无日志托管每一家主机商看到的,都比它保留下来的要多。问题在于,它把什么写了下来。

“无日志”是这个市场中第二常见的说法,也是最少被明确定义的一个。有必要将它拆开来看,因为它真正有意义的版本,是一张保留期限表,而不是定价页面上的一句话。

阅读用时 11 分钟·最后核实于 3 九月 2026·此页并非销售页面

看到与保留,是两个不同的问题

大多数人从一句无日志说法中听到的意思,是主机商看不到他们的流量。而任何诚实的主机商实际上能说的,要更狭窄一些:眼下确实有大量内容是可见的,但几乎没有一样被写下来。一个数据包经过边界路由器时,对那台路由器而言是可见的。这种可见性是否会变成一份记录,取决于配置与保留策略方面的决定—而记录,才是其中唯一能够被命令要求交出的部分。

这两个问题由不同的机制来回答,这也是为什么将它们混为一谈,对一张营销页面来说如此好用。看到,受密码学约束:只要内容经过端到端加密,无论任何人是否心怀善意,传输途中都无法被读取。保留,受计时器约束,而计时器是可以被公开、描述、并被问责追究的。一家只谈论前者的主机商,回避的正是后者。

你的记录可能存在的八个地方

几乎所有关于无日志托管的争论,说的都是其中的一项—Web 服务器的访问日志—而它远远算不上泄露信息最多的一项。一次请求抵达你的机器所经过的链路,至少会触及八方,而其中只有一部分是你的主机商。

位置它能够记录什么持有方
Web 服务器每次请求的地址、时间、URL、User-Agent 与来源页面你的主机商
虚拟机管理程序其运行的虚拟机的磁盘与内存,在任意时刻你的主机商
边界路由器Netflow:谁与谁通信、通信多久、流量多大你的主机商
DDoS 缓解流量特征,按照设计持续在链路中被检测你的主机商,或是一家清洗服务商
上游运营商同样的流量数据,只是再往外一跳,适用于其自身的留存法规你从未选择过的传输服务商
递归解析器这台机器查询过的每一个域名,及其查询时间你的镜像所指向的那一方
账户与支持部门你输入过什么、买过什么、付过多少钱你的主机商
支付通道法定姓名,如果这笔钱曾经过要求实名的环节交易所或支付处理商

这八处之中有三处,完全落在主机合同之外,而这恰恰是一个无日志标签完全无法说明的部分。上游运营商保留的是其自身监管机构所要求的一切。从操作系统默认镜像继承来的解析器,能看到你服务器查询过的每一个主机名。而支付通道,正是 用加密货币支付服务器费用 这篇指南所覆盖的环节,因为它是最常携带姓名的那一环。

每一类记录实际能证明什么

各类记录带来的危险并不相同,但行业内的讨论却常常把它们一概而论。以下大致是它们造成伤害的先后顺序。

记录它能确立什么为何这一点重要
磁盘镜像一切:内容、留在内存中的密钥、尚未被覆盖的已删除文件唯一无需其他任何地方佐证的记录
Netflow谁连接过这台机器、何时连接、连接多久,以及传输了多少数据无需读取一个字节的内容,就能将某个人与某台机器对应起来
HTTP 访问日志一个地址在同一秒发出的一次请求一旦与他人持有的另一份记录相结合,便具有破坏性
DNS 查询日志这台机器解析过的每一个名称,而这正是它大部分工作的内容即使流量本身已加密,仍是一份行为画像
登录历史账户操作者数月间所在的位置认定的是人、而非机器的那份记录
接口计数器端口每秒比特数汇总数据:无法还原对话内容,而这正是关键所在

“无日志”通常不成立的四种方式

这些说法严格来说都不算谎言。每一句都是真话,只是它所描述的对象,比读者以为的要小得多。

  • 它指的只是一份日志。这项说法针对的是流量日志,而登录历史、工单存档、账单记录与 DNS 查询记录则照常继续保留。它所说的,恰好是这八处记录中泄露信息最少的一处。
  • 它意味着删除,而非缺失。记录先被生成,再被移除—幸运的话是按计划进行,不幸的话则要等到有人要求才进行。删除是一项政策,而政策是可以被下令叫停的,一旦命令生效,此前已经写下的一切都会被保留下来。
  • 它止步于公司的边界。前端的清洗服务商、旁侧的工单平台、CDN、支付处理商,以及账单区域里的分析脚本,各自保留着自己的记录,遵循各自的规则,处于各自的司法辖区之内。
  • 它描述的是今天。一项既没有清单、也没有计时器的说法,描述的只是当下的做法,而当下的做法完全可以在压力降临的那一天说变就变。它的任何一处都无法被反驳,这正是它被这样写出来的原因。

保留是一个计时器,而不是一句承诺

真正有意义的那个版本读起来很枯燥:每一份存在的记录、它为何存在,以及能保留多久。本站公开了七行内容,而真正起作用的是第二列。

记录保留它会交出什么
电子邮箱账户存续期间你自选的地址,除自身外从未经过任何核验
密码哈希账户存续期间一个哈希值,其价值也就仅此而已
余额与账本账户存续期间金额与日期,对照一条本已公开的链
服务配置服务存续期间,之后再保留 7 天区域、规格、镜像—而非磁盘的内容
HTTP 访问日志24 小时后销毁对于早于昨天的请求,什么都不会有
支持往来记录对话结束后 90 天你选择输入的任何内容
接口计数器13 个月,仅汇总数据端口每秒比特数。刻意不采用 netflow

第二份清单更重要,那是一份从未被创建的记录清单:没有身份证件,没有法定姓名,没有账户登录地址的记录,没有 IP 历史记录,没有设备指纹,没有精细到足以还原谁与谁通信的 netflow,没有我们自己运行的解析器上的查询日志,也没有磁盘、内存或备份中的任何内容。删除可以被下令叫停。缺失是系统架构层面的事实,命令无法对其进行追溯。两份清单都完整公开在隐私与日志政策中,在那里,它们是协议的一部分,而非宣传册的一部分。

别扭的部分在于:主机商能够读取未加密的磁盘

虚拟机管理程序(hypervisor)的运营方,能够复制其运行的虚拟机的磁盘。若有主机商告诉你情况并非如此,那么它要么是不了解自己的技术架构,要么就是在对你撒谎,而这是本页最重要的一句话。没有任何政策能弥补这一点,没有任何司法辖区能弥补这一点,也没有任何承诺,能在一个拥有物理访问权限的人做出不同选择后依然成立。

能够弥补这一点的,是一把主机商从未持有过的密钥。在虚拟机内部启用全盘加密,并在启动时通过 SSH 会话解锁,能把这个问题从法律层面转移到数学层面,而数学层面的答案不会因法院而改变。相关操作手册收录在知识库中,对任何真正关心这件事的人来说,这是最值得投入的一小时。

同样的结构,再往外一层依然成立。以明文方式在链路上传输的内容,能被两端之间的每一方读取;而通过 TLS 传输的内容则不能,无论流记录如何显示这场对话确实发生过。加密决定了什么能够被看到。保留决定了什么能够被提供。二者互不能替代。

如何从外部检验一项无日志说法

你无法通过浏览器核查一个保留期限计时器。但你可以在大约 20 分钟内,确定这项说法究竟是不是那种能够被核查的东西。

  1. 要找的是一份清单,而不是一个形容词。保留得少的主机商,能够把自己保留的内容一一列出;而拒绝逐项列出的那一家,其实已经说明了问题。
  2. 检查每一行是否都附有具体期限。“在必要期限内”不是一个保留期限,24 小时才是。
  3. 如果存在一份从未创建的清单,就去读它。它比已保留的清单更有参考价值,因为这是任何命令都无法逆转的部分。
  4. 在账单区域打开开发者工具,观察有哪些请求离开了本域名。出现在那里的每一个第三方,都是隐私政策未曾提及的记录者。
  5. 阅读透明度报告时,要看结果,而不是数量。真正重要的数字,是有多少请求确实换来了信息,换来的又是什么—在这里,自 2019 年以来共收到 164 份执法请求,其中 31 份确实换来了信息,而换来的内容是一个电子邮箱地址和一份金额账本。
  6. 核实这项说法是否经过签署。warrant canary 是其中唯一一个伪造需要付出代价的部分:这一份援引了近期的比特币区块,因此该声明不可能是提前签署好的,且它断言从未有任何设备被扣押、镜像或实地接触过。
  7. 然后打开注册表单。无论政策怎么写,表单才是唯一无法在收集内容上撒谎的部分。

人们实际提出的问题

无日志托管究竟意味着什么?

至少,它应当意味着:不存在任何能够事后把某个人与某台机器对应起来的记录:没有 IP 历史记录,没有登录地点记录,没有 netflow,访问日志靠的是一个短暂的计时器,而不是一句承诺。凡是比这更松散的说法,都只是关于八份日志中一份的说法。真正值得花钱购买的版本,是一份清单,其中每一行都附有明确的保留期限。

我的主机商能看到我的文件吗?

若磁盘未加密,是的。虚拟机管理程序(hypervisor)的运营方能够复制其运行的虚拟机的磁盘,任何声称并非如此的主机商,都是不了解自己的技术架构。用一把主机商永远拿不到的密钥为该卷加密,答案就不再是一项政策,而成为一个密码学事实—这是这里唯一一项不依赖于信任任何人的控制手段。

主机商会记录我的流量日志吗?

大多数主机商都会保留 netflow,它记录的是谁连接过你的机器、何时连接、传输了多少数据,但不记录内容本身。之所以保留它,是因为它对容量规划和滥用处理确实有用,也是在法律程序下最常被要求提供的记录。而这里存在的,是按端口统计的每秒比特数计数器,经过汇总后保留 13 个月,无法还原出任何一段对话。

无日志说法具有法律约束力吗?

在这里,公开发布的政策本身构成协议的一部分,这使它成为一项合同条款,而不是一句营销文案。任何说法都无法凌驾于一份来自有管辖权法院的合法命令之上—这正是为什么缺失胜过承诺。一道要求停止删除的命令,无法找回一份从未被写下的记录。

免 KYC 托管是否意味着无日志?

不是同一回事,但这两者常被当作一回事来卖。无 KYC 说的是注册时收集了什么;无日志说的是此后每天都在累积什么。一家主机商可以完全不索取任何证件,却依然保留一整年的登录地址记录,而这同样足以识别出你的身份。

谁能看到我服务器发出的 DNS 查询?

这台机器指向的解析器,在多数镜像中都是一个从未有人主动选择过的默认值。即便后续每一个连接都已加密,查询日志依然是一份行为画像,而它掌握在一个适用自身保留规则的第三方手中。自行运行解析器,或选择一个公开其保留规则的解析器,只是一个 10 分钟就能完成的修正,却几乎没有人去做。

在我的服务器前加一层 VPN 会有帮助吗?

它解决的是另一个环节的问题。VPN 或 Tor 隐藏的是你在管理这台机器时的连接来源,这解决了 保持匿名 这篇指南中所说的登录历史问题。但对于机器本身对外发布的内容、磁盘上存有什么,或是上游运营商对到达它的流量记录了什么,VPN 或 Tor 都无能为力。

本机房的每一项价格都在同一处完整公开。 查看完整目录