Серверы работают из оперативной памяти
Узлы загружаются по сети в tmpfs и не имеют постоянного хранилища для системных данных. При перезагрузке или отключении питания состояние узла обнуляется — записывать историю соединений физически некуда.
Фраза «без логов» означает разные вещи у разных сервисов. Разбираем, какие типы записей вообще существуют, что из этого храним мы и по какой причине, и почему проверить чужое обещание снаружи почти невозможно.
Обновлено

| Логи соединений (кто, куда, когда) | Не ведутся |
|---|---|
| Логи трафика (содержимое, адреса сайтов) | Не ведутся |
| Идентификатор подписки | Хранится до окончания подписки и 30 дней после |
| Дата и сумма платежа | Хранятся 3 года — требование бухгалтерского учёта |
| Обращения в поддержку | Хранятся 12 месяцев, содержат только то, что вы написали сами |
| Агрегированная загрузка локаций | Обновляется каждые 30 секунд, история 14 дней |
Узлы загружаются по сети в tmpfs и не имеют постоянного хранилища для системных данных. При перезагрузке или отключении питания состояние узла обнуляется — записывать историю соединений физически некуда.
В базе лежит идентификатор подписки и её срок. Этого достаточно, чтобы проверить право на подключение и посчитать одновременные устройства, и недостаточно, чтобы связать подписку с тем, куда именно вы ходили.
Данные об оплате находятся в биллинге и не связаны с сетевыми узлами. Сервер, через который вы подключаетесь, не знает ни вашего имени, ни способа оплаты, ни истории покупок.
Локация ведёт суммарные показатели: число активных сессий, объём трафика, загрузка канала. Эти цифры нужны для балансировки и статуса сети, разложить их обратно на отдельных пользователей нельзя.
Логи соединений — это метаданные сессии: какой аккаунт подключился, с какого исходного адреса, к какому узлу, в котором часу и сколько байт передал. Содержимого трафика в них нет, но по совокупности они позволяют сопоставить конкретного человека с конкретным временем и адресом. Для установления связи «пользователь — активность» этого обычно достаточно, поэтому именно такие записи представляют главный интерес.
Логи трафика — это уже содержимое или как минимум адреса назначения: какие домены запрашивались, какие сервисы использовались. Собирать их технически тяжело и дорого, объём растёт на терабайты в сутки, и на практике их не ведёт почти никто. Когда сервис заявляет «мы не храним логи трафика», это верное, но малосодержательное утверждение — важнее первый тип.
Платёжные и учётные записи существуют у любого сервиса, который берёт деньги. Дата, сумма, идентификатор транзакции. Обойтись без них нельзя: этого требуют и платёжный провайдер, и налоговый учёт. Честная формулировка звучит так: биллинг существует, он отделён от сетевой инфраструктуры, и связать платёж с сетевой активностью через него нельзя, потому что сетевой активности нигде не записано.
Идентификатор подписки. Нужен, чтобы сервер мог проверить право на подключение и соблюсти лимит одновременных устройств — их три на любом тарифе. Хранится, пока действует подписка, и ещё 30 дней после — на случай возобновления, чтобы вам не пришлось перенастраивать устройства. Дальше запись удаляется вместе с привязками.
Дата и сумма платежа. Хранятся три года, потому что этого требует бухгалтерский учёт. Запись содержит идентификатор подписки и параметры транзакции, но не содержит ни адресов, ни локаций, ни времени подключений.
Агрегированные счётчики нагрузки. Каждая локация раз в 30 секунд сообщает, сколько сессий она обслуживает и какой объём трафика проходит. Эти цифры видны на странице статуса сети и используются для автоматического подбора узла. Индивидуальные данные в них не выделяются: это сумма по узлу, а не список участников.
Узел загружается по сети, разворачивает систему в оперативную память и работает оттуда. Постоянного диска у него нет вовсе либо диск не используется для системных данных. Всё, что могло бы стать журналом, живёт в tmpfs и исчезает при перезагрузке — примерно так же, как содержимое буфера обмена после выключения компьютера.
Практическое следствие: физическое изъятие узла даёт мало. Как только машина теряет питание, состояние обнуляется — ни истории соединений, ни ключей сессий, ни конфигурации с чувствительными данными на носителе не остаётся. Восстанавливать нечего не потому, что данные хорошо спрятаны, а потому, что их нет.
Оговорка, которую редко проговаривают: пока узел работает, оперативная память содержит текущее состояние активных соединений. Это неизбежно — маршрутизировать пакеты, не зная, куда их отправлять, невозможно. Отличие в том, что это состояние существует секунды и не накапливается в журнал.
Аудит — это проверка конфигурации и процессов на конкретную дату. Аудитор получает доступ к серверам и коду, смотрит, включено ли журналирование, как настроено хранение, куда уходят метрики, и публикует отчёт. Хороший отчёт содержит перечень проверенного, методику и найденные замечания, а не одну страницу с печатью.
Границы у такой проверки понятные. Отчёт описывает состояние на момент проверки: конфигурацию можно изменить на следующий день. Аудитор проверяет то, что ему показали, — если часть инфраструктуры не вошла в область работ, о ней в отчёте ничего не будет. И аудит ничего не говорит о будущем поведении компании, о смене владельца или о юрисдикции.
Тем не менее разница между сервисом с публичным отчётом и сервисом без него существенная. Первый принял на себя внешнюю проверку и оставил документ, за который отвечает третья сторона. Второй просто написал абзац на сайте. Заявление без проверки — это заявление, и относиться к нему стоит соответственно, включая наше.
Со стороны пользователя доступа к серверу нет. Вы не видите конфигурацию журналирования, не знаете, какие метрики уходят наружу, не можете отличить узел без диска от узла с диском. Любое утверждение о логах — это доверие компании, а не проверяемый факт. Так устроена любая услуга, где инфраструктура находится на стороне поставщика.
Косвенные признаки всё же есть, и их стоит смотреть. Опубликованный отчёт независимого аудита с указанием методики. Наличие прозрачного отчёта о запросах и о том, что на них было отвечено. Отсутствие требования указывать имя и телефон при регистрации: данные, которых не собрали, невозможно передать. Внятная политика конфиденциальности, где перечислено, что хранится и сколько, а не общие слова о заботе о приватности.
Обратные признаки тоже показательны. Бесплатный сервис без подписки живёт на чём-то: чаще всего на продаже данных о поведении или на рекламе, и это прямо противоречит обещанию не собирать сведения. Отсутствие юридического лица и адреса означает, что предъявить претензию некому. Формулировки вида «мы храним минимальные технические данные» без расшифровки означают ровно то, что расшифровка вам не понравилась бы.
Безлимитный трафик, три устройства по одной ссылке, оплата и поддержка внутри бота. Регистрация на сайте не нужна.
Подписка оформляется в Telegram-канале сервиса · Безлимитный трафик · Поддержка круглосуточно