Безопасность
Независимый аудит VPN
Проверка инфраструктуры и no-logs-политики VPN-сервиса внешним аудитором. Единственный способ верифицировать маркетинговые обещания.
Определение
Независимый аудит VPN — формальная проверка инфраструктуры, кода или политик VPN-сервиса внешней аудиторской фирмой. Цель — подтвердить, что заявления компании (no-logs policy, отсутствие telemetry, корректность реализации криптографии) соответствуют реальности.
Без аудита no-logs-декларация — это PR-текст. С аудитом — это документально подтверждённое утверждение, на которое можно опираться при инциденте.
Что обычно аудируют
- No-logs infrastructure audit. Аудитор подключается к серверам, изучает конфигурацию, логи приложений (или их отсутствие), процесс провижининга, retention policies. Срез на конкретный момент времени.
- Privacy policy audit. Соответствует ли документ реальной обработке данных в компании. Включает беседы с инженерами, аудит CRM, билинга.
- Application security audit / penetration test. Поиск уязвимостей в клиентах (Windows/macOS/iOS/Android приложения). Memory leaks, side channels, leak protection.
- Cryptographic audit. Проверка реализации криптографии: правильно ли используется AEAD, генерация nonce, обработка ошибок, защита от timing-атак.
- Open-source code audit. Полный обзор репозитория, если сервис open-source (Mullvad, IVPN, частично ProtonVPN).
Кто реально аудирует VPN
Признанные имена в индустрии:
- PricewaterhouseCoopers (PwC) — ExpressVPN, NordVPN.
- KPMG — ExpressVPN, TunnelBear.
- Deloitte — NordVPN, Surfshark.
- Cure53 — Mullvad, IVPN, ProtonVPN, Surfshark. Берлинская команда, ориентированная на безопасность приложений.
- Securitum — ProtonVPN.
- Assured — Mullvad. Шведская фирма.
- VerSprite — NordVPN.
- F-Secure — несколько небольших VPN.
- Leviathan Security Group — Private Internet Access (PIA).
Не аудиторы: маркетинговые сертификаты от непрофильных контор, «независимый блогер проверил», self-attestation. Это PR-trick, не аудит.
Аудит ≠ гарантия на всю жизнь
Аудит — срез на конкретный момент. Через год сервер может быть переконфигурирован, политики изменены, кто-то добавит логирование «для дебага». Поэтому частота аудитов важнее, чем факт его наличия.
Хороший паттерн: ежегодный аудит инфраструктуры. ExpressVPN, NordVPN, Mullvad — придерживаются этой кадансции с 2018–2020 годов.
Реальные истории подтверждения no-logs через инциденты
- Mullvad — рейд шведской полиции, апрель 2023. Полиция пришла с ордером, конфисковала серверы. Mullvad публично подтвердил: серверы не хранят user-data, никаких логов передать не смогли. Это практическое подтверждение архитектуры, не только аудита.
- ProtonVPN — французский активист, 2021. Швейцарский суд обязал ProtonVPN передать IP-логи. Компания смогла предоставить только то, что было логировано на момент решения суда (метаданные регистрации), но не activity-logs — их не существовало.
- ExpressVPN — Turkey, 2017. Турецкая полиция изъяла сервер ExpressVPN в рамках расследования убийства Андрея Карлова. Никаких user-data на сервере не нашли — компания запустила TrustedServer-архитектуру (RAM-only серверы), в результате чего и аудиты с 2018 года стали более доказательными.
Что проверять у VPN
- Есть ли аудит? Если нет — маркетинг.
- Кто аудитор? Признанная фирма или непонятная контора?
- Когда последний раз? Не старше 18–24 месяцев.
- Доступен ли полный отчёт? Не summary, а PDF с findings.
- Что входит в scope? Инфраструктура (best) или только policy (weak)?
- Что аудитор нашёл? Список рекомендаций показывает зрелость процесса. «Идеально без findings» — подозрительно.
Что с российскими VPN
Из крупных российских VPN-сервисов (Durev, Amnezia, Liberty, Red Shield) — независимых внешних аудитов формата PwC/Cure53 на 2026 год нет. Это объяснимо политически: внешние аудиторы не готовы работать с российскими компаниями. Альтернатива — open-source-код и self-hosted сетапы (Outline, Amnezia), где пользователь сам контролирует инфраструктуру.
Источники
- ExpressVPN — Independent audits page.
- Mullvad — Audits and security reviews.
- Cure53 — Published audits list.
Связанные термины
- No-logs policy — главный объект аудита.
- Jurisdiction — юрисдикция компании.
- Warrant canary — компромисс между аудитом и сигналом.