VPN 日志政策:无日志到底意味着什么

Yalgorup 编辑部 · 更新于 2026年8月1日

一句话回答日志分两类:记录「你何时连接、用了多少流量」的连接日志,和记录「你访问了什么」的活动日志。多数所谓无日志只承诺不保存后者。要判断真伪,看独立审计报告全文与司法案例,而不是宣传页。

核心要点

  • 任何 VPN 都必须在内存中处理连接状态,「零日志」指的是不持久化,不是不存在。
  • 隐私政策里最值得读的是例外条款:为了「防止滥用」保留了什么。
  • 审计的价值取决于范围与频率:只审客户端代码和审整套基础设施不是一回事。
  • 内存化运行(无硬盘、RAM-only)让服务器断电即清空,是一种结构性的保证而非承诺。

两种日志,差别很大

连接日志(metadata / connection logs) 连接与断开时间、使用的服务器、消耗流量、并发设备数,有时还有连接来源 IP。

活动日志(activity logs) 访问了哪些域名、DNS 查询记录、具体的流量内容。

绝大多数「无日志」承诺针对的是第二类。第一类中的一部分是运营必需的 —— 没有会话状态就无法做设备数限制、无法排查故障、无法应对滥用。

关键因此变成:哪些连接信息被写进了磁盘,保留多久,能否与具体账号关联。

隐私政策里要盯住的措辞

读政策时,几类表达值得停下来:

  • 「我们不记录浏览活动」 —— 只否认了活动日志,连接日志未置可否。
  • 「日志在会话结束后尽快删除」 —— 「尽快」没有定义。
  • 「为防止滥用,我们可能保留部分信息」 —— 例外条款的范围有多大?
  • 「我们不与第三方共享」 —— 与「不收集」是两件事。
  • 「聚合的匿名统计」 —— 匿名化到什么程度、能否重新关联?

一份写得诚实的政策,通常会明确列出保留了哪几个字段、保留多长时间,而不是只强调不保留什么。

审计能证明什么,不能证明什么

能证明:在审计发生的那段时间里,配置和流程与声明一致;代码里没有发现明显的记录逻辑。

不能证明:审计之后系统没有变化;也不能证明服务商在任何情况下都不会被要求配合。

因此有效的审计需要满足几个条件:审计方独立且有资质、范围覆盖服务器基础设施而不只是客户端、定期重复而非一次性、报告全文可读。

只在首页写一句「已通过第三方审计」而不给出报告和范围,信息量接近于零。

更硬的证据:司法记录

比审计更有说服力的,是服务商在真实的执法请求中被要求提供数据,而最终交不出任何有用记录 —— 这类案例被公开报道后,构成了对无日志声明最直接的旁证。

反过来,也有品牌在宣称无日志的同时向调查机构提供了连接记录,事后被公开。查一查有没有这类历史,是尽调里性价比最高的一步。

内存化服务器

一个结构性的改进:服务器不使用硬盘,操作系统从只读镜像加载到内存中运行。断电或重启,一切归零。

它的价值在于把「我们承诺不保存」变成了「保存下来在物理上没有意义」。这类部署通常被称为 RAM-only 或 diskless 基础设施。

但它同样不能防止运行期间的主动记录 —— 只是提高了事后取证的难度。

透明度报告与警示标语

透明度报告 定期披露收到多少执法请求、其中多少被拒绝或无数据可交。持续发布本身就是一种约束。

Warrant canary(警示标语) 是一句定期更新的声明,大意为「截至今日我们未收到过某类保密要求」。一旦停止更新,就构成暗示。这个机制在法律上有争议,参考价值有限,但仍值得留意。

一个可操作的检查顺序

  1. 打开隐私政策,找到「我们收集什么」那一节,看是否逐项列举。
  2. 搜索例外条款:滥用、欺诈、法律要求各保留什么。
  3. 找审计报告全文,确认范围与日期。
  4. 搜索品牌名加「执法请求」「法庭」,看有没有真实案例。
  5. 确认服务器是否为内存化部署,注册地在哪个法域。

这五步做完,比看十篇评测更有用。相关标准整理在 如何评估一个 VPN

常见问题

完全不记录任何东西可能吗?+

运行中必须有状态,否则无法转发数据。可以做到的是不写入磁盘、不长期保存。区别在于「持久化」而不是「存在」。

同时在线人数上限算日志吗?+

算连接状态的一种。要限制设备数,服务端必须知道当前有几个会话在跑,这属于运营必需的最小信息。

审计报告要看哪几点?+

审计方是谁、审计范围包含哪些系统、是现场检查还是文档审查、有效期、以及报告是否公开可下载。

服务商在什么国家重要吗?+

重要。它决定了执法请求的门槛、是否存在强制数据保留义务、以及能否被要求保密地配合。

参考资料

延伸阅读