Народный

Безопасность

VPN без логов 2026: как проверить и кому верить

Команда vpn-rating.xyz · · ⏱ 5 мин
§ в этой статье — 11 разделов

Каждый VPN-сервис в маркетинговых материалах заявляет «no-logs policy». Это уже давно превратилось в фразу-заглушку — как «эко-френдли» на упаковке или «премиум-качество» в рекламе. В реальности из 100+ коммерческих VPN, заявляющих no-logs, реально это проверяли единицы. В этой статье — как отличить настоящий no-logs от PR-фразы.

Что такое no-logs — точно

No-logs policy — это внутренняя политика компании, согласно которой сервис не сохраняет:

  • Activity logs — какие сайты и IP посещал пользователь.
  • DNS logs — какие домены резолвил.
  • Connection logs — timestamp подключения/отключения, IP-источника, размер трафика.

Что обычно сохраняется даже у самых no-logs VPN:

  • Email при регистрации (если регистрация по email).
  • Платёжный метод (если оплата через банковскую карту).
  • Bandwidth-агрегаты для биллинга (сколько GB прокачали в этом месяце).
  • Технические метрики серверов (нагрузка, ошибки) — обычно неанонимные.

Полная анонимность = no-logs + crypto-payments + email throwaway. Один пункт без другого не работает.

Почему словам нельзя верить

VPN-сервис без независимого аудита — это словесная декларация. Privacy Policy в любом случае разрешит «sharing with authorities under court order», и без проверки непонятно, что именно компания технически может передать.

Кейсы, когда декларация не работала:

  • HideMyAss (Великобритания), 2011 — заявленный no-logs. Компания передала ФБР hot-trace logs пользователя LulzSec. Юрисдикция UK, реальная архитектура с логами.
  • EarthVPN (Кипр), 2013 — пользователь сделал bomb-threat через VPN. Компания сначала отрицала, потом передала логи. Cypriot полиция повязала.
  • PureVPN (Гонконг), 2017 — передала ФБР connection-logs пользователя, обвинённого в киберсталкинге. Маркетинговое no-logs vs реальная архитектура с логами.

Сама по себе no-logs декларация — это маркетинг.

Что такое независимый аудит

Независимый аудит — формальная проверка инфраструктуры и/или политик VPN-сервиса внешней аудиторской фирмой. Цель — подтвердить, что заявления компании соответствуют реальности.

Что обычно проверяется:

  1. Infrastructure audit — аудитор подключается к серверам, изучает их конфигурацию, retention policies, processes деплоя. Срез на момент времени.
  2. Privacy policy audit — соответствует ли документ реальной обработке данных.
  3. Application security audit — поиск уязвимостей в клиентах (Windows, macOS, iOS, Android).
  4. Cryptographic audit — правильно ли используется криптография.
  5. Open-source code audit — для сервисов с открытыми клиентами.

Кто реально аудирует VPN

Признанные имена индустрии:

  • PricewaterhouseCoopers (PwC) — ExpressVPN (несколько раз), NordVPN.
  • KPMG — ExpressVPN, TunnelBear.
  • Deloitte — NordVPN, Surfshark.
  • Cure53 (Берлин) — Mullvad, IVPN, ProtonVPN, Surfshark. Узкоспециализированная security-фирма.
  • Securitum — ProtonVPN.
  • Assured (Швеция) — Mullvad.
  • VerSprite — NordVPN.
  • Leviathan Security Group — Private Internet Access.

Не аудиторы: маркетинговые «certifications» от непрофильных контор, «независимый блогер проверил», self-attestation. Это PR-trick.

Какие VPN реально прошли независимый аудит

На 2026 год полный аудит инфраструктуры + ежегодное повторение прошли:

  • ExpressVPN — PwC (2019, 2022), KPMG (2022). TrustedServer-архитектура — все серверы RAM-only, без дисков. Подтверждено инцидентом в Турции (2017): полиция изъяла сервер, никаких user-data не нашла.
  • NordVPN — PwC (2018, 2020), Deloitte (2022). VerSprite (multiple penetration tests).
  • Mullvad — Cure53 (2020, 2022, 2024), Assured (2023). Реальный кейс: в апреле 2023 шведская полиция пришла с ордером, конфисковала серверы. Mullvad публично подтвердил: серверы не хранят user-data, передать нечего.
  • ProtonVPN — Securitum (2022). Подтверждён инцидент 2021 с французским активистом: швейцарский суд обязал предоставить логи, но логов не оказалось.
  • IVPN — Cure53 (несколько раз, 2019–2023).
  • Surfshark — Deloitte (2022), Cure53.

Из российского сегмента — на 2026 год независимых внешних аудитов формата PwC/Cure53 нет. Объяснимо политически: международные аудиторы не работают с российскими компаниями. Альтернатива — open-source-инструменты с собственным сервером (Outline, Amnezia, 3X-UI).

Что проверять при выборе

  1. Есть ли аудит вообще? Если нет — маркетинг.
  2. Кто аудитор? Признанная фирма или непонятная контора?
  3. Когда последний раз? Не старше 18–24 месяцев.
  4. Что входит в scope? Инфраструктура (best) или только policy (weak)?
  5. Доступен ли полный отчёт? Полный PDF, а не маркетинговая summary.
  6. Что аудитор нашёл? Список рекомендаций показывает зрелость процесса. «Идеально, ноль findings» — подозрительно.

Сигналы «настоящего» no-logs

Помимо аудита:

  • RAM-only servers (TrustedServer у ExpressVPN, аналоги у других). На сервере физически нет места хранить логи между перезагрузками.
  • Открытые transparency-отчёты — компания публикует количество полученных запросов и количество выполненных. Доля выполненных близкая к нулю — хороший сигнал.
  • Реальные инциденты с подтверждением. Рейд полиции, ордер суда — публично освещённое подтверждение «нам было нечего отдавать».
  • Crypto-payments как опция. Сервис, поддерживающий Bitcoin/Monero, уважает анонимность дизайнерски.
  • Анонимная регистрация — без email или с email-aliasing.

Сигналы «фейкового» no-logs

  • Юрисдикция в Five Eyes + декларация no-logs без аудита.
  • Бесплатный VPN заявляет no-logs — спрашивайте, на что он живёт. Если на показе рекламы и продаже данных, no-logs физически невозможен.
  • «Мы заявляем no-logs, но в Privacy Policy упоминаем we may collect IP address for service improvement» — противоречие, либо первое, либо второе.
  • Нет публичной информации о компании-владельце — кто отвечает за no-logs?

А что в российских сервисах

Российские коммерческие VPN — Durev, Liberty, Red Shield — в 2026 году не имеют независимых международных аудитов. Это объективная реальность санкционной среды. У вас остаются варианты:

  • Доверять заявленному no-logs на свой страх.
  • Self-host через Outline / Amnezia — никакой третьей стороны вообще.
  • Использовать западный VPN через обход блокировок — если он подключается из РФ, что в 2026 году не всегда так.

В большинстве гражданских сценариев (открыть Instagram, обойти замедление YouTube) приватность не критична — критична работоспособность. Тогда вопрос аудита отходит на второй план.

Главный тейкэвей

«No-logs» в маркетинге = «exo-friendly» в продуктовом магазине. Само по себе не означает ничего. Проверить можно одним:

Был ли независимый аудит инфраструктуры от признанной фирмы в последние 24 месяца? Доступен ли отчёт?

Если оба ответа «да» — сервису можно доверять на уровне, превышающем «верьте нам на слово». Если хотя бы один «нет» — это PR.

Связанное

читать дальше

Похожие статьи