「无日志」到底指什么
「无日志」常被当作口号使用,却很少被逐项说明。本文列出 TP VPN 记录什么、不记录什么、各类记录保留多久,并解释我们如何用数据模型与构建流水线中的自动断言来证明这一承诺,而不只是写在政策里。
更新于 2026-09-01 · 约 5 分钟
几乎每一家 VPN 服务商都会宣称自己「无日志」,但这个词在不同语境下的含义差异很大。任何需要计费、排障与防滥用的服务都必然保存一些运营数据,问题在于保存的是什么、保存多久,以及承诺能否被验证。本文逐项说明 TP VPN 的做法。
为什么「无日志」容易被误读
「日志」可以指很多东西:您访问过的网站、DNS 查询、连接时间、流量字节数、登录记录、支付记录。把它们混为一谈,用一句话概括为「无」,既不准确,也无法核对。我们选择不使用绝对化的口号,而是用一张表说明每一类数据的处理方式,并且让这张表与数据库结构保持一致。
我们不记录什么
我们不记录您的上网活动,具体包括:
- 浏览内容。 您访问了哪些网站、看了什么、发送了什么。
- DNS 查询。 您的设备解析过哪些域名。
- 流量目的地址。 数据包发往了哪些 IP 地址或端口。
- 真实 IP 地址。 您的 IP 地址仅在接入时于内存中解析为国家与城市;原文不写入数据库、日志文件或备份。
上述字段在我们的数据库结构中并不存在,因此无法被查询、导出或提供给任何第三方。节点不对隧道内的流量做深度包检测。
我们记录什么,以及为什么
| 记录类型 | 包含的字段 | 用途 | 保留期 |
|---|---|---|---|
| 连接日志 | 连接时间、所用节点、上下行流量字节数 | 计费、公平使用核算、故障排查 | 30 天 |
| 会话记录 | 会话起止时间、设备标识、节点 | 设备数上限、排障 | 90 天 |
| 聚合流量统计 | 按周期汇总的字节数,不含单次连接细节 | 容量规划 | 13 个月 |
| 订单与支付记录 | 订单号、金额、支付方式、时间 | 税务与审计要求 | 7 年 |
| 工单 | 您提交的问题描述与往来记录 | 提供支持 | 关闭后 24 个月 |
| 管理员审计日志 | 管理后台的操作记录 | 内部合规 | 3 年 |
这些字段中没有任何一项涉及您访问的地址或内容。保留期到达后,数据自动清除;数字与《隐私政策》、透明度中心保持一致,任何变更都会同步更新政策并公告。
如何证明:写进数据模型,而不只是政策
政策文本可以随时修改,代码则会留下痕迹。我们把隐私约束落实在两个层面:
数据模型。 会话表与连接日志表中根本没有「目的地址」「DNS 查询」「客户端 IP」这类列。不存在的字段不可能被填入数据,也不可能在事后被「打开」。
构建流水线的自动断言。 代码仓库中的 scripts/check-privacy-consistency.sh 会在每次代码推送与合并请求时自动运行,扫描数据库结构定义、类型声明与迁移脚本:一旦出现客户端 IP、目的地址、DNS 查询等被禁止的字段名,或在会话、连接日志等敏感模型中出现地址类字段,构建即告失败,改动无法合并。
这意味着承诺不依赖任何人的自觉:即使某位工程师出于好意想「多记一点」,流水线也会拒绝。
密钥不出设备
WireGuard 密钥对在您的设备上生成,私钥只存放于 iOS Keychain 或 Android Keystore,注册设备时只上传公钥。私钥不会出现在任何请求、日志或崩溃报告中,我们也没有能力代替您的设备建立隧道。
收到执法请求时会怎样
我们只能提供实际存在的数据。由于浏览内容、DNS 查询与目的地址从未被收集,这些信息无法被查询或交出;可以提供的至多是上表中列出的计量与账务字段。处理原则见《隐私政策》的相关章节。
独立审计的状态
独立审计尚未进行。我们计划委托第三方对无日志架构与客户端进行独立评估,完成后将在透明度中心公布报告全文与评估范围。在此之前,我们不会以任何形式宣称「已通过审计」。
为什么不设置「金丝雀声明」
部分服务商会发布定期更新的声明,以「未更新」暗示曾收到秘密请求。我们不设置此类机制:其法律效力在多数法域并不明确,且一旦未能按期更新就会引发错误警报。我们依靠数据模型本身保障隐私:从未被收集的数据无法被交出。
您可以如何核对
- 阅读透明度中心,其中的保留期数字与本文来自同一份常量。
- 阅读《隐私政策》第 2、3 节,与本文逐项对照。
- 关注政策的版本号与生效日期:实质性变更至少提前 30 天通知。
- 若发现表述不一致或安全问题,请发送邮件至 security@tpvpn.com,我们在 3 个工作日内确认收到。
延伸阅读
- 不记录上网活动功能页
- 什么是 VPN
- WireGuard 协议解析
- 账号迁移与登录方式(含账号删除流程)