«Прошёл независимый аудит» — фраза, которая на многих сайтах VPN-провайдеров звучит как окончательное доказательство надёжности. На деле сам факт аудита говорит не так много без понимания, что именно проверялось.
Что обычно проверяет аудитор
Аудит политики no-logs означает, что независимая компания (например, Cure53, Deloitte, KPMG) получила доступ к серверной инфраструктуре и/или исходному коду и подтвердила, что провайдер на самом деле не хранит заявленные категории данных на момент проверки — это разовая проверка конкретного среза времени, а не постоянный непрерывный мониторинг.
На что смотреть в самом отчёте
- Дата проведения аудита — инфраструктура и практики компании могут измениться уже на следующий день после проверки; чем старше отчёт, тем меньше он говорит о текущем положении дел.
- Объём проверки (scope) — аудит мог охватывать только приложение, только серверную инфраструктуру, или и то и другое сразу; часть провайдеров рекламирует «аудит», который на деле касался узкой части продукта.
- Найденные и устранённые замечания — сам отчёт аудита нередко перечисляет обнаруженные недочёты и то, как компания на них отреагировала; это более информативно, чем просто маркетинговый вывод «аудит пройден успешно».
Разовый аудит vs повторяющиеся проверки
Провайдеры, которые проходят повторные аудиты на регулярной основе (например, ежегодно), демонстрируют более последовательную приверженность прозрачности, чем те, кто прошёл один аудит несколько лет назад и с тех пор не повторял проверку. При прочих равных стоит отдавать предпочтение провайдерам с недавним и регулярно обновляемым аудитом, а не полагаться на устаревший или разовый отчёт.