Безопасность
No-logs policy — политика отсутствия логов
Заявление VPN-сервиса о том, что он не сохраняет логи активности пользователей. Маркетинговая фраза без независимого аудита ничего не стоит.
Определение
No-logs policy — публичная декларация VPN-сервиса о том, что он не ведёт логи сетевой активности пользователей (какие сайты посещали, какие IP, объёмы трафика, метки времени).
Это краеугольный пункт коммерческой VPN-индустрии: без no-logs модель «мы защищаем вашу приватность» рушится. Поэтому каждый VPN-сервис заявляет no-logs. И почти у каждого есть оговорки в Privacy Policy.
Что обычно входит в no-logs
Минимальный «приличный» no-logs у VPN-сервиса в 2026:
- Не пишем activity logs — какие сайты, IP, домены посещали.
- Не пишем DNS-запросы — резолвится локально на серверах через свой DNS-резолвер, ничего наружу.
- Не сохраняем connection timestamps (или сохраняем агрегированно за день, не персонально).
- Не привязываем IP-источник к учётке — нельзя сопоставить, что конкретный аккаунт зашёл с такого-то IP в такое-то время.
Что обычно в no-logs не входит
- Email при регистрации. Сохраняется.
- Платёжный метод. Сохраняется (требование банков и регуляторов).
- Bandwidth-метрики для расчёта тарифа (сколько трафика прокачали за месяц).
- Технические метрики серверов — нагрузка, ошибки. Не персональные.
Поэтому «полная анонимность» = no-logs + crypto-payments + email throwaway.
Почему слову нельзя верить
Из 100+ коммерческих VPN-сервисов «no-logs» заявляют практически все. Реально это проверяли — единицы:
- ExpressVPN — независимый аудит PwC (2019), KPMG (2022). TrustedServer-архитектура (RAM-only серверы) подтверждена.
- NordVPN — аудит PwC (2018, 2020), Deloitte (2022). Доказан incident-disclosure (Finland server compromise 2018).
- Mullvad — аудит Cure53 (2020), Assured (2023). Реальный кейс — рейд шведской полиции в 2023, серверы конфисковали, никаких логов не нашли.
- ProtonVPN — аудит Securitum (2022). Подтверждён инцидент 2021 с французским активистом — компания обязана была передать логи по швейцарскому решению, но не смогла, потому что не вело.
- IVPN — аудит Cure53 (несколько раз, 2019–2023).
VPN-сервис без публичного независимого аудита — это словесная декларация, ничего больше. PrivacyPolicy в любом случае позволит «sharing with authorities under court order», и без аудита непонятно, что именно компания может технически передать.
Что проверять при выборе
- Кто проводил аудит? Признанные имена: PwC, KPMG, Deloitte, Cure53, Assured, Securitum, VerSprite.
- Когда последний аудит? Не старше 2 лет — иначе текущая инфраструктура могла измениться.
- Доступен ли отчёт? Полный PDF, не только маркетинговая саммари.
- Что охватывает аудит? Инфраструктура (серверы) или процесс (политики)? Идеально — оба.
- Был ли инцидент? Реальный confiscation/subpoena, где компания подтвердила отсутствие логов на практике.
Jurisdiction-фактор
Юрисдикция сервиса определяет, какие данные он может быть обязан хранить и выдавать. No-logs декларация не отменяет местные законы — но если технически логи не существуют, передать нечего.
- Сильные юрисдикции для no-logs: Швейцария, Панама, Британские Виргинские острова.
- Слабые юрисдикции: США, Великобритания (Five Eyes), Германия (требования по обязательному хранению).
Источники
- VPN audit reports: PwC ExpressVPN 2022, Cure53 Mullvad 2020.
- TorrentFreak — публикации о VPN no-logs incident’ах.
Связанные термины
- Audit — независимая проверка.
- Jurisdiction — где компания зарегистрирована.
- Five Eyes — альянс для обмена разведданными.
- Warrant canary — сигнал о получении ордера.