Hospedagem sem KYC: uma carteira é o único ID que você precisará.
Sem email. Sem nome. Sem telefone. Sua conta VPSRento é um token de acesso de 24 caracteres, exibido uma vez e armazenado como hash. Não há banco de dados de clientes para violar, intimar ou vender — porque não há identidades de clientes para colocar em um.
- Nenhum campo de email existe
- Token exibido uma vez, armazenado com hash
- Zero identidades desde 2021
Por que todo outro host quer saber quem você é
A coleta de identidade em um host mainstream raramente é sobre a lei. É sobre os trilhos de pagamento. Redes de cartão exigem que comerciantes façam triagem de fraude, e triagem de fraude em escala significa conhecer o cliente: nome, endereço de cobrança, telefone, um email verificado. O host repassa essa exigência a você no cadastro, não porque um VPS precise do passaporte do dono para iniciar, mas porque o modelo de risco da Visa quer um humano ligado a cada estorno.
Então os dados ficam. O que começa como triagem de fraude vira um ativo de marketing — a lista de newsletter, a campanha de “reconquista”, o funil de upsell. Seu email fica num CRM ao lado de suas faturas, seus tickets de suporte, seus IPs de login e a lista de serviços que você executa. Com os anos, essa tabela vira o registro mais completo da sua infraestrutura que existe em qualquer lugar, escrito inteiramente por você, armazenado por uma empresa cujo negócio são servidores, não segredos.
E vira um passivo com prazo de validade. Todo ano, a tabela de clientes de outro provedor aparece num fórum: nomes, endereços, hashes de senha, cartões parciais. Violações são uma certeza estatística dado bancos de dados e anos suficientes. Pior, os dados não precisam ser roubados para sair do prédio — uma intimação funciona igualmente bem, e o primeiro movimento de um host com KYC sob pressão legal é entregar o arquivo que ele construiu tão cuidadosamente.
A VPSRento foi fundada por pessoas que viram isso acontecer de dentro. Nossa posição é arquitetural, não retórica: dados que nunca foram coletados não podem ser violados, vendidos, vazados ou compelidos. O banco de dados de clientes mais seguro é aquele que nunca foi criado. É por isso que o formulário de cadastro neste site não tem campos para quem você é — apenas uma decisão sobre o que você quer executar, e um token no final.
A conta por token: autenticação sem identidade
Uma conta deveria provar que quem retorna é quem pagou. Hosts tradicionais resolvem isso coletando sua identidade. Nós resolvemos do jeito que a criptografia resolve tudo: com um segredo que só você possui.
Implante e pague
Escolha um plano, uma localização, um SO. Pague com pagamentos apenas em cripto. Nenhum formulário de registro aparece em momento algum — não há nada para preencher sobre você.
Receba seu token
A tela de sucesso mostra seu token de acesso de 24 caracteres exatamente uma vez. Armazenamos apenas seu hash SHA-256. Tire um print, anote, trate-o como uma frase-semente.
Gere sub-tokens
Primeira parada na área do cliente: configurações. Crie um sub-token por dispositivo ou por uso — laptop, automação, monitoramento somente leitura — e guarde o mestre offline.
O token se parece com isto. Ele é a conta inteira — a página de login é um único campo, e colá-lo é toda a cerimônia de entrada. Nenhuma entrada de gerenciador de senhas com seu e-mail anexado, nenhum link de redefinição, nenhum fluxo de “confirme que é você” que silenciosamente coleta seu número de telefone.
Como armazenamos um hash em vez do token em si, mesmo uma leitura completa do nosso banco de dados não entrega nada com que um invasor possa fazer login. E como o token não carrega identidade, a conta que ele desbloqueia não contém nada sobre quem a detém. Autenticação sem identificação. Esse é o truque inteiro, e a indústria levou vinte anos para notar que era possível.
Sub-tokens são limitados. Crie um que só possa ler o status do serviço para seu monitoramento, um que só possa abrir tickets, um com acesso de cobrança para seu contador. Perdeu um dispositivo, revogue um sub-token. O mestre nunca sai do seu gerenciador de senhas.
Uma violação em um host com KYC vs. uma violação na VPSRento
Assuma o pior: o banco de dados do provedor é despejado por completo, hoje à noite. Aqui está o que um invasor — ou um litigante, ou uma agência de três letras — leva em cada caso. Esta é a aritmética honesta por trás de tudo que construímos.
| Ponto de dado | Host KYC típico | VPSRento |
|---|---|---|
| Nome legal | Armazenado — violável, sujeito a intimação | Nunca coletado |
| Endereço residencial / de cobrança | Armazenado com cada fatura | Nunca coletado |
| Passaporte / scan de ID | Frequentemente exigido para “verificação” | Nunca coletado |
| Endereço de e-mail | Identificador de login, lista de marketing | Campo não existe |
| Número de telefone | “Para sua segurança” (pretexto de 2FA) | Campo não existe |
| Número de cartão / dados bancários | Tokenizado, mas vinculado ao seu nome | Nenhuma infraestrutura de cartão existe |
| Histórico de pagamentos | Extratos de cartão nomeando o host | Txids públicos — a blockchain já os mostra |
| Credenciais da conta | E-mail + hash de senha, redefinível pelo suporte | SHA-256 de um token — irrecuperável até por nós |
| Logs de atividade / conexão | Retenção varia conforme política e lei | Nem são gravados em primeiro lugar |
Leia a coluna da direita de novo. Não é uma promessa sobre o que faríamos sob pressão — promessas são o que hosts KYC fazem antes de dobrar. É uma descrição do que fisicamente existe em nossos discos. Uma ordem judicial compelindo a divulgação de “todas as informações de identificação de clientes” na VPSRento retorna um hash de token e uma lista de IDs de transação públicos. Isso não é desafio. É inventário.
É também por isso que podemos operar uma central de abuso que leva a privacidade a sério sem contradição. A AUP é aplicada contra serviços — fontes de spam, botnets, atacantes — usando telemetria de rede e evidências de reclamações, não arquivos de clientes. Não precisamos saber quem você é para saber o que um servidor está fazendo. Em cinco anos, o sistema nunca exigiu uma identidade para manter a rede limpa.
O que o no-KYC custa a você
Todo design tem um preço, e hosts que fingem o contrário estão mentindo sobre outra coisa também. O nosso tem três, e você deve conhecê-los antes de implantar.
Sem recuperação. Nunca.
Perdeu seu token e todos os sub-tokens, a conta se foi. Armazenamos apenas um hash, então não há nada para verificar você — nenhum agente de suporte pode “procurar você”. Não podemos redefinir o que nunca soubemos. Isso é o recurso funcionando como projetado, e ainda vai doer se acontecer com você.
Sem lembretes de renovação
Não temos endereço de e-mail para avisá-lo. As datas de expiração são exibidas em destaque na área do cliente, as faturas aparecem lá antes do vencimento, e o saldo de crédito pode cobrir renovações automaticamente — mas o hábito de verificar é seu. Defina um lembrete no calendário no dia da implantação.
O token é a chave
Qualquer um que segure seu token mestre segura sua infraestrutura. Guarde-o como uma frase-semente de cripto, não como uma senha: backup offline, sub-tokens para uso diário, TOTP 2FA por cima. A página de configurações também mostra sessões ativas — verifique como você verificaria um extrato bancário.
Ritual do primeiro dia, trinta segundos: implementar → guardar o token mestre no seu gestor de palavras-passe → abrir as Definições → gerar um sub-token por dispositivo → ativar o TOTP. Faça isso, e os compromissos acima reduzem-se a um erro de arredondamento. Ignore este passo, e nenhuma arquitetura de privacidade na terra o salvará de si mesmo.
Infraestrutura que nunca aprende seu nome
Todo plano vem com o mesmo modelo de conta: um token, um hash, e nada mais. Locais de nível padrão a partir de $5.99/mês.
Islândia +15 % · Suíça +20 %. Especificações completas em a página de VPS · teste primeiro no sandbox por hora a $0.009/h.
Contas do jeito que deveriam funcionar
“Login por token pareceu estranho por um dia. Agora a ideia de um e-mail de redefinição de senha parece insana. É assim que contas deveriam funcionar.”
“Migrei 40 servidores da Hetzner após o segundo pedido de identidade. Os tempos de implantação são mais rápidos e ninguém me perguntou quem eu sou em quatro anos.”
Perguntas frequentes
Identidade & acesso
Correto. Não existe formulário de cadastro: sem campo de e-mail, sem campo de nome, sem campo de telefone. Você configura um servidor, paga a fatura em criptomoeda e recebe um token de acesso de 24 caracteres. Esse token é a conta. Em cinco anos de operação, nunca perguntamos a um cliente quem ele é, e a política de privacidade lista tudo o que armazenamos — cabe em um parágrafo.
Você não recupera — e isso é proposital. Armazenamos apenas o hash do token, então não há nada para validar uma solicitação de recuperação. A mitigação é preparação: no primeiro dia, gere um sub-token nas configurações e guarde os dois em locais separados. Trinta segundos de configuração eliminam o maior risco do modelo.
Os sub-tokens são credenciais com âmbito geradas a partir da sua conta: um para o seu portátil, um para os seus scripts de automação, um só de leitura para a monitorização, um limitado à faturação para quem paga as suas faturas. Cada um pode ser revogado de forma independente. A regra prática: o token mestre vive no seu gestor de palavras-passe e nunca toca num terminal; os sub-tokens fazem o trabalho diário.
Podemos discutir qualquer fatura ou transação que você mencionar e confirmar se um token que você colar é válido. O que não podemos fazer é contornar um token perdido, porque quem pergunta pode ser qualquer pessoa — é exatamente esse o ataque que este modelo existe para impedir. Trate o token como uma frase-semente, porque operacionalmente, é isso que ele é.
Abra uma conta que ninguém pode associar a você.
Sem formulário, sem e-mail, sem senha. Um token, um pagamento e root em 55 segundos.