Народный

Безопасность

No-logs policy — политика отсутствия логов

Заявление VPN-сервиса о том, что он не сохраняет логи активности пользователей. Маркетинговая фраза без независимого аудита ничего не стоит.

Определение

No-logs policy — публичная декларация VPN-сервиса о том, что он не ведёт логи сетевой активности пользователей (какие сайты посещали, какие IP, объёмы трафика, метки времени).

Это краеугольный пункт коммерческой VPN-индустрии: без no-logs модель «мы защищаем вашу приватность» рушится. Поэтому каждый VPN-сервис заявляет no-logs. И почти у каждого есть оговорки в Privacy Policy.

Что обычно входит в no-logs

Минимальный «приличный» no-logs у VPN-сервиса в 2026:

  1. Не пишем activity logs — какие сайты, IP, домены посещали.
  2. Не пишем DNS-запросы — резолвится локально на серверах через свой DNS-резолвер, ничего наружу.
  3. Не сохраняем connection timestamps (или сохраняем агрегированно за день, не персонально).
  4. Не привязываем IP-источник к учётке — нельзя сопоставить, что конкретный аккаунт зашёл с такого-то IP в такое-то время.

Что обычно в no-logs не входит

  • Email при регистрации. Сохраняется.
  • Платёжный метод. Сохраняется (требование банков и регуляторов).
  • Bandwidth-метрики для расчёта тарифа (сколько трафика прокачали за месяц).
  • Технические метрики серверов — нагрузка, ошибки. Не персональные.

Поэтому «полная анонимность» = no-logs + crypto-payments + email throwaway.

Почему слову нельзя верить

Из 100+ коммерческих VPN-сервисов «no-logs» заявляют практически все. Реально это проверяли — единицы:

  • ExpressVPN — независимый аудит PwC (2019), KPMG (2022). TrustedServer-архитектура (RAM-only серверы) подтверждена.
  • NordVPN — аудит PwC (2018, 2020), Deloitte (2022). Доказан incident-disclosure (Finland server compromise 2018).
  • Mullvad — аудит Cure53 (2020), Assured (2023). Реальный кейс — рейд шведской полиции в 2023, серверы конфисковали, никаких логов не нашли.
  • ProtonVPN — аудит Securitum (2022). Подтверждён инцидент 2021 с французским активистом — компания обязана была передать логи по швейцарскому решению, но не смогла, потому что не вело.
  • IVPN — аудит Cure53 (несколько раз, 2019–2023).

VPN-сервис без публичного независимого аудита — это словесная декларация, ничего больше. PrivacyPolicy в любом случае позволит «sharing with authorities under court order», и без аудита непонятно, что именно компания может технически передать.

Что проверять при выборе

  1. Кто проводил аудит? Признанные имена: PwC, KPMG, Deloitte, Cure53, Assured, Securitum, VerSprite.
  2. Когда последний аудит? Не старше 2 лет — иначе текущая инфраструктура могла измениться.
  3. Доступен ли отчёт? Полный PDF, не только маркетинговая саммари.
  4. Что охватывает аудит? Инфраструктура (серверы) или процесс (политики)? Идеально — оба.
  5. Был ли инцидент? Реальный confiscation/subpoena, где компания подтвердила отсутствие логов на практике.

Jurisdiction-фактор

Юрисдикция сервиса определяет, какие данные он может быть обязан хранить и выдавать. No-logs декларация не отменяет местные законы — но если технически логи не существуют, передать нечего.

  • Сильные юрисдикции для no-logs: Швейцария, Панама, Британские Виргинские острова.
  • Слабые юрисдикции: США, Великобритания (Five Eyes), Германия (требования по обязательному хранению).

Источники

Связанные термины

  • Audit — независимая проверка.
  • Jurisdiction — где компания зарегистрирована.
  • Five Eyes — альянс для обмена разведданными.
  • Warrant canary — сигнал о получении ордера.