网络安全 / ARTICLE

当一个 VPN 说它无法记录日志

Obscura 在 Hacker News 上把「无法记录用户活动」写进了标题。这和常见的「不保留日志」不是一回事:一个靠承诺,一个靠结构。文章拆开看这类声明的检查项、审计的边界,以及用户该追问什么。

一个标题就把问题摆上桌

Hacker News 上出现了一个叫 Obscura 的 VPN 项目,条目标题直接写着「无法记录你的活动」,拿到 121 分、94 条评论,技术说明放在 obscura.com 的 FAQ 里。问题就出在这个动词上。多数 VPN 说的是「我们不记录日志」,Obscura 说的是「记录不了」。两句话在工程和法务上是两回事。围绕这类声明展开的讨论,往往也不在产品本身,而在我们愿意给它套上什么标准。

承诺和结构,中间隔着一整套设计

「不记录」是一条政策。它可以很真诚,也可以只是当下如此。公司今天不留连接时间戳,明天换了运维负责人、改了隐私条款,就可以开始留。用户通常无从察觉,因为日志本来就不给用户看。对用户来说,这个区别很直接:政策只能靠信任,结构至少可以被检验。

「记录不了」要求把记录的能力从系统里拆掉。做到这一点,通常要检查这些地方:会话状态只存在内存,节点重启即清空,磁盘上不落可读数据;密钥是持有而不是存储;账号和计费尽量不与具体会话绑定;DNS 查询不单独留存;客服工单和排障流程不会顺手写下能对上时间戳的日志。任何一条做不到,「记录不了」就退回成「不记录」。

这里有个必须说清的边界:仅凭这一个链接,我没法确认 Obscura 具体满足了几条,只能确认它把这句话放在了标题和技术 FAQ 的位置上。要判断,得看它的实现说明、审计范围和运营地。

审计能证明什么

第三方审计是这类声明最常见的背书,但审计和审计差别很大。有的只核对隐私政策的文字和线上配置是否一致;有的会进机房,看服务器、看启动流程、确认有没有持久化存储。前者基本撑不起「记录不了」这种强声明,后者才有意义。范围写得窄的报告同样可以被打上「已审计」的标签,所以范围那一行比那个徽章更值得看。

时间窗口也要看。审计是某一天的快照,硬件会换、部署会变,两年前的报告描述的可能已经不是现在这套系统。管辖地是另一个变量:如果公司所在的地方可以要求它开始留存数据,或者可以强制它改动基础设施,「记录不了」就多了一个外部条件,架构做得再干净也挡不住。

还有一种更隐蔽的关联:即使用户内容完全不落盘,连接层面的元数据——什么时间、哪个账户、分配了哪个出口 IP、用了多少流量——本身就足以把一个人和一段活动对上。所以判断「记录不了」时,要看的不是有没有内容日志,而是有没有任何能长期保存、并可能被调取的记录。

该追问什么

  • 声明的是政策,还是架构?
  • 有没有独立审计,范围是什么,多久做一次?
  • 服务器上有没有能跨重启保存数据的东西?
  • 账号、支付、客服工单能不能和某次会话串起来?
  • 免费还是收费,钱从哪来?

HN 上那 94 条评论,多半也在绕这几件事。把「记录不了」写进标题,就该接受比「不记录」更硬的追问。这不是挑刺,而是这类声明唯一站得住的方式。


来源Obscura: VPN that can’t log your activity(Hacker News RSS)

END