「ノーログ」とは本来、訪れたサイト、DNSの問い合わせ、通信の中身、そしてその行動にひもづく本当のIPアドレスをVPNが記録しないことを指すはずです。どのVPNも動くために何かを保存しています。大切なのは、何を、どんな形で、どれだけの期間保存し、それを第三者が確認したかどうかです。
ほとんどのVPNが「ノーログ」をうたっています。公式サイトにも、アプリストアの説明にも、広告にも書かれています。けれども、VPNは何もなしでは動きません。どの端末が接続してよいかを知る必要があり、あなたの通信を中継する必要もあります。つまり「ノーログ」は、しっかりした意味を持つこともあれば、ほとんど意味を持たないこともあります。その見分け方を説明します。
行動の記録と、動かすために必要なデータ
VPNが保存しうるものを5種類に分けると、わかりやすくなります。
| 記録の種類 | 例 | あなたの行動がわかるか |
|---|---|---|
| 行動ログ | 訪れたサイト、DNSの問い合わせ、通信の中身 | わかる(直接) |
| 接続ログ | 本当のIPアドレス、割り当てられたVPNのアドレス、接続した時刻 | 単独ではわからないが、他で記録された行動とあなたを結びつけうる |
| アカウント情報 | メールアドレス、支払い情報 | あなたが誰かがわかる |
| 運用データ | 端末の鍵、使っているサーバー、通信量 | 短期間だけ、ほかと切り離して保存するならわからない |
| 統計 | 識別子のない1日ごとの合計 | わからない |
見落としやすいのが2行目です。あるサイトが「VPNアドレス203.0.113.7が14時2分にこれを投稿した」と記録していたとします。VPN側が「自宅のIPアドレスXの利用者が14時2分に203.0.113.7を使っていた」と保存していれば、2つの記録を合わせることで個人が特定できます。接続ログを残す「ノーログ」は、弱い約束です。
本当にノーログのサービスは、行動ログを一切残さず、本当のアドレスと行動を結びつける接続ログも一切残さず、アカウント情報は最小限にとどめ、運用データも必要な間だけ保存します。
どの事業者にも使える5つの確認方法
私たちを含め、誰の言葉もうのみにする必要はありません。次の5つは、どのVPNにも使える確認方法です。
- スローガンではなく一覧があるか。 何を、どんな形で、どれだけの期間保存するかを示した表を探しましょう。「サービス向上のために情報を収集することがあります」は答えになっていません。
- 第三者による監査。 誰が、いつ、どの範囲(サーバー、アプリ、あるいはポリシーだけ)を監査したのか、報告書は公開されているのか。監査はある時点のスナップショットであり、永遠の保証ではありません。
- 実際に開示を求められたとき、どうなったか。 当局からの要請件数を数える透明性レポートや、事業者に渡せるものが何もなかった公開事例は、現実の試験にもっとも近いものです。
- 設計。 そもそも記録しにくくする選択があります。問い合わせにメモリ上で答えるリゾルバー、ハッシュとしてのみ保存される識別子、暗号化して保存するメールアドレスと一方向ハッシュとしてのみ保存するパスワード、標準で短い保存期間などです。
- ビジネスモデル。 サーバーの運用にはお金がかかります。無料VPNが誰が費用を払っているかを明かさないなら、広告やトラッカー、データという形で払っているのはあなたかもしれません。コミュニティプロジェクトのPrivacy Guidesも、こうした観点で基準を公開しています。
要注意のサイン
- 「ノーログ」とだけあり、実際に保存しているものの一覧がない。
- ポリシーの利用目的があいまい(「分析のため」「パートナーのため」など)。
- アプリに広告や解析のSDKが入っている。
- どの会社がどこから運営しているのかわからない。
- 「追跡不可能」「軍事レベルの暗号化」といった表現。前者は誰にも約束できず、後者には意味がありません。
PryVPNの場合:保存しているものを1行ずつ
ほかの事業者にだけ確認を勧めて、自分たちは除外するのはおかしいので、私たちの一覧を示します。基準となるプライバシーポリシーと一致しています。
一切記録しないもの: 利用するサイトやアプリ、DNSの問い合わせ(リゾルバーはメモリ上で回答し、誰も特定できない合計値だけを残します)、通信の中身、行動にひもづく元のIPアドレス、どのサイトにいつアクセスしたか。
保存しているもの:
| 項目 | 保存の形 | 保存期間 |
|---|---|---|
| アカウント | 暗号化したメールアドレスと、一方向ハッシュ(Argon2id)のみのパスワード。Google の場合は Google アカウント ID の鍵付きハッシュ | アカウントを削除するまで |
| 端末 | WireGuardの公開鍵、プラットフォーム、アプリのバージョン、追加日と最終利用日 | 90日間使われなければ削除 |
| 各端末の鍵を持つサーバー | 端末、サーバー、日付 | 24時間使われなければ削除 |
| 接続中のセッション | サーバー、公開鍵、1時間単位に丸めた開始時刻、送受信バイト数 | 接続している間だけ |
| ログイン失敗などのセキュリティイベント | 種類、時刻、日替わりのソルトを加えたIPアドレスのハッシュ | 24時間 |
| サービスのログ | 経路、結果、処理時間。IPアドレスは含まず、日替わりソルトの短いハッシュのみ | 14日間 |
| バックアップ | データベースの毎日の完全なコピー | サーバー上に14日分。暗号化したオフラインのコピーは最大30日分 |
誰かを監視することなくスパムや攻撃を止めるため、サーバーは新しい接続を開く速さなどの「ふるまい」を、サーバーのメモリ上で最長1分間だけ数えています。このカウンターに、接続先が含まれることはありません。メールアドレスの登録は任意で、アプリの統計はご自身でオンにしない限りオフのままです。
実際にはこういうことです。「ある時刻にPryVPNのあるアドレスを使っていたのは誰か」と尋ねられても、その結びつきが存在しないため、私たちには答えられません。こうした要請はすべて透明性レポートで件数を公表しています。
まだできていないこと
確認方法の2と3は、新しいサービスにとって難しいものです。現状は次のとおりです。
- 第三者による監査はまだ受けていません。 それまでの間に確認していただけるのは、私たちが公開しているもの、つまりプライバシーポリシーにある保存項目の一覧と、透明性レポートです。
- プライバシーポリシーはベータ版の草案です。 私たちの取り組みを平易な言葉で説明したもので、PryVPNの一般公開前に法律の専門家による確認を受けます。
- 運営会社の情報は、公開前に法的表示のページで公表します。
- PryVPNは、あなたを見えなくするものではありません。 ログインしているサイトにはあなただとわかりますし、端末がほかの方法で識別されることもあります。
こうしたことをはっきり伝えることも、「ノーログ」の意味の一部だと私たちは考えています。同じ一覧を製品の視点からまとめたものは、ノーログVPNのページにあります。
参考資料
誤りに気づいたらsupport@pryvpn.comまでお知らせください。修正して日付を更新します。