«بدون لاگ» در VPN واقعاً یعنی چه؟
صفحه اصلی هر فیلتر شکنی را باز کنید؛ دو کلمهای که در بالا میبینید همیشه یکسان است: «بدون لاگ». این عبارت آنقدر تکرار شده که دیگر معنای مشخصی ندارد. همه ارائهدهندگان آن را میگویند: پریمیومها، ارزانقیمتها، آنهایی که در فرودگاهها تبلیغ میکنند، و آنهایی که اسمشان را هرگز نشنیدهاید. همه میگویند. با این حال، کسانی که این ادعا را میکنند سرورهای واقعی روی دیسکها و حافظههای واقعی دارند که هر بستهای که ارسال میکنید را پردازش میکنند.
پس ادعای «بدون لاگ» در یک VPN واقعاً چه معنایی دارد و چطور میتوان دانست که راست است؟ این همان سوالی است که تبلیغات هرگز صادقانه پاسخ نمیدهد. این مقاله پاسخ میدهد.
خلاصه کوتاه: «بدون لاگ» یک نقطه شروع مفید است، نه خط پایان. این عبارت طیف گستردهای از روشها را پوشش میدهد؛ بعضی واقعاً از شما محافظت میکنند و بعضی در اصل زبان بازاریابی هستند که دور نگهداری عادی داده پیچیده شده است. برای ارزیابی آن، باید بدانید که یک ارائهدهنده VPN اصلاً چه چیزی میتواند ببیند، چه دستههایی از لاگ وجود دارد، و تفاوت بین سیاست عدم ثبت لاگ و معماریای که قادر به ثبت نیست چیست.
ارائهدهنده VPN چه چیزی میبیند
پیش از بحث درباره لاگگیری، باید از دید صحبت کنیم. لاگگیری این سوال است که چه چیزی روی دیسک نوشته میشود. دید این سوال است که اصلاً چه چیزی جلوی سرور قرار دارد. اینها مشکلات متفاوتی هستند، و یکی گرفتن آنها یکی از اصلیترین راههایی است که بازاریابی VPN مردم را گمراه میکند.
وقتی به یک VPN وصل میشوید، دستگاه شما یک تونل رمزگذاریشده به یکی از سرورهای ارائهدهنده برقرار میکند. از آنجا، سرور ترافیک شما را رمزگشایی کرده و به اینترنت عمومی ارسال میکند. این مرحله رمزگشایی کل منطق ماجراست ـ به همین شکل است که VPN IP خود را جایگزین IP شما میکند وقتی ترافیکتان به هر سایتی که بازدید میکنید میرسد. مقدمه ما درباره VPN چیست و چطور کار میکند مکانیک زیربنایی را با جزئیات بیشتری توضیح میدهد.
این ساختار، به خودی خود، به این معناست که سرور VPN از نظر فنی میتواند موارد زیر را مشاهده کند:
- IP واقعی شما در زمان اتصال. دستگاه شما باید به سرور بگوید بستههای رمزگذاریشده را کجا ارسال کند. آن مقصد IP واقعی شماست.
- به کدام سرور VPN وصل شدید و کِی. سروری که انتخاب کردید، زمانی که وصل شدید، زمانی که قطع کردید. این متادیتای جلسه است.
- جستجوهای DNS شما، اگر VPN DNS خودش را اجرا کند. وقتی یک دامنه را در مرورگر تایپ میکنید، چیزی باید IP آن را جستجو کند. اگر VPN شما این کار را انجام دهد، جستجوها را میبیند.
- پهنای باند مصرفشده در هر جلسه. چند بایت در هر طرف جابجا شد.
- الگوهای زمانی ترافیک. حتی اگر محتوا برای سایت مقصد رمزگذاری شده باشد، اندازه و زمانبندی بستهها میتواند اطلاعاتی به یک ناظر مصمم فاش کند.
محتوای رمزگذاریشده اتصالات HTTPS شما در این فهرست نیست. وقتی مرورگر شما با مثلاً بانکتان از طریق TLS ارتباط برقرار میکند، VPN بایتهای رمزگذاریشدهای را میبیند که به IP بانکتان میروند، نه محتوای واقعی. آن بخش از حفاظت واقعی و مهم است.
اما متادیتای بالا واقعی است. در طول جلسه فعال شما در حافظه وجود دارد، چون سرور برای انجام وظیفهاش به آن نیاز دارد. سوال «لاگها» این است که بعداً با آن داده چه اتفاقی میافتد ـ آیا روی دیسک نوشته، نگهداری، ایندکس، حفظ، و احتمالاً بعداً تحت فشار قانونی ارائه میشود.
دستهبندی لاگها
همه لاگها یکسان نیستند. ارزیابی مفید یک VPN بدون لاگ با تمایز بین سه دسته شروع میشود، چون ارائهدهندگان عمداً آنها را با هم مخلوط میکنند.
لاگهای اتصال
اینها حداقل متادیتای جلسه هستند: سابقهای که کاربری در یک زمان خاص به سروری وصل شد، احتمالاً با مدت جلسه و پهنای باند مصرفشده. بسیاری از ارائهدهندگان نسخهای از این را کوتاهمدت برای تشخیص خطا، ضد سوءاستفاده، یا برنامهریزی ظرفیت نگه میدارند. تعداد کمی هیچچیز نگه نمیدارند.
لاگهای اتصال به تنهایی فاجعهآمیز نیستند. آنها نشان نمیدهند چه کردید. اما نشان میدهند که از سرویس استفاده کردید، که در بعضی موقعیتها مهم است، و وقتی با داده هویتی ترکیب شوند بسیار نمایانتر میشوند.
لاگهای ترافیک
این دستهای است که نباید وجود داشته باشد. لاگهای ترافیک ثبت میکنند کدام سایتها یا IPها را بازدید کردید، جستجوهای DNS شما چه بود، و در موارد شدید URLهایی که درخواست کردید. یک VPN که لاگ ترافیک نگه میدارد، از نظر حریم خصوصی، بدتر از نداشتن VPN است ـ دید مرور شما را به جای پخش بین ISP و سایتهایی که بازدید میکنید، در پایگاه داده یک ارائهدهنده متمرکز کردهاید.
هیچ VPN معتبری نباید لاگ ترافیک نگه دارد. اگر سیاست ارائهدهندهای در این نکته مبهم است، ابهام را به عنوان «نه» بپندارید.
متادیتای شناسایی
این دستهای است که اکثر مردم فراموش میکنند، و اغلب همینجاست که داستان واقعی حریم خصوصی زندگی میکند. شامل اینها میشود:
- آدرس ایمیلی که با آن ثبتنام کردید
- روش پرداخت و جزئیات صورتحساب شما
- IPای که از آن ثبتنام کردید
- تیکتهای پشتیبانی و IPهایی که از آنها ارسال شدند
- هر اطلاعاتی برای بازیابی حساب
- زمانبندی ورود به سیستم و اثر انگشت دستگاه برای امنیت حساب
متادیتای شناسایی هویت شما در آن VPN است. حتی اگر ارائهدهنده واقعاً هیچ لاگ ترافیک و هیچ لاگ اتصالی نگه ندارد، یک ایمیل به علاوه یک کارت اعتباری به این معناست که میتوانند به سوال «آیا این انسان خاص حساب کاربری نزد ما داشت؟» پاسخ دهند ـ و این اغلب تنها سوالی است که کسی باید پاسخ دهد.
به همین دلیل است که ادعای «بدون لاگ» به تنهایی ناقص است. ارائهدهندهای که هیچ لاگی نگه نمیدارد اما ثبتنام با ایمیل و کارت اعتباری را الزامی میکند، داستان حریم خصوصی خود را بر اساس سیاست ساخته، نه معماری. داده همچنان وجود دارد؛ فقط در جدول متفاوتی زندگی میکند. همین نکته در مقاله ما درباره سرویسهای VPN ناشناس بدون ایمیل هم مطرح شده است.
سیاست در برابر معماری
دو چیز اساساً متفاوت وجود دارد که یک ارائهدهنده میتواند با گفتن «لاگ نمیگیریم» اراده کند.
«ما لاگ نمیگیریم» یک ادعای سیاست است. سیستمها قادر به لاگگیری هستند. ممکن است موقتاً، در حافظه، یا در یک ابزار پشتیبانی جایی لاگ بگیرند. وعده این است که شرکت انتخاب میکند آن داده را حفظ نکند، یا انتخاب میکند آن را حذف کند. این یک وعده واقعی است و ارزش دارد ـ اما متکی به اعتماد به شرکت است. سیاستها میتوانند تغییر کنند. کارمندان میتوانند اشتباه کنند. دستورات قضایی میتوانند تغییراتی را اجبار کنند که تبلیغ نمیشوند.
«ما نمیتوانیم لاگ بگیریم» یک ادعای معماری است. سیستم به گونهای ساخته شده که داده باقی نمیماند. سرورها فقط از حافظه اجرا میشوند و با هر راهاندازی مجدد همه چیز را فراموش میکنند. هیچ جدول پایگاه دادهای وجود ندارد که اطلاعات مربوطه حتی اگر کسی بخواهد بتواند در آن نگهداری شود. ایجاد حساب نیازی به جمعآوری اطلاعات شناساییکننده از ابتدا ندارد. این ادعای بسیار قویتری است چون به حسن نیت مستمر بستگی ندارد ـ داده رفته چون جایی برای رفتن ندارد.
معماری قابل تأیید است، حداقل به اصل. سیاست نیاز به اعتماد دارد.
اکثر ارائهدهندگان ترکیبی ارائه میدهند. بازاریابی تمایل دارد وعدههای سیاست را در زبانی که معماری به نظر میرسد توصیف کند («سرورهای بدون لاگ»، «زیرساخت فقط RAM»). با دقت بخوانید. سوالی که باید بپرسید این است: اگر فردا کسی یک درخواست قانونی معتبر به این ارائهدهنده ارائه دهد و همه چیزی که درباره یک حساب خاص دارند را بخواهد، واقعاً چه چیزی میتوانند ارائه دهند؟ اگر پاسخ صادقانه «یک ایمیل، یک سابقه پرداخت، IP ثبتنام، تاریخچه پشتیبانی، و احتمالاً زمانبندی اتصال» باشد، آن کف حریم خصوصی شماست صرف نظر از آنچه صفحه اصلی میگوید.
نحوه ارزیابی یک ادعا
یک چکلیست عملی برای ارزیابی اینکه یک VPN چه دادهای جمعآوری میکند و آیا ادعاهایشان معتبر است.
ممیزی مستقل از طرف ثالث
دنبال گزارش منتشرشده از یک شرکت امنیتی معتبر بگردید که سیستمها، روششناسی، و زیرساخت ارائهدهنده را بررسی کرده است. دو چیز برای بررسی:
- تازگی. ممیزی از چهار سال پیش شرکتی را توصیف میکند که ممکن است دیگر به همان شکل وجود نداشته باشد. دو سال یا جدیدتر معیار معقولی است.
- حوزه. ممیزیها به شدت در آنچه واقعاً بررسی کردهاند متفاوتند. ممیزی سیاست بدون لاگ معنادارتر از یک ممیزی امنیتی عمومی است. بخش حوزه خود گزارش را بخوانید، نه خلاصه موجود در وبلاگ VPN.
گزارشهای شفافیت و warrant canary
برخی ارائهدهندگان منتشر میکنند که چند درخواست قانونی برای داده کاربر در هر سال دریافت میکنند، به تفکیک حوزه قضایی و نوع، و در پاسخ چه چیزی توانستند تحویل دهند. ارائهدهندهای که «N درخواست دریافت کردیم و در هیچکدام داده تحویل ندادیم، چون چیزی برای ارائه نداشتیم» منتشر میکند بیان قویتری نسبت به ارائهدهندهای که هیچ منتشر نمیکند دارد.
یک warrant canary بیانیه دورهای است که ارائهدهنده انواع خاصی از درخواستهای قانونی دریافت نکرده است. اگر بیانیه ناپدید شود یا بهروزرسانی متوقف شود، همین غیاب یک سیگنال است. canaryها ضعفهای قانونی شناختهشدهای دارند، اما حضورشان حداقل نشان میدهد که ارائهدهنده درباره این بُعد فکر کرده است.
حوزه قضایی
کشوری که یک VPN در آن ثبت شده تعیین میکند قوانین چه کسی به آن اعمال میشود و تحت چه توافقات همکاری بینالمللی فعالیت میکند. برخی حوزههای قضایی قوانین نگهداری اجباری داده برای ارائهدهندگان مخابراتی دارند. برخی دیگر به اتحادهای رسمی اشتراکگذاری اطلاعات تعلق دارند که همکاری مرزی را الزامی میکنند.
این یک محور خوب-بد دوتایی نیست ـ مدلهای تهدید مختلف به چیزهای مختلفی اهمیت میدهند. اما ارزش دارد بدانید VPN شما کجا ثبت شده و این چه دلالتی دارد، به جای انتخاب بر اساس اینکه صفحه اصلی کدام تمیزتر به نظر میرسد.
مدل حساب
این چیزی است که اکثر مردم نادیده میگیرند. به نحوه ثبتنام نگاه کنید. اگر ایجاد حساب نیاز به آدرس ایمیل فعال دارد، VPN آدرس ایمیل فعالی از شما دارد. اگر پرداخت با کارت اعتباری است، VPN یک سابقه صورتحساب مرتبط با نام شما دارد. این سوابق بخشی از تصویر حریم خصوصی هستند چه ارائهدهنده چیز دیگری را «لاگ» کند چه نکند.
گزینههای پرداخت ناشناس (کارتهای هدیه، برخی ارزهای دیجیتال) این را تا حدی تغییر میدهند. مدلهای اشتراک که به هویت پلتفرم از پیش موجود شما متکی هستند، مانند Apple ID از طریق App Store، آن را به شکل متفاوتی تغییر میدهند: ارائهدهنده VPN هویت شما را دریافت نمیکند، اما پلتفرم آن را دارد.
کد منبع باز کلاینت
اگر برنامهای که روی دستگاه شماست متنباز است، محققان امنیتی میتوانند تأیید کنند که واقعاً چه چیزی ارسال میکند و به کجا. این پوشش طرف سرور را نمیدهد، اما یک دسته عدم اطمینان را حذف میکند: میتوانید بدانید آیا کلاینت بیصدا با تلهمتریای که رضایت ندادید به خانه زنگ میزند یا نه.
کلاینتهای متنبسته به طور خودکار مشکوک نیستند، اما کمتر قابل تأیید هستند. در ترکیب با تصویر ممیزی، کلاینتهای متنباز کفِ آنچه میتوانید به طور مستقل بررسی کنید را بالا میبرند.
پروندههای قانونی گذشته
اگر یک VPN در پروندههای قانونی که در آنها لاگها درخواست شده دخیل بوده، سابقه عمومی نشان خواهد داد چه اتفاقی افتاد. آیا داده ارائه دادند؟ آیا دادهای برای ارائه داشتند؟ آیا پاسخ با ادعاهای سیاستشان مطابقت داشت؟
این پروندهها رایج نیستند، اما وقتی وجود دارند بسیار آموزنده هستند. نام ارائهدهنده را به علاوه «احضاریه» یا «دستور دادگاه» جستجو کنید و پوشش خبری را بخوانید، نه چارچوببندی خود ارائهدهنده.
یک چارچوب مقایسه ساده
یک راه فشرده برای نگاه کردن به سوالات بالا:
| سوال | پاسخ سیاست | پاسخ معماری |
|---|---|---|
| آیا ترافیک را لاگ میکنید؟ | «ما انتخاب میکنیم که نکنیم» | «سیستم جایی برای ذخیره آن ندارد» |
| آیا ایمیل من را دارید؟ | «بله، اما اشتراک نمیگذاریم» | «هرگز جمعآوری نکردیم» |
| آیا IP من را هنگام ثبتنام دارید؟ | «بله، اما بعد از N روز حذف میکنیم» | «هرگز نپرسیدیم» |
| آیا میتوانید بگویید کاربر بودم؟ | «میتوانیم، اما نمیگوییم» | «هیچ سابقهای نداریم» |
| اگر دادگاه شما را مجبور کند چه؟ | «مقاومت میکنیم، سپس اگر مجبور شدیم تبعیت میکنیم» | «چیزی برای ارائه نداریم» |
هیچ ستونی به طور یکنواخت برای همه ارائهدهندگان صحیح نیست، و اکثر در جایی در وسط قرار دارند. اما نگاشتن یک VPN خاص روی این جدول مفیدتر از سر تکان دادن به «بدون لاگ» در صفحه اصلی است.
رویکرد Snap VPN
Snap VPN نزدیکتر به ستون معماری است تا ستون سیاست. به طور مشخص:
- بدون ایمیل یا ثبتنام حساب. اشتراک از طریق App Store با Apple ID شما مدیریت میشود. ما هرگز آدرس ایمیل، نام کاربری، شماره تلفن، یا هیچ اعتبار حسابی جمعآوری نمیکنیم. پایگاه داده حسابی به معنای معمول وجود ندارد.
- بدون لاگ ترافیک. ما سایتهایی که بازدید میکنید، IPهایی که با آنها صحبت میکنید، یا جستجوهای DNS شما را ثبت نمیکنیم.
- بدون لاگ اتصال پایدار. ما سابقه حفظشدهای از اینکه کدام Apple ID در چه زمانی به کدام سرور وصل شد نگه نمیداریم. حالت عملیاتی مورد نیاز برای هدایت یک جلسه فعال همان تاریخچه اتصال ذخیرهشده نیست.
- بدون شناسه کاربری مرتبط با یک شخص واقعی. داخلاً، اشتراک شما با یک مقدار مبهم ارائهشده توسط App Store شناسایی میشود. ما نام، ایمیل، یا شماره تلفنی به آن مقدار وصل نداریم، و نمیتوانیم از آن استخراج کنیم.
برای صادق بودن درباره آنچه وجود دارد: اجرای یک VPN نیاز به برخی حالتهای عملیاتی دارد. یک سرور باید بداند یک جلسه فعال وجود دارد تا بتواند بستهها را به شما بازگرداند. شمارندهها و متادیتای کوتاهمدتی وجود دارند که برای عملکرد شبکه ضروری هستند، همانطور که هر روتری باید اتصالات فعال را ردیابی کند تا کارش را انجام دهد. این همان چیزی است که دسته لاگهای اتصال در طبقهبندی بالا در عمل به نظر میرسد: کوتاهمدت، محدود به جلسه زنده، نگهدارینشده به عنوان سابقه فعالیت شما، و مرتبطنشده با هر چیزی که شما را شناسایی کند.
اصل پشت این انتخابها ساده است: داده کمتر جمعآوریشده به معنای داده کمتری است که میتواند گم، نقض، یا اجبار شود. اگر اطلاعاتی هرگز جمعآوری نشد، نمیتوان آن را در یک نقض داده استخراج کرد، نمیتوان احضار شود، و نمیتوان بعداً وقتی نیازهای تجاری تغییر میکنند یا کسی شرکت را خریداری میکند مورد سوءاستفاده قرار گرفت. معماری نه به این دلیل که سیاستها ناصادق هستند بر سیاست پیروز میشود، بلکه چون معماری گزینه را حذف میکند.
اگر میخواهید به طور خاص درباره مدل حساب بیشتر بدانید، توضیح ما درباره ثبتنام ناشناس VPN بدون آدرس ایمیل را ببینید.
آنچه هیچ VPNای نمیتواند انجام دهد
ارزش دارد صریحاً درباره محدودیتها صحبت کنیم، چون برخی از اعتمادی که به VPNها نسبت داده میشود اشتباه است و در نهایت کسانی را که بیشتر از آنچه فناوری میتواند ارائه دهد انتظار داشتند ناامید میکند.
- یک VPN نمیتواند شما را از سایتهایی که وارد آنها میشوید پنهان کند. اگر Gmail را از طریق یک VPN باز کنید، Google همچنان میداند شما هستید. وارد شدید. VPN مسیر را تغییر میدهد، نه هویت را.
- یک VPN نمیتواند اثر انگشت مرورگر را متوقف کند. سایتها از نسخه مرورگر، اندازه صفحه، فونتها، منطقه زمانی، و صدها جزئیات کوچک دیگر شناسه میسازند. VPN به این لایه اصلاً نمیپردازد.
- یک VPN از بدافزار جلوگیری نمیکند. ترافیک شما را رمزگذاری میکند؛ آن را برای تهدیدات بررسی نمیکند. آنتیویروس نگرانی جداگانهای است.
- یک VPN نمیتواند به طور جادویی ناشناس بودن را در سرویسهایی که قبلاً احراز هویت کردهاید اعطا کند. ناشناس بودن باید طراحی شود. اگر نقطه شروع شما یک حساب احراز هویتشده است، VPN ترافیک آن حساب را متفاوت هدایت میکند ـ این کل اثر است.
یک VPN یک لایه از یک پشته حریم خصوصی است، نه کل پشته. مطالعه مرتبط: افسانههای رایج VPN رد شد، VPN واقعاً چیست، و یک چکلیست حریم خصوصی iPhone گستردهتر برای لایهبندی بقیه.
نتیجهگیری
«بدون لاگ» مخفف یک گفتگوی بسیار بزرگتر است. وقتی آن را در صفحه اصلی یک VPN میبینید، آن را عنوان بدانید، نه پاسخ. سوالاتی که واقعاً اهمیت دارند اینها هستند:
- سیستم اصلاً چه دادهای جمعآوری میکند، از جمله متادیتای شناسایی هنگام ثبتنام؟
- از دادهای که جمعآوری میکند، چه چیزی را، به چه شکلی، و برای چه مدتی نگه میدارد؟
- آیا ادعای بدون لاگ یک سیاست است (ما قول میدهیم) یا یک معماری (ما نمیتوانیم)؟
- آیا کسی مستقل ادعا را اخیراً تأیید کرده، و واقعاً چه چیزی بررسی کردند؟
- سابقه ارائهدهنده وقتی فشار قانونی اعمال شده چیست؟
ارائهدهندهای که به این سوالات به زبان ساده پاسخ میدهد، با تمایز روشن بین آنچه قول داده و آنچه معماریشان غیرممکن میکند، ارائهدهندهای است که میتوانید دربارهاش استدلال کنید. کسی که مبهماً به «بدون لاگ» اشاره میکند و موضوع را عوض میکند، نه.
دلیل اهمیت این تمایز ساده است: حریم خصوصیای که کاملاً به حسن رفتار مستمر یک شرکت بستگی دارد، حریم خصوصیای است که شما کاملاً کنترل ندارید. حریم خصوصیای که از نظر ساختاری محدود است ـ چون داده از ابتدا جمعآوری نشد ـ نسخهای است که از تغییرات مالکیت، حوزه قضایی، رهبری، و اقلیم قانونی جان سالم به در میبرد.
Snap VPN حول آن ایده دوم طراحی شد. بدون ثبتنام با ایمیل، بدون اعتبار حساب، بدون شناسه کاربری مرتبط با یک شخص واقعی. اشتراک روی Apple ID شما از طریق App Store سوار میشود، ترافیک لاگ نمیشود، و حالت عملیاتی لازم برای اجرای شبکه به هویت شما مرتبط نیست. این تنها راه ساخت یک VPN نیست، و هر نگرانی حریم خصوصی را حل نمیکند. اما دستهای از ریسک را حذف میکند که هیچ وعده سیاستی به تنهایی نمیتواند. اگر این نوع طراحی است که میخواهید پشت ترافیک شما باشد، این همان چیزی است که اینجا ارائه میشود. فقط توصیف صادقانه انتخابهایی که کردیم و چرا.