Безопасность

Политика без логов: что это значит на практике

Фраза «без логов» означает разные вещи у разных сервисов. Разбираем, какие типы записей вообще существуют, что из этого храним мы и по какой причине, и почему проверить чужое обещание снаружи почти невозможно.

Обновлено

Политика без логов: что это значит на практике

Что хранится и сколько времени

Логи соединений (кто, куда, когда)Не ведутся
Логи трафика (содержимое, адреса сайтов)Не ведутся
Идентификатор подпискиХранится до окончания подписки и 30 дней после
Дата и сумма платежаХранятся 3 года — требование бухгалтерского учёта
Обращения в поддержкуХранятся 12 месяцев, содержат только то, что вы написали сами
Агрегированная загрузка локацийОбновляется каждые 30 секунд, история 14 дней
Политика без логов: что это значит на практике — схема
Схема кликабельна в полном размере после публикации изображения
По пунктам

Как это устроено технически

Серверы работают из оперативной памяти

Узлы загружаются по сети в tmpfs и не имеют постоянного хранилища для системных данных. При перезагрузке или отключении питания состояние узла обнуляется — записывать историю соединений физически некуда.

Подписка хранится идентификатором

В базе лежит идентификатор подписки и её срок. Этого достаточно, чтобы проверить право на подключение и посчитать одновременные устройства, и недостаточно, чтобы связать подписку с тем, куда именно вы ходили.

Платёж и трафик разделены

Данные об оплате находятся в биллинге и не связаны с сетевыми узлами. Сервер, через который вы подключаетесь, не знает ни вашего имени, ни способа оплаты, ни истории покупок.

Счётчики агрегированы и обезличены

Локация ведёт суммарные показатели: число активных сессий, объём трафика, загрузка канала. Эти цифры нужны для балансировки и статуса сети, разложить их обратно на отдельных пользователей нельзя.

Три разных типа логов, которые называют одним словом

Логи соединений — это метаданные сессии: какой аккаунт подключился, с какого исходного адреса, к какому узлу, в котором часу и сколько байт передал. Содержимого трафика в них нет, но по совокупности они позволяют сопоставить конкретного человека с конкретным временем и адресом. Для установления связи «пользователь — активность» этого обычно достаточно, поэтому именно такие записи представляют главный интерес.

Логи трафика — это уже содержимое или как минимум адреса назначения: какие домены запрашивались, какие сервисы использовались. Собирать их технически тяжело и дорого, объём растёт на терабайты в сутки, и на практике их не ведёт почти никто. Когда сервис заявляет «мы не храним логи трафика», это верное, но малосодержательное утверждение — важнее первый тип.

Платёжные и учётные записи существуют у любого сервиса, который берёт деньги. Дата, сумма, идентификатор транзакции. Обойтись без них нельзя: этого требуют и платёжный провайдер, и налоговый учёт. Честная формулировка звучит так: биллинг существует, он отделён от сетевой инфраструктуры, и связать платёж с сетевой активностью через него нельзя, потому что сетевой активности нигде не записано.

Что храним мы и по какой причине

Идентификатор подписки. Нужен, чтобы сервер мог проверить право на подключение и соблюсти лимит одновременных устройств — их три на любом тарифе. Хранится, пока действует подписка, и ещё 30 дней после — на случай возобновления, чтобы вам не пришлось перенастраивать устройства. Дальше запись удаляется вместе с привязками.

Дата и сумма платежа. Хранятся три года, потому что этого требует бухгалтерский учёт. Запись содержит идентификатор подписки и параметры транзакции, но не содержит ни адресов, ни локаций, ни времени подключений.

Агрегированные счётчики нагрузки. Каждая локация раз в 30 секунд сообщает, сколько сессий она обслуживает и какой объём трафика проходит. Эти цифры видны на странице статуса сети и используются для автоматического подбора узла. Индивидуальные данные в них не выделяются: это сумма по узлу, а не список участников.

Серверы без диска: как это устроено и что даёт

Узел загружается по сети, разворачивает систему в оперативную память и работает оттуда. Постоянного диска у него нет вовсе либо диск не используется для системных данных. Всё, что могло бы стать журналом, живёт в tmpfs и исчезает при перезагрузке — примерно так же, как содержимое буфера обмена после выключения компьютера.

Практическое следствие: физическое изъятие узла даёт мало. Как только машина теряет питание, состояние обнуляется — ни истории соединений, ни ключей сессий, ни конфигурации с чувствительными данными на носителе не остаётся. Восстанавливать нечего не потому, что данные хорошо спрятаны, а потому, что их нет.

Оговорка, которую редко проговаривают: пока узел работает, оперативная память содержит текущее состояние активных соединений. Это неизбежно — маршрутизировать пакеты, не зная, куда их отправлять, невозможно. Отличие в том, что это состояние существует секунды и не накапливается в журнал.

Что доказывает независимый аудит и чего он не доказывает

Аудит — это проверка конфигурации и процессов на конкретную дату. Аудитор получает доступ к серверам и коду, смотрит, включено ли журналирование, как настроено хранение, куда уходят метрики, и публикует отчёт. Хороший отчёт содержит перечень проверенного, методику и найденные замечания, а не одну страницу с печатью.

Границы у такой проверки понятные. Отчёт описывает состояние на момент проверки: конфигурацию можно изменить на следующий день. Аудитор проверяет то, что ему показали, — если часть инфраструктуры не вошла в область работ, о ней в отчёте ничего не будет. И аудит ничего не говорит о будущем поведении компании, о смене владельца или о юрисдикции.

Тем не менее разница между сервисом с публичным отчётом и сервисом без него существенная. Первый принял на себя внешнюю проверку и оставил документ, за который отвечает третья сторона. Второй просто написал абзац на сайте. Заявление без проверки — это заявление, и относиться к нему стоит соответственно, включая наше.

Честно: проверить обещание снаружи вы не можете

Со стороны пользователя доступа к серверу нет. Вы не видите конфигурацию журналирования, не знаете, какие метрики уходят наружу, не можете отличить узел без диска от узла с диском. Любое утверждение о логах — это доверие компании, а не проверяемый факт. Так устроена любая услуга, где инфраструктура находится на стороне поставщика.

Косвенные признаки всё же есть, и их стоит смотреть. Опубликованный отчёт независимого аудита с указанием методики. Наличие прозрачного отчёта о запросах и о том, что на них было отвечено. Отсутствие требования указывать имя и телефон при регистрации: данные, которых не собрали, невозможно передать. Внятная политика конфиденциальности, где перечислено, что хранится и сколько, а не общие слова о заботе о приватности.

Обратные признаки тоже показательны. Бесплатный сервис без подписки живёт на чём-то: чаще всего на продаже данных о поведении или на рекламе, и это прямо противоречит обещанию не собирать сведения. Отсутствие юридического лица и адреса означает, что предъявить претензию некому. Формулировки вида «мы храним минимальные технические данные» без расшифровки означают ровно то, что расшифровка вам не понравилась бы.

Что остаётся у других сторон Отсутствие журналов у нас не отменяет журналы у сервисов, куда вы заходите: почта, соцсеть и магазин ведут собственную историю действий вашей учётной записи. Мы отвечаем только за свой участок маршрута.
Вопросы

Частые вопросы

Значит, вы не храните вообще ничего?
Нет, и утверждать так было бы неправдой. Мы храним идентификатор подписки, факт и сумму оплаты, переписку с поддержкой и агрегированные счётчики загрузки локаций. Не храним то, что связывает вас с сетевой активностью: адреса подключений, время сессий, посещённые ресурсы.
Можно ли пользоваться сервисом без указания личных данных?
Регистрация не требует имени, телефона и подтверждения личности. Нужна почта для доставки ключа — подойдёт любая, в том числе одноразовая. При оплате картой данные о платеже видит платёжный провайдер, это неизбежно для любого способа оплаты с карты.
Что произойдёт при официальном запросе от государственного органа?
Мы обязаны ответить в рамках юрисдикции, в которой зарегистрированы. Ответ будет содержать то, что у нас есть: факт существования подписки и данные о платеже. Истории соединений в нём быть не может, потому что она нигде не сохранена — это техническое ограничение архитектуры, а не позиция в переписке.
Как проверить, что сервер действительно без диска?
Со своей стороны — никак, и это честный ответ. Проверить может только аудитор с физическим доступом к оборудованию. Пользователю доступны косвенные признаки: наличие опубликованного отчёта, детальность политики конфиденциальности, отсутствие сбора лишних данных при регистрации.
Провайдер видит, что я пользуюсь VPN?
Он видит факт зашифрованного соединения с определённым адресом и объём переданных данных. Содержимое и адреса назначения внутри туннеля ему недоступны. Полностью скрыть сам факт подключения ни одна технология не обещает — об этом подробнее на странице о шифровании.
Хранится ли переписка с поддержкой?
Да, 12 месяцев — чтобы при повторном обращении не начинать разбор с нуля. В переписке есть только то, что вы написали сами. Если вы прислали инженеру свой ключ или скриншот с адресом, эти данные останутся в тикете; при необходимости попросите удалить обращение досрочно.
Проверяется за минуту

Убедитесь сами, а не поверьте на слово

Безлимитный трафик, три устройства по одной ссылке, оплата и поддержка внутри бота. Регистрация на сайте не нужна.

Подписка оформляется в Telegram-канале сервиса · Безлимитный трафик · Поддержка круглосуточно