🔍 30秒读懂"无日志政策"

“No-Logs”(无日志)是几乎所有 VPN 厂商都会挂在嘴上的承诺,但它的真实含义远比你想象的复杂。

  • 三种日志:连接日志(你什么时候连了哪个服务器)、使用日志(你访问了哪些网站)、流量日志(你传了什么数据)。真正"无日志"应该三种都不记。
  • 翻车历史:PureVPN 和 IPVanish 都曾声称"零日志",但分别向 FBI 和国土安全部交出了用户数据——因为它们实际记录了连接时间戳和 IP 地址。
  • 怎么验证:看是否有独立第三方审计报告(Deloitte / Cure53 / PwC)、是否使用 RAM-only 服务器(断电即清除)、是否有透明度报告
  • 可信度第一梯队ExpressVPNProton VPN、Mullvad——均有审计 + RAM-only + 透明度报告三重保障。

想了解 VPN 隐私的完整知识体系,还可阅读:Kill Switch 科普 | DNS 泄漏科普


1. 什么是"无日志"?三种程度必须分清

VPN 的核心卖点是"隐藏你的 IP 和流量"。但"不记录日志"这个词的边界,每家厂商的定义都不一样。要真正理解,你需要区分三种日志:

日志类型记录内容危险程度举例
连接日志时间戳、连接时长、分配的 IP、服务器位置⚠️ 中“用户 A 在 2026-07-28 22:00 连接了东京服务器,使用 30 分钟”
使用日志访问的域名、网站 URL、DNS 查询🔴 高“用户 A 访问了 twitter.com、youtube.com、bbc.com”
流量日志传输的数据内容、HTTP 请求体、下载的文件🔴 极高“用户 A 下载了文件 X,发送了消息 Y”

真正的"无日志"应该三种都不记录。 但很多厂商在营销中说"零日志",实际却记录了连接日志——他们会辩称"这不属于隐私数据",但正是连接日志让 PureVPN 和 IPVanish 翻了车。

为什么连接日志也危险?

假设你用 VPN 访问了某个敏感网站,VPN 厂商记录了你的连接时间戳。如果执法机构要求 VPN 提供数据,他们只需要把"用户 A 在 22:00 连了东京服务器"和"东京服务器在 22:05 收到了对敏感网站的访问请求"两个信息一拼,就能关联到你的真实身份

💡 判断标准

看厂商的隐私政策原文,如果出现以下措辞,说明他们可能记录连接日志:

  • “We don’t store browsing logs”(不存浏览日志——但可能存连接日志)
  • “We don’t track what you do online”(不追踪你做什么——但可能追踪你什么时候连的)

真正的无日志声明应该明确说:“We do not store connection logs, usage logs, or IP addresses.”


2. 翻车案例:说"零日志"却交出用户数据的厂商

案例 1:PureVPN → FBI(2017 年)

2017 年,PureVPN 的隐私政策白纸黑字写着"零日志政策"。但当 FBI 要求他们协助调查一起网络跟踪案件时,PureVPN 提供了用户的真实 IP 地址和连接时间戳

PureVPN 的回应是:“我们记录的是连接日志,不是使用日志。"——但他们的营销页面并没有做这个区分,用户以为"零日志"就是"什么都不记”。

案例 2:IPVanish → 美国国土安全部(2018 年)

IPVanish 在 2016 年同样声称"零日志"。但 2018 年的法庭文件显示,他们在 2016 年向美国国土安全部(DHS)提供了用户的连接记录、IP 地址和设备信息,用于调查一起儿童剥削案件。

更糟糕的是,IPVanish 当时已经被 Highwinds(后并入 StackPath)收购,而新管理层声称他们对之前的日志记录行为"不知情"。

案例 3:Urban VPN → 暗中记录一切(2021 年曝光)

Urban VPN 是一款免费 VPN,在 Chrome 插件商店有数百万用户。2021 年安全研究人员发现,它不仅记录了用户的浏览历史,还将数据出售给第三方广告商。它的隐私政策里同样写着"我们不记录个人数据"。

⚠️ 核心教训

隐私政策是厂商自己写的"自我声明"。没有第三方审计,没有透明度报告,没有 RAM-only 服务器的"无日志"承诺,就是一张废纸


3. 第三方审计:无日志的"唯一可信验证方式"

既然厂商自己说的话不可信,怎么验证?答案是独立第三方审计

审计是怎么做的?

第三方安全公司(如 Deloitte、Cure53、PwC、KPMG)的审计流程通常是:

  1. 审查代码:审计 VPN 服务端的日志记录相关代码,确认没有写入日志的逻辑
  2. 检查服务器配置:抽查生产环境服务器,确认日志服务(如 syslog、nginx access log)已禁用或重定向到 /dev/null
  3. 验证数据流:模拟真实用户连接,在服务器端抓包确认没有残留数据
  4. 出具报告:审计公司出具公开报告,标注"通过"或"未通过",以及发现的问题

六大 VPN 的审计情况

VPN 厂商审计机构审计次数最新审计是否公开报告
ExpressVPNPwC / Cure53 / KPMG3+ 次2024
NordVPNPwC(2次)+ Deloitte4+ 次2025
SurfsharkDeloitte2 次2025
Proton VPNSecuritum1 次2023
MullvadCure53 / Assured3+ 次2025
PIADeloitte2 次2024
CyberGhost0 次

💡 怎么看审计报告

审计报告通常会明确写:“The service provider does not log IP addresses, connection timestamps, DNS queries, or browsing history.” 如果报告里出现了"with minor exceptions"或"recommended improvements"之类的措辞,说明还有改进空间。ExpressVPN 和 Mullvad 的审计报告是最干净的——零例外通过。


4. RAM-only 服务器:技术上杜绝日志存储

即使审计通过了,还有一个问题:审计是"某一天"做的,审计之后厂商会不会偷偷改代码重新开始记录日志?

RAM-only 服务器 是对这个问题的技术解答。

传统服务器 vs RAM-only 服务器

维度传统服务器(磁盘存储)RAM-only 服务器
存储介质硬盘(HDD/SSD)仅内存(RAM)
日志写入写入磁盘,持久保存写入内存,断电即消失
重启后日志仍在服务器从镜像重新启动,所有数据清零
取证风险硬盘可被扣押提取数据扣押服务器也无法恢复任何数据

RAM-only 服务器的原理是:操作系统和 VPN 软件从只读镜像启动到内存中,运行期间所有数据(包括日志)只存在于 RAM。一旦服务器重启或断电,内存清零,物理上无法恢复任何数据

哪些 VPN 使用 RAM-only?

VPN 厂商RAM-only 覆盖率说明
ExpressVPN100%自研 TrustedServer 技术,所有服务器均为 RAM-only
NordVPN100%2021 年完成全部服务器迁移到 RAM-only
Surfshark100%2023 年完成迁移
Mullvad100%所有服务器均为 RAM-only
Proton VPN100%Secure Core 服务器全部 RAM-only
PIA部分正在迁移中,部分服务器仍为磁盘存储
CyberGhost未确认官方未公开声明

⚠️ 注意

RAM-only 并不能阻止厂商在内存中实时记录日志并上传到另一台服务器。它只是让"服务器被物理扣押"时无法取证。真正的保障依然是审计 + 透明度报告 + 开源代码三者结合。


5. Warrant Canary:透明度报告的"暗号"

什么是 Warrant Canary?

Warrant Canary(保证金丝雀)是一种反审查机制。VPN 厂商定期发布一份声明,内容类似于:

“截至 2026 年 7 月 1 日,我们从未收到任何国家安全信函(NSL)、法庭命令或政府要求,要求我们记录用户数据或植入后门。”

如果某天这份声明消失了或者措辞变了(比如不再提"从未收到"),用户就能推断:厂商可能收到了秘密命令,被迫记录数据,但不能直接告诉你。

哪些厂商还在用 Warrant Canary?

VPN 厂商Warrant Canary状态
PIA每季度更新,持续至今
NordVPN2021 年取消,改为透明度报告
Mullvad2020 年取消,改为透明度报告
Proton VPN未使用,理由是瑞士法律不允许秘密命令
ExpressVPN未使用,理由是 BVI 法律无强制协助要求

为什么 Mullvad 和 NordVPN 取消了?

Mullvad 在 2020 年的博客中解释:瑞典法律将 Warrant Canary 视为"隐式通知",如果收到秘密命令后删除 Canary,可能构成违法。NordVPN 也有类似担忧。

替代方案是透明度报告:厂商主动公布每季度收到的执法请求数量、涉及的用户数量,以及他们提供了什么数据(理想答案是"什么都没提供,因为没有日志")。

💡 推荐做法

Warrant Canary 和透明度报告都是信号,不是证明。真正可信的厂商应该同时具备:审计报告 + RAM-only + 透明度报告。三者缺一都值得追问。


6. 六大 VPN 无日志可信度评级

综合审计、RAM-only、透明度报告、管辖地四个维度,我们对主流 VPN 的"无日志"可信度进行评级:

VPN 厂商审计RAM-only透明度报告管辖地可信度评级
ExpressVPN✅ 多次✅ 100%✅ 季度BVI(无数据保留法)⭐⭐⭐⭐⭐
Mullvad✅ 多次✅ 100%✅ 季度瑞典(有 ISP 法,但 VPN 豁免)⭐⭐⭐⭐⭐
Proton VPN✅ 100%✅ 年度瑞士(强隐私法)⭐⭐⭐⭐⭐
NordVPN✅ 多次✅ 100%✅ 季度巴拿马⭐⭐⭐⭐
Surfshark✅ 100%荷兰⭐⭐⭐⭐
PIA⚠️ 部分美国(不利管辖)⭐⭐⭐
CyberGhost❓ 未确认罗马尼亚⭐⭐

评级解读

  • ⭐⭐⭐⭐⭐ 第一梯队:ExpressVPN、Mullvad、Proton VPN——审计 + RAM-only + 透明度报告三齐全,管辖地有利。这是"如果你命悬一线也只能信这三家"的级别。
  • ⭐⭐⭐⭐ 第二梯队:NordVPN、Surfshark——硬件和审计都到位,但 NordVPN 2018 年曾有一次服务器被入侵事件(虽未涉及日志),Surfshark 的审计次数较少。
  • ⭐⭐⭐ 第三梯队:PIA——审计通过,有 Warrant Canary,但管辖地在美国(五眼联盟成员),且 RAM-only 覆盖不全。
  • ⭐⭐ 需谨慎:CyberGhost——无审计、无透明度报告、RAM-only 未确认,加上母公司 Kape 的历史争议。如果你最在意隐私,建议绕行。

想深入了解各家的隐私哲学差异?看这篇:Proton VPN vs Mullvad:隐私之战


7. 用户自检清单:选购 VPN 时该问的 5 个问题

下次看到 VPN 厂商宣传"零日志"时,问自己这 5 个问题:

❓ 1. 隐私政策原文怎么写的?

不要看营销页面,直接找隐私政策(Privacy Policy)原文。搜索 “log” 关键词。如果出现 “We may collect…” 或 “We temporarily store…",说明他们在记录某些数据。

❓ 2. 有没有第三方审计报告?报告里写了什么?

审计报告应该是公开可下载的 PDF。如果厂商说"已通过审计"但报告不公开,等于没审。读报告的 Conclusion 部分,看是否有例外条款。

❓ 3. 服务器是 RAM-only 吗?

在厂商官网搜索 “RAM-only” 或 “diskless servers”。如果找不到相关信息,大概率不是。

❓ 4. 有透明度报告吗?多久更新一次?

搜索 “transparency report”。理想频率是每季度一次。报告应该列出收到的执法请求数量、涉及用户数、以及厂商提供了什么。

❓ 5. 管辖地在哪?有没有数据保留法?

VPN 公司注册地决定了他们受什么法律约束。五眼联盟国家(美/英/加/澳/新)有数据保留法和协助令,是最不利的管辖地。BVI、巴拿马、瑞士、罗马尼亚是相对有利的管辖地。

想快速对比各家 VPN 的综合实力?看我们的 2026 年度 VPN 综合排名 TOP 10


8. FAQ

Q:免费 VPN 会有"无日志"吗?

几乎没有。 免费 VPN 的商业模式决定了它们必须通过其他方式盈利——最常见的就是记录你的浏览数据并出售给广告商。Even those that claim “no logs” rarely have audits to back it up. 如果你在意隐私,永远不要用免费 VPN

Q:如果 VPN 收到了法庭命令,能不给数据吗?

取决于管辖地。在 BVI、巴拿马等没有强制数据保留法的地区,VPN 可以合法拒绝提供数据——但前提是他们真的没有日志可给。如果 VPN 记录了日志但拒绝交出,高管可能面临藐视法庭指控。

Q:审计报告会不会造假?

理论上可能,但概率极低。Deloitte、PwC、Cure53 等审计公司的声誉价值远高于任何一个 VPN 客户的审计费。如果被发现造假,审计公司的信誉将遭受毁灭性打击。所以审计报告的可信度远高于厂商的自我声明。

Q:RAM-only 服务器能保证 100% 无日志吗?

不能。RAM-only 保证的是"服务器断电/重启后数据消失"和"硬盘被扣押时无法取证”。但如果厂商在内存中实时记录日志并上传到另一台服务器,RAM-only 是防不住的。这就是为什么 RAM-only 必须配合审计一起看。

Q:我用 VPN 只是为了看 Netflix,需要在意"无日志"吗?

如果你只是追剧,Kill Switch 和 DNS 泄漏防护比无日志更重要。但如果你在中国使用 VPN 访问敏感内容,无日志就是你被抓时的最后一道防线。两者都重要,只是优先级不同。


总结

“无日志"不是一句营销口号,而是一个由审计报告 + RAM-only 服务器 + 透明度报告 + 有利管辖地共同构成的信任体系。

选购建议

  • 隐私优先:ExpressVPN / Mullvad / Proton VPN(三齐全 + 有利管辖)
  • 性价比 + 隐私:NordVPN / Surfshark(审计 + RAM-only 到位,价格更低)
  • 谨慎选择:PIA(美国管辖不利)/ CyberGhost(无审计 + Kape 争议)

📌 相关阅读: