「不记录日志」究竟是什么意思
「不记录日志」是 VPN 营销中被重复最多、信息量却最小的说法之一,因为它几乎从不附带一份它所指代内容的清单。下面说说该怎么读它。
被混为一谈的几个类别
关于日志的争论,通常源于两个人对这个词各说各话。至少存在四个不同的类别,而一份不作区分的政策其实没说什么。
- 活动记录
- 某个账号在什么时候访问了哪些站点、地址或域名。人们问起日志时想的就是这一类,而它的缺席才是真正有意义的。
- 连接记录
- 某个账号连接过、来自哪个地址、在什么时间、持续多久、传输了多少数据。即便没有活动记录,这些仍然允许跨时间做关联,而且常常出于容量规划或处理滥用而被保留。
- 账号记录
- 创建账号和收费所需要的一切:电子邮箱地址、支付凭据、购买历史。销售订阅的服务必然会持有其中一部分,任何政策都无法诚实地否认这一点。
- 聚合与运营数据
- 无法归属到个人的总量、计数器和错误率。按账号统计的流量总量处在一个尴尬的中间地带:任何配额系统都需要它,而它在不说明「用了什么」的情况下说明了「用了多少」。
该怎么读一份政策
去读隐私政策,而不是首页。首页承载的是口号;政策承载的是承诺,而两者之间的落差本身就很说明问题。
找一份明确的清单,而不是一个形容词
值得信任的政策会点名它不保留的类别:浏览活动、DNS 查询、目的地地址、流量内容。「我们尊重您的隐私」什么承诺都不构成。
看它承认自己保留了什么
一份列出自己确实持有哪些东西的政策——账号邮箱、支付凭据、流量总量——比一份暗示自己什么都不留的政策更有用。
找出留存期限
「在不再必要时删除」不是一个期限。一个具体的天数才是可以被核查的承诺。
留意司法辖区
公司注册地决定了哪些机关能够、以何种程序强制要求其披露。这是法律约束,任何技术说法都无法凌驾其上。
寻找独立审计
由具名机构出具、带有范围说明和日期的审计,比一句未经核实的断言有意义得多。它确认的是审计人员查看的那几天里什么是真的——这是真实但有限的保证。
值得留意的措辞
- 「我们不记录您的活动」之后,紧跟着一条为「改进服务」或「安全目的」而设、宽泛到足以涵盖任何事情的例外。
- 用「军用级加密」来代替留存声明。它描述的是一种人人都在用的密码,对「保留了什么」只字未提。
- 首页上有不记录日志的声明,而隐私政策里却找不到任何对应的承诺。
- 提到审计却不给出机构名称、范围或日期。
- 一个没有说明商业模式的免费服务。运营容量是要花钱的,如果不是订阅费在付,那就是别的东西在付。
这些迹象单独拿出来都不能证明对方心怀不轨。但放在一起,它们构成了保持怀疑的合理依据,而且全都是你几分钟内就能查证的。
真正约束一家服务商的是什么
一个承诺的价值,取决于是什么让违背它变得困难。有些结构性的安排比任何保证都更管用。
- 从未被收集的数据,既无法被披露,也不会在泄露事件中丢失,更无法被强制索取。最小化是唯一一项不依赖于运营方持续保持善意的保证。
- 较短的留存窗口限制了任何强制披露所能回溯的范围。
- 把账号身份与流量处理分离开来,意味着任何单独一个系统都回答不了「谁做了什么」这个问题。
- 公开且标注日期的政策变更,让你能看到在某个特定时点所作的承诺是什么,而不只是现在承诺了什么。
现实的立场是:使用任何一家服务商,都意味着对它付出一定程度的信任,因为它必然处在能够观察你目的地的位置上。合理的目标,是选择一家把事情安排得让这份信任所需尽可能少的服务商——并且清楚你把什么托付给了它。
常见问题
VPN 真的能做到完全不记录任何日志吗?
从字面意义上说不能。任何要收费、要执行配额或要处理滥用的服务,都必然保留一些记录。这个说法有意义的版本是「没有活动记录」——也就是你在什么时候访问了哪些站点——而这正是一份政策应当明确写出来的。
活动日志和连接日志有什么区别?
活动记录说的是你去了哪里。连接记录说的是你连接过、来自哪个地址、在什么时候、传输了多少数据。一家服务商完全可以诚实地宣称自己不保留活动记录,同时仍持有连接记录——这正是值得坚持区分这两者的原因。
「无日志」审计能证明什么吗?
它能确认审计人员在其被授予的范围内、在他们查看的那几天里,发现的情况与政策所描述的一致。这比未经核实的说法有意义得多,也比一份永久保证弱得多。真正要读的部分是范围和日期。
对无日志 VPN 来说,司法辖区重要吗?
重要。公司注册地决定了谁能强制它披露其所持有的内容。它无法被强制交出从未创建过的记录——这正是数据最小化比司法辖区本身更重要的原因。