VPN 日志政策:无日志到底意味着什么
Yalgorup 编辑部 · 更新于 2026年8月1日
核心要点
- 任何 VPN 都必须在内存中处理连接状态,「零日志」指的是不持久化,不是不存在。
- 隐私政策里最值得读的是例外条款:为了「防止滥用」保留了什么。
- 审计的价值取决于范围与频率:只审客户端代码和审整套基础设施不是一回事。
- 内存化运行(无硬盘、RAM-only)让服务器断电即清空,是一种结构性的保证而非承诺。
两种日志,差别很大
连接日志(metadata / connection logs) 连接与断开时间、使用的服务器、消耗流量、并发设备数,有时还有连接来源 IP。
活动日志(activity logs) 访问了哪些域名、DNS 查询记录、具体的流量内容。
绝大多数「无日志」承诺针对的是第二类。第一类中的一部分是运营必需的 —— 没有会话状态就无法做设备数限制、无法排查故障、无法应对滥用。
关键因此变成:哪些连接信息被写进了磁盘,保留多久,能否与具体账号关联。
隐私政策里要盯住的措辞
读政策时,几类表达值得停下来:
- 「我们不记录浏览活动」 —— 只否认了活动日志,连接日志未置可否。
- 「日志在会话结束后尽快删除」 —— 「尽快」没有定义。
- 「为防止滥用,我们可能保留部分信息」 —— 例外条款的范围有多大?
- 「我们不与第三方共享」 —— 与「不收集」是两件事。
- 「聚合的匿名统计」 —— 匿名化到什么程度、能否重新关联?
一份写得诚实的政策,通常会明确列出保留了哪几个字段、保留多长时间,而不是只强调不保留什么。
审计能证明什么,不能证明什么
能证明:在审计发生的那段时间里,配置和流程与声明一致;代码里没有发现明显的记录逻辑。
不能证明:审计之后系统没有变化;也不能证明服务商在任何情况下都不会被要求配合。
因此有效的审计需要满足几个条件:审计方独立且有资质、范围覆盖服务器基础设施而不只是客户端、定期重复而非一次性、报告全文可读。
只在首页写一句「已通过第三方审计」而不给出报告和范围,信息量接近于零。
更硬的证据:司法记录
比审计更有说服力的,是服务商在真实的执法请求中被要求提供数据,而最终交不出任何有用记录 —— 这类案例被公开报道后,构成了对无日志声明最直接的旁证。
反过来,也有品牌在宣称无日志的同时向调查机构提供了连接记录,事后被公开。查一查有没有这类历史,是尽调里性价比最高的一步。
内存化服务器
一个结构性的改进:服务器不使用硬盘,操作系统从只读镜像加载到内存中运行。断电或重启,一切归零。
它的价值在于把「我们承诺不保存」变成了「保存下来在物理上没有意义」。这类部署通常被称为 RAM-only 或 diskless 基础设施。
但它同样不能防止运行期间的主动记录 —— 只是提高了事后取证的难度。
透明度报告与警示标语
透明度报告 定期披露收到多少执法请求、其中多少被拒绝或无数据可交。持续发布本身就是一种约束。
Warrant canary(警示标语) 是一句定期更新的声明,大意为「截至今日我们未收到过某类保密要求」。一旦停止更新,就构成暗示。这个机制在法律上有争议,参考价值有限,但仍值得留意。
一个可操作的检查顺序
- 打开隐私政策,找到「我们收集什么」那一节,看是否逐项列举。
- 搜索例外条款:滥用、欺诈、法律要求各保留什么。
- 找审计报告全文,确认范围与日期。
- 搜索品牌名加「执法请求」「法庭」,看有没有真实案例。
- 确认服务器是否为内存化部署,注册地在哪个法域。
这五步做完,比看十篇评测更有用。相关标准整理在 如何评估一个 VPN。
常见问题
完全不记录任何东西可能吗?+
运行中必须有状态,否则无法转发数据。可以做到的是不写入磁盘、不长期保存。区别在于「持久化」而不是「存在」。
同时在线人数上限算日志吗?+
算连接状态的一种。要限制设备数,服务端必须知道当前有几个会话在跑,这属于运营必需的最小信息。
审计报告要看哪几点?+
审计方是谁、审计范围包含哪些系统、是现场检查还是文档审查、有效期、以及报告是否公开可下载。
服务商在什么国家重要吗?+
重要。它决定了执法请求的门槛、是否存在强制数据保留义务、以及能否被要求保密地配合。