Фраза «no-logs» на сайте VPN-провайдера — это утверждение, а не доказательство. Разберём, какие есть реальные способы проверить, насколько ему можно доверять.
Независимый аудит — самое весомое подтверждение
Часть крупных провайдеров заказывает независимый аудит своей инфраструктуры и политики логирования у сторонних аудиторских компаний (например, Deloitte, Cure53, KPMG) — аудиторы получают доступ к серверам и коду и публикуют отчёт о том, действительно ли компания хранит только заявленный минимум данных. Важно проверять не только сам факт «аудит был», но и что именно аудировалось — иногда аудит охватывает только приложение, а не серверную инфраструктуру.
Проверка «в бою» — судебные случаи и изъятия серверов
Более редкое, но более убедительное доказательство — реальный случай, когда правоохранительные органы изъяли сервер провайдера или запросили у него логи пользователя в судебном порядке, а компания не смогла предоставить данные, потому что их физически не существовало. Такие случаи документированы у нескольких крупных провайдеров и являются более сильным аргументом, чем любой маркетинговый текст.
Технические признаки, которые стоит проверить
- RAM-only серверы — серверы, которые хранят данные только в оперативной памяти без жёсткого диска и полностью очищаются при каждой перезагрузке, что технически исключает долгосрочное хранение логов.
- Юрисдикция регистрации компании — страны без обязательных законов о хранении данных телеком-провайдерами облегчают соблюдение заявленной политики.
- Warrant canary — периодически обновляемое заявление о том, что компания не получала секретных судебных предписаний (актуально в первую очередь для юрисдикций вроде США).
Ни один из этих признаков сам по себе не гарантия — но их совокупность (независимый аудит + RAM-only инфраструктура + юрисдикция без обязательного хранения данных) даёт заметно более обоснованное доверие, чем просто фраза «no-logs» на главной странице.
Достаточно ли независимого аудита, чтобы полностью доверять провайдеру?⌄
Это весомое, но не абсолютное доказательство — важно смотреть, что именно аудировалось: только приложение или вся серверная инфраструктура, и когда проводился последний аудит.
Что делать, если провайдер вообще не публикует никаких подтверждений no-logs?⌄
Отсутствие публичного аудита или задокументированных случаев само по себе не доказывает нарушение политики, но снижает уровень доверия по сравнению с провайдерами, которые предоставили независимые проверки.
Означает ли RAM-only инфраструктура автоматическое отсутствие логов?⌄
Нет, это техническая мера, которая исключает долгосрочное хранение данных на диске, но сама по себе не гарантирует политику логирования — её стоит рассматривать вместе с аудитом и юрисдикцией.
Почему юрисдикция регистрации компании вообще имеет значение для no-logs?⌄
В странах с обязательными законами о хранении данных телеком-провайдерами соблюдать заявленную no-logs политику технически сложнее — юрисдикция без таких законов облегчает реальное выполнение политики, а не только её декларирование.