一个目前在 Altenen 网络犯罪论坛流传的 17 GB SQL 数据库,让人们聚焦于 VPN 行业最常被重复的承诺之一:无日志政策。据称,该数据库窃取自 SplitVPN(原名 NotVPN)—— 一个专门为绕过互联网审查而营销的俄罗斯 VPN —— 其中包含约 2340 万条用户记录和约 5800 万条连接日志。对于一个靠“完全不保留日志”理念来打造其营销卖点的服务而言,这真是一个触目惊心的数字。
这不仅仅是一个 VPN 提供商被黑的故事。它提醒我们,隐私政策的好坏,取决于其背后的实践;而 SplitVPN 所暴露的 VPN 无日志声明被攻破的问题,恰恰说明了为什么用户需要看穿营销文案,才能将流量托付给某个提供商。
SplitVPN 数据泄露事件经过
据 Security Affairs 报道,一名威胁行为者开始在一个知名的网络犯罪论坛上分发该数据库,Mysterium 的研究人员获得了副本,并对照原始转储进行了验证。他们的分析证实了规模之大:数百万用户账号、设备信息、支付详情和连接元数据,全都据称来自一个其全部价值主张都建立在“不保留此类数据”之上的服务。
我们在早前关于 SplitVPN 泄露 5800 万条日志却无视无日志宣言 的文章中,详细拆解了暴露数据集的技术细节,包括据称涉及了哪些数据类别,以及该泄露事件是如何被验证的。如果你正在使用或曾经使用过 SplitVPN,那篇报道值得全文阅读,因为它列出了哪些信息可能已被暴露以及受影响用户应考虑采取哪些措施。
核心问题不仅在于发生了泄露。各行业的公司都会发生泄露。问题在于 SplitVPN 告知用户的数据实践,与该泄露数据库所展现的情况之间存在差距。如果一个 VPN 以无日志的审查规避工具来做广告,而一个被窃的数据库却显示出数千万条连接记录,那可不是微小的出入。这是对产品核心承诺的直接矛盾。
连接日志为何会削弱无日志承诺
连接日志与浏览历史并非一回事,但它们仍然可能深度揭示信息。连接日志通常会记录用户何时连接了 VPN 服务器、使用了哪个服务器、会话持续了多久,有时还记录了他们连接时所用的 IP 地址。对于一款面向试图绕过互联网审查的人群销售的 VPN 来说,这类元数据本身就可能是敏感的,因为它可能被用来建立某人何时以及如何访问互联网的规律,哪怕不知道他们一旦连接后具体做了什么。
真正的无日志政策意味着提供商会如此设计其系统,使这些信息根本不会被保留,无论是通过纯内存服务器、会话数据即时丢弃,还是基础设施从一开始就绝不将连接元数据写入磁盘。当一次泄露暴露了数据库中存在数百万条连接日志时,就表明该提供商收集并存储了其营销文案声称不会存储的那种信息。这就是 SplitVPN 事件所说明的核心问题:承诺与实践显然不一致。
如何在信任之前验证 VPN 的无日志声明
营销页面容易编写。可验证的证据更难造假,这正是一个可信的无日志声明与空洞声明之间的区别所在。在将流量托付给一个 VPN 之前,要寻找以下几个具体的信号:
独立审计比自我声明的政策更有分量。由声誉良好的第三方安全公司审查提供商的服务器配置,并确认没有存储任何可识别的日志,这比隐私政策页面上的一段文字要有分量得多。
法庭案件和执法机构的要求可以作为现实世界的测试。如果一个提供商曾被强制要求交出用户数据,但根本无数据可交,那比未经证实的声明更强有力。
透明度报告、管辖范围和所有权历史也都很重要。一个位于拥有强力数据保护法律的国家、发布定期透明度报告且所有权结构清晰的提供商,通常比一个隐瞒运营者身份的提供商更容易被追责。
清单:选择注重隐私的 VPN 时的危险信号
在评估一个 VPN 提供商时,要留意以下危险信号:从未公布过独立审计,或者审计已过期多年;公司的所有权或管辖范围不明确或频繁变更;隐私政策使用模糊的语言,如“匿名化”或“聚合”数据,却不解释实际收集了什么;没有透明度报告或回应法律请求的历史记录;以及该服务此前曾更名(如 SplitVPN 从 NotVPN 更名),却没有清晰说明运营上发生了什么变化。
这对你意味着什么
如果你当前正在使用 SplitVPN,请将此视为一个信号,去阅读关于 SplitVPN 泄露 5800 万条日志 的报道,并考虑你的账户、设备或支付信息是否可能包含在暴露的数据库中。更广泛地说,这次事件是一个有益的契机,去重新审视你所依赖的任何 VPN,不是因为每个提供商都在日志记录实践上撒谎,而是因为在这个领域,信任应通过验证来赢得,而非从营销页面主观臆断。
SplitVPN 所发生的 VPN 无日志声明被攻破的事件,并不意味着无日志 VPN 是个神话。它意味着标签本身并不是证据。能够指出独立审计、一贯的透明度报告以及在法律压力下保护用户数据的过往记录的提供商,赢得的信任程度,与仅依赖营销语言的那些是不同的。
可操作的要点
检查你的 VPN 提供商是否就其无日志声明接受过近期且公开的独立审计。调查该提供商的管辖范围和所有权历史,因为这些会影响法律上可强制他们交出哪些数据。如果提供商发布透明度报告,就去阅读它们;如果缺失,就将其视为值得质疑的空白。如果你是 SplitVPN 用户,详细审阅暴露数据集的细节,并考虑更改与该账户绑定的任何重复使用的密码或支付信息。今后,请基于可验证的证据而非仅仅依据承诺来选择隐私工具。




