Независимый аудит подтверждает не «сервис не хранит логи вообще», а то, что на конкретную дату в заданной области проверки аудитор не нашёл расхождений между заявлениями сервиса и тем, что происходит на его инфраструктуре или в коде. Область (scope) и дата — ключевые параметры отчёта: без них бейдж «прошли аудит» ничего не значит.
Виды проверок
Слово «аудит» в маркетинге VPN скрывает разные по глубине процедуры. У каждой свой предмет и свои выводы — переносить их друг на друга нельзя.
| Вид проверки | Что проверяют | Что подтверждает |
|---|---|---|
| Политика хранения данных | Соответствие процессов заявленной no-logs-политике | На серверах с доступом логи в момент проверки отсутствовали |
| Код клиента | Приложение, каналы утечки, уязвимости | В проверенной версии не найдено скрытого сбора данных |
| Пентест инфраструктуры | Устойчивость серверов и сети к атакам | На дату теста уязвимости не найдены или устранены |
| Заявления в рекламе | Соответствие маркетинга реальным характеристикам | Конкретные утверждения не расходятся с фактами |
Аудит кода клиента ничего не говорит об инфраструктуре, а пентест не подтверждает политику хранения — это разные проверки.
Кто проводит аудит
Проверки выполняют независимые ИБ-компании и аудиторские фирмы — организации вне структуры сервиса. Формально это делает выводы объективными.
Ключевая деталь: заказчик аудита — сам сервис. Это норма отрасли, как и в финансовых или медицинских аудитах, а не признак нечестности. Но именно сервис решает, когда заказать проверку, какую область в неё включить и публиковать ли результат целиком. Аудитор не приходит по своей инициативе и не выходит за рамки технического задания.
Что смотреть в отчёте
Полный отчёт — документ на десятки страниц с методологией, а не строка на сайте. При чтении стоит пройти пять пунктов.
- 1Дата проверки — аудит это снимок состояния на момент проверки, не постоянный статус.
- 2Область (scope) — какие серверы, версии кода или процессы включены, а какие нет.
- 3Метод — был ли прямой доступ к серверам и конфигурациям или только к документам.
- 4Перечень найденного — список замечаний, даже некритичных; их отсутствие в резюме не значит, что их не было.
- 5Статус исправлений — устранены проблемы к моменту публикации или отмечены «в работе».
Полный отчёт с методологией и находками стоит отличать от краткого письма-заключения на пару абзацев. Второе — повод изучить первое, само по себе оно ничего не доказывает.
Как проверить, что аудит был
Прежде чем опираться на заявление, стоит убедиться в трёх вещах: отчёт доступен — опубликован полностью или предоставляется по запросу в разумный срок; аудитор существует — у компании есть сайт и репутация в отрасли, она подтверждает факт проверки; дата не устарела — инфраструктура и код меняются быстрее организационных политик, поэтому проверка двух-трёхлетней давности говорит о состоянии на тот момент, а не сейчас.
Если хотя бы один пункт не выполняется — отчёта нет в открытом доступе, аудитор не идентифицируется или дата не указана вовсе, — заявление об аудите нельзя использовать как аргумент при выборе. Что именно входит в понятие логов, разбирает материал о том, что сервисы реально хранят; здесь аудит — процедура проверки заявлений, а не сам предмет хранения.
Чего аудит не покрывает
У проверки ограниченной области на определённую дату есть чёткие границы:
- Изменения после даты проверки — обновление кода, смена дата-центра или новые серверы уже вне проверенного снимка.
- Поведение отдельных серверов — аудит инфраструктуры обычно охватывает выборку узлов, а не каждый сервер сети, что особенно важно для схем с double-vpn.
- Действия партнёров — хостинг-провайдеры и CDN обычно остаются за рамками технического задания.
Отсутствие аудита у сервиса тоже не повод для автоматических выводов: из того, что проверки не было, не следует, что сервис ненадёжен.
FAQ
Значит ли аудит, что VPN точно не ведёт логи? Нет. Значит, что на дату проверки в заданной области не найдено механизмов сбора данных, противоречащих заявленной no-logs-политике. Как устроена сама политика хранения — вопрос отдельного разбора.
Почему сервисы сами платят за аудит, который их проверяет? Стандартная практика в ИБ и финансах: заказчик оплачивает работу, а независимость обеспечивается репутацией аудитора и профстандартами, а не отсутствием оплаты.
Сервис без аудита хуже сервиса с устаревшим отчётом? Однозначного правила нет. Устаревший отчёт описывает прошлое состояние, а отсутствие аудита — самостоятельный факт, который стоит учитывать наравне с другими критериями.
Может ли краткое письмо-заключение заменить полный отчёт? Для факта аудита — да, если указаны дата, область и аудитор. Для оценки серьёзности находок нужен полный технический отчёт с методологией.
Как часто нужно проходить повторный аудит? Единого стандарта нет. Практика ответственных сервисов — раз в год или после существенных изменений инфраструктуры, но это решение самого сервиса.
Материал имеет информационный характер и не является финансовой или юридической консультацией. Перед сделкой проверяйте актуальные условия выбранного обменника.
В индустрии криптовалют с 2014 года. Бывший репортёр Forklog и Bits.media, автор более 200 публикаций про обмен, AML-практики и регуляторные изменения в России. С 2021 года ведёт редакцию TopChange: отвечает за методологию рейтинга, тайные покупки и проверки резервов.



