«Прошёл независимый аудит» — фраза, которая на многих сайтах VPN-провайдеров звучит как окончательное доказательство надёжности. На деле сам факт аудита говорит не так много без понимания, что именно проверялось.
Что обычно проверяет аудитор
Аудит политики no-logs означает, что независимая компания (например, Cure53, Deloitte, KPMG) получила доступ к серверной инфраструктуре и/или исходному коду и подтвердила, что провайдер на самом деле не хранит заявленные категории данных на момент проверки — это разовая проверка конкретного среза времени, а не постоянный непрерывный мониторинг.
На что смотреть в самом отчёте
- Дата проведения аудита — инфраструктура и практики компании могут измениться уже на следующий день после проверки; чем старше отчёт, тем меньше он говорит о текущем положении дел.
- Объём проверки (scope) — аудит мог охватывать только приложение, только серверную инфраструктуру, или и то и другое сразу; часть провайдеров рекламирует «аудит», который на деле касался узкой части продукта.
- Найденные и устранённые замечания — сам отчёт аудита нередко перечисляет обнаруженные недочёты и то, как компания на них отреагировала; это более информативно, чем просто маркетинговый вывод «аудит пройден успешно».
Разовый аудит vs повторяющиеся проверки
Провайдеры, которые проходят повторные аудиты на регулярной основе (например, ежегодно), демонстрируют более последовательную приверженность прозрачности, чем те, кто прошёл один аудит несколько лет назад и с тех пор не повторял проверку. При прочих равных стоит отдавать предпочтение провайдерам с недавним и регулярно обновляемым аудитом, а не полагаться на устаревший или разовый отчёт.
Значит ли отсутствие независимого аудита у провайдера, что он обязательно ведёт логи?⌄
Нет, это не доказывает и обратного — отсутствие аудита означает лишь то, что заявление о no-logs не подтверждено независимо, а не то, что оно ложно.
Кто обычно проводит такие аудиты VPN-провайдеров?⌄
Независимые компании по кибербезопасности, например Cure53, Deloitte или KPMG — они получают доступ к инфраструктуре и/или коду и публикуют заключение по итогам проверки.
Достаточно ли того, что провайдер прошёл аудит хотя бы один раз?⌄
Не совсем — аудит фиксирует состояние на конкретную дату, а инфраструктура может измениться уже на следующий день, поэтому регулярность повторных проверок важнее самого факта одного пройденного аудита.
Где искать сам отчёт, а не просто упоминание об аудите на сайте?⌄
У добросовестных провайдеров полный отчёт или хотя бы его резюме обычно доступны на сайте самого аудитора или в разделе прозрачности провайдера; если удаётся найти только маркетинговую фразу без документа, к заявлению стоит отнестись осторожнее.