Безопасность
VPN без логов 2026: как проверить и кому верить
§ в этой статье — 11 разделов
Каждый VPN-сервис в маркетинговых материалах заявляет «no-logs policy». Это уже давно превратилось в фразу-заглушку — как «эко-френдли» на упаковке или «премиум-качество» в рекламе. В реальности из 100+ коммерческих VPN, заявляющих no-logs, реально это проверяли единицы. В этой статье — как отличить настоящий no-logs от PR-фразы.
Что такое no-logs — точно
No-logs policy — это внутренняя политика компании, согласно которой сервис не сохраняет:
- Activity logs — какие сайты и IP посещал пользователь.
- DNS logs — какие домены резолвил.
- Connection logs — timestamp подключения/отключения, IP-источника, размер трафика.
Что обычно сохраняется даже у самых no-logs VPN:
- Email при регистрации (если регистрация по email).
- Платёжный метод (если оплата через банковскую карту).
- Bandwidth-агрегаты для биллинга (сколько GB прокачали в этом месяце).
- Технические метрики серверов (нагрузка, ошибки) — обычно неанонимные.
Полная анонимность = no-logs + crypto-payments + email throwaway. Один пункт без другого не работает.
Почему словам нельзя верить
VPN-сервис без независимого аудита — это словесная декларация. Privacy Policy в любом случае разрешит «sharing with authorities under court order», и без проверки непонятно, что именно компания технически может передать.
Кейсы, когда декларация не работала:
- HideMyAss (Великобритания), 2011 — заявленный no-logs. Компания передала ФБР hot-trace logs пользователя LulzSec. Юрисдикция UK, реальная архитектура с логами.
- EarthVPN (Кипр), 2013 — пользователь сделал bomb-threat через VPN. Компания сначала отрицала, потом передала логи. Cypriot полиция повязала.
- PureVPN (Гонконг), 2017 — передала ФБР connection-logs пользователя, обвинённого в киберсталкинге. Маркетинговое no-logs vs реальная архитектура с логами.
Сама по себе no-logs декларация — это маркетинг.
Что такое независимый аудит
Независимый аудит — формальная проверка инфраструктуры и/или политик VPN-сервиса внешней аудиторской фирмой. Цель — подтвердить, что заявления компании соответствуют реальности.
Что обычно проверяется:
- Infrastructure audit — аудитор подключается к серверам, изучает их конфигурацию, retention policies, processes деплоя. Срез на момент времени.
- Privacy policy audit — соответствует ли документ реальной обработке данных.
- Application security audit — поиск уязвимостей в клиентах (Windows, macOS, iOS, Android).
- Cryptographic audit — правильно ли используется криптография.
- Open-source code audit — для сервисов с открытыми клиентами.
Кто реально аудирует VPN
Признанные имена индустрии:
- PricewaterhouseCoopers (PwC) — ExpressVPN (несколько раз), NordVPN.
- KPMG — ExpressVPN, TunnelBear.
- Deloitte — NordVPN, Surfshark.
- Cure53 (Берлин) — Mullvad, IVPN, ProtonVPN, Surfshark. Узкоспециализированная security-фирма.
- Securitum — ProtonVPN.
- Assured (Швеция) — Mullvad.
- VerSprite — NordVPN.
- Leviathan Security Group — Private Internet Access.
Не аудиторы: маркетинговые «certifications» от непрофильных контор, «независимый блогер проверил», self-attestation. Это PR-trick.
Какие VPN реально прошли независимый аудит
На 2026 год полный аудит инфраструктуры + ежегодное повторение прошли:
- ExpressVPN — PwC (2019, 2022), KPMG (2022). TrustedServer-архитектура — все серверы RAM-only, без дисков. Подтверждено инцидентом в Турции (2017): полиция изъяла сервер, никаких user-data не нашла.
- NordVPN — PwC (2018, 2020), Deloitte (2022). VerSprite (multiple penetration tests).
- Mullvad — Cure53 (2020, 2022, 2024), Assured (2023). Реальный кейс: в апреле 2023 шведская полиция пришла с ордером, конфисковала серверы. Mullvad публично подтвердил: серверы не хранят user-data, передать нечего.
- ProtonVPN — Securitum (2022). Подтверждён инцидент 2021 с французским активистом: швейцарский суд обязал предоставить логи, но логов не оказалось.
- IVPN — Cure53 (несколько раз, 2019–2023).
- Surfshark — Deloitte (2022), Cure53.
Из российского сегмента — на 2026 год независимых внешних аудитов формата PwC/Cure53 нет. Объяснимо политически: международные аудиторы не работают с российскими компаниями. Альтернатива — open-source-инструменты с собственным сервером (Outline, Amnezia, 3X-UI).
Что проверять при выборе
- Есть ли аудит вообще? Если нет — маркетинг.
- Кто аудитор? Признанная фирма или непонятная контора?
- Когда последний раз? Не старше 18–24 месяцев.
- Что входит в scope? Инфраструктура (best) или только policy (weak)?
- Доступен ли полный отчёт? Полный PDF, а не маркетинговая summary.
- Что аудитор нашёл? Список рекомендаций показывает зрелость процесса. «Идеально, ноль findings» — подозрительно.
Сигналы «настоящего» no-logs
Помимо аудита:
- RAM-only servers (TrustedServer у ExpressVPN, аналоги у других). На сервере физически нет места хранить логи между перезагрузками.
- Открытые transparency-отчёты — компания публикует количество полученных запросов и количество выполненных. Доля выполненных близкая к нулю — хороший сигнал.
- Реальные инциденты с подтверждением. Рейд полиции, ордер суда — публично освещённое подтверждение «нам было нечего отдавать».
- Crypto-payments как опция. Сервис, поддерживающий Bitcoin/Monero, уважает анонимность дизайнерски.
- Анонимная регистрация — без email или с email-aliasing.
Сигналы «фейкового» no-logs
- Юрисдикция в Five Eyes + декларация no-logs без аудита.
- Бесплатный VPN заявляет no-logs — спрашивайте, на что он живёт. Если на показе рекламы и продаже данных, no-logs физически невозможен.
- «Мы заявляем no-logs, но в Privacy Policy упоминаем
we may collect IP address for service improvement» — противоречие, либо первое, либо второе. - Нет публичной информации о компании-владельце — кто отвечает за no-logs?
А что в российских сервисах
Российские коммерческие VPN — Durev, Liberty, Red Shield — в 2026 году не имеют независимых международных аудитов. Это объективная реальность санкционной среды. У вас остаются варианты:
- Доверять заявленному no-logs на свой страх.
- Self-host через Outline / Amnezia — никакой третьей стороны вообще.
- Использовать западный VPN через обход блокировок — если он подключается из РФ, что в 2026 году не всегда так.
В большинстве гражданских сценариев (открыть Instagram, обойти замедление YouTube) приватность не критична — критична работоспособность. Тогда вопрос аудита отходит на второй план.
Главный тейкэвей
«No-logs» в маркетинге = «exo-friendly» в продуктовом магазине. Само по себе не означает ничего. Проверить можно одним:
Был ли независимый аудит инфраструктуры от признанной фирмы в последние 24 месяца? Доступен ли отчёт?
Если оба ответа «да» — сервису можно доверять на уровне, превышающем «верьте нам на слово». Если хотя бы один «нет» — это PR.
Связанное
читать дальше
Похожие статьи
-
Безопасность
No-logs VPN: что это значит на практике в 2026
Виды логов: connection, traffic, metadata. Real cases — Mullvad raid 2023, ExpressVPN Turkey 2017, ProtonVPN 2021. Кто аудирует: Cure53, PwC. Что значит «no-logs» технически.
-
Безопасность
ML-классификаторы против VPN 2026: как нейросети ловят трафик
ТСПУ применяет XGBoost и random forest на packet timings для классификации зашифрованного трафика. Что обходит ML: DAITA, padding, traffic shaping. Технический разбор.
-
Безопасность
Как платить за VPN анонимно в 2026: Monero, Lightning, vouchers
Способы оплатить VPN без раскрытия личности: Monero, Bitcoin Lightning, наличные по почте, ваучеры, prepaid-карты. Mullvad, AzireVPN, IVPN — кто принимает что.