东西。
- 要找的是一份清单,而不是一个形容词。保留得少的主机商,能够把自己保留的内容一一列出;而拒绝逐项列出的那一家,其实已经说明了问题。
- 检查每一行是否都附有具体期限。“在必要期限内”不是一个保留期限,24 小时才是。
- 如果存在一份从未创建的清单,就去读它。它比已保留的清单更有参考价值,因为这是任何命令都无法逆转的部分。
- 在账单区域打开开发者工具,观察有哪些请求离开了本域名。出现在那里的每一个第三方,都是隐私政策未曾提及的记录者。
- 阅读透明度报告时,要看结果,而不是数量。真正重要的数字,是有多少请求确实换来了信息,换来的又是什么—在这里,自 2019 年以来共收到 164 份执法请求,其中 31 份确实换来了信息,而换来的内容是一个电子邮箱地址和一份金额账本。
- 核实这项说法是否经过签署。warrant canary 是其中唯一一个伪造需要付出代价的部分:这一份援引了近期的比特币区块,因此该声明不可能是提前签署好的,且它断言从未有任何设备被扣押、镜像或实地接触过。
- 然后打开注册表单。无论政策怎么写,表单才是唯一无法在收集内容上撒谎的部分。
人们实际提出的问题
无日志托管究竟意味着什么?
至少,它应当意味着:不存在任何能够事后把某个人与某台机器对应起来的记录:没有 IP 历史记录,没有登录地点记录,没有 netflow,访问日志靠的是一个短暂的计时器,而不是一句承诺。凡是比这更松散的说法,都只是关于八份日志中一份的说法。真正值得花钱购买的版本,是一份清单,其中每一行都附有明确的保留期限。
我的主机商能看到我的文件吗?
若磁盘未加密,是的。虚拟机管理程序(hypervisor)的运营方能够复制其运行的虚拟机的磁盘,任何声称并非如此的主机商,都是不了解自己的技术架构。用一把主机商永远拿不到的密钥为该卷加密,答案就不再是一项政策,而成为一个密码学事实—这是这里唯一一项不依赖于信任任何人的控制手段。
主机商会记录我的流量日志吗?
大多数主机商都会保留 netflow,它记录的是谁连接过你的机器、何时连接、传输了多少数据,但不记录内容本身。之所以保留它,是因为它对容量规划和滥用处理确实有用,也是在法律程序下最常被要求提供的记录。而这里存在的,是按端口统计的每秒比特数计数器,经过汇总后保留 13 个月,无法还原出任何一段对话。
无日志说法具有法律约束力吗?
在这里,公开发布的政策本身构成协议的一部分,这使它成为一项合同条款,而不是一句营销文案。任何说法都无法凌驾于一份来自有管辖权法院的合法命令之上—这正是为什么缺失胜过承诺。一道要求停止删除的命令,无法找回一份从未被写下的记录。
免 KYC 托管是否意味着无日志?
不是同一回事,但这两者常被当作一回事来卖。无 KYC 说的是注册时收集了什么;无日志说的是此后每天都在累积什么。一家主机商可以完全不索取任何证件,却依然保留一整年的登录地址记录,而这同样足以识别出你的身份。
谁能看到我服务器发出的 DNS 查询?
这台机器指向的解析器,在多数镜像中都是一个从未有人主动选择过的默认值。即便后续每一个连接都已加密,查询日志依然是一份行为画像,而它掌握在一个适用自身保留规则的第三方手中。自行运行解析器,或选择一个公开其保留规则的解析器,只是一个 10 分钟就能完成的修正,却几乎没有人去做。
在我的服务器前加一层 VPN 会有帮助吗?
它解决的是另一个环节的问题。VPN 或 Tor 隐藏的是你在管理这台机器时的连接来源,这解决了 保持匿名 这篇指南中所说的登录历史问题。但对于机器本身对外发布的内容、磁盘上存有什么,或是上游运营商对到达它的流量记录了什么,VPN 或 Tor 都无能为力。
本机房的每一项价格都在同一处完整公开。 查看完整目录

