为什么其他主机商都想知道你是谁
主流主机商收集身份信息很少与法律有关,而是与支付通道有关。银行卡网络要求商户进行欺诈筛查,而大规模欺诈筛查意味着了解客户:姓名、账单地址、电话号码、经过验证的邮箱。主机商在注册时把这个要求转嫁给你,不是因为VPS需要护照才能启动,而是因为Visa的风险模型要求每笔拒付都对应一个真实的人。
然后这些数据就留下来了。最初是欺诈筛查,后来变成营销资产——邮件列表、"挽回"活动、追加销售漏斗。你的邮箱和发票、工单、登录IP以及你运行的服务列表一起躺在CRM里。多年之后,这张表成为你基础设施在任何地方存在的最完整记录,完全由你亲手填写,存储在一家业务是服务器而非秘密的公司手中。
而且它变成了一个带倒计时的负债。每年都有另一家服务商的客户表出现在论坛上:姓名、地址、密码哈希、部分卡号。只要有足够多的数据库和足够多的年份,泄露就是统计上的必然。更糟的是,数据不需要被偷走才会离开大楼——传票同样有效,而一个KYC主机商在面临法律压力时的第一步就是交出它精心建立的文件。
VPSRento由亲眼目睹这一切从内部发生的人创立。我们的立场是架构性的,而非修辞性的: 从未收集过的数据不可能被入侵、出售、泄露或强制交出。 最安全的客户数据库就是从未被创建的那个。这就是为什么这个网站的注册表单没有关于你是谁的任何字段——只有一个关于你想运行什么的决定,以及最后的一个令牌。
令牌账户:无需身份验证的认证
账户的存在本应证明返回的人就是付款的人。主流主机商通过收集你的身份信息来解决这个问题。我们则用密码学解决一切问题的方式来解决:一个只有你掌握的密钥。
获取你的令牌
成功页面会显示你的24字符访问令牌,仅此一次。我们只存储其SHA-256哈希值。截图保存、写下来,像对待种子短语一样对待它。
生成子令牌
客户区的第一站:设置。为每台设备或每次使用铸造一个子令牌——笔记本电脑、自动化、只读监控——并将主令牌离线存储。
令牌看起来像这样。它就是整个账户——登录页面只有一个字段,粘贴它便是完整的登录仪式。没有附带邮箱的密码管理器条目,没有重置链接,没有悄悄收集你手机号的“验证身份”流程。
因为我们存储的是哈希而非令牌本身,即使完整读取我们的数据库,攻击者也无法获得可登录的信息。而且由于令牌不携带身份信息,它解锁的账户也不包含任何关于持有者的信息。无身份认证。这就是全部诀窍,而行业花了二十年才意识到这是可能的。
子令牌是有作用域限制的。 铸造一个只能读取服务状态用于监控的,一个只能打开工单的,一个具有账单访问权限给你的会计。丢失设备,撤销一个子令牌。主令牌永远不会离开你的密码管理器。
KYC主机商遭泄露 vs. VPSRento遭泄露
假设最坏情况:今晚提供商数据库被完整泄露。以下是攻击者——或诉讼方,或某个三字母机构——在每种情况下能得到的东西。这是我们构建一切背后诚实的算术。
| 数据点 | 典型KYC主机商 | VPSRento |
|---|---|---|
| 法定姓名 | 已存储——可泄露、可传唤 | 从未收集 |
| 家庭/账单地址 | 随每张发票存储 | 从未收集 |
| 护照/身份证扫描件 | 通常为“验证”所需 | 从未收集 |
| 邮箱地址 | 登录标识、营销列表 | 字段不存在 |
| 电话号码 | “为了你的安全”(2FA借口) | 字段不存在 |
| 银行卡号/银行详情 | 令牌化但与你的姓名关联 | 不存在银行卡通道 |
| 支付历史 | 指明主机商的银行卡账单 | 公开交易ID——区块链本已显示它们 |
| 账户凭据 | 邮箱+密码哈希,支持可重置 | 令牌的SHA-256——即使我们也无法恢复 |
| 活动/连接日志 | 保留时间因政策和法律而异 | 一开始就不写入 |
再读一遍右列。这不是关于我们在压力下会做什么的承诺——承诺是KYC主机商在倒闭前才会做的。这是对我们磁盘上实际存在内容的描述。法院命令强制披露VPSRento的“所有客户身份信息”只会返回一个令牌哈希和一份公开交易ID列表。这不是反抗。这是库存清单。
这也是我们能在认真对待隐私的同时运营滥用处理部门而不自相矛盾的原因。 AUP 是针对服务执行的——垃圾邮件源、僵尸网络、攻击者——依据网络遥测和投诉证据,而非客户文件。我们不需要知道你是谁,就能知道服务器在做什么。五年下来,这套系统从未需要身份信息来保持网络清洁。
无KYC的代价
每种设计都有代价,假装不是这样的主机商在其他方面也在撒谎。我们的代价有三点,部署前你应该知道。
无法恢复。永远。
丢失你的令牌及所有子令牌,账户就没了。我们只存储哈希,因此没有任何东西可以用来验证你——没有支持人员能“查到你”。我们无法重置从未知道的东西。这是按设计运作的功能,但如果发生在你身上,依然会痛。
无续费提醒
我们没有邮箱地址可以提醒你。到期日在客户区显著显示,账单在到期前就会出现,信用余额可以自动覆盖续费——但养成查看的习惯是你自己的事。部署当天就设个日历提醒。
令牌即钥匙
持有你的主令牌就等于持有你的基础设施。像保管加密货币种子短语一样保管它,而不是像密码:离线备份,日常使用子令牌,再加上TOTP 2FA。设置页面还显示活跃会话——像查银行账单一样查看它。
第一天仪式,三十秒: 部署 → 将主令牌存入密码管理器 → 打开设置 → 每台设备铸造一个子令牌 → 启用 TOTP。做到这些,上述取舍就缩小到舍入误差级别。跳过这一步,世上任何隐私架构都救不了你自己。
本该如此的账户体系
“令牌登录第一天觉得奇怪。现在想到密码重置邮件反而觉得离谱。账户就该这样。”
“第二次身份要求后从Hetzner迁移了40台机器。部署更快,四年没人问过我是谁。”
常见问题
身份与访问
没错。没有注册表单:没有邮箱字段,没有姓名字段,没有电话字段。你配置一台服务器,支付加密货币账单,然后收到一个24字符的访问令牌。这个令牌就是账户。运营五年,我们从未问过客户是谁,而 隐私政策 列出了我们存储的所有内容——一段话就能写完。
无法恢复——这是有意为之。我们只存储令牌的哈希值,因此没有任何依据可以验证恢复请求。应对措施是提前准备:第一天就在设置中生成一个子令牌,并将两者分开存放。三十秒的设置就能消除该模式最大的风险。
子令牌是从你的账户铸造的、带作用域的凭据:笔记本电脑一个,自动化脚本一个,监控用一个只读的,谁来付账就给谁一个账单作用域的。每个都可独立吊销。经验法则只有一条:主令牌放在密码管理器里,绝不接触终端;日常操作全部交给子令牌。
我们可以讨论你提到的任何账单或交易,并确认你粘贴的令牌是否有效。我们无法做的是绕过丢失的令牌,因为提问的人可能是任何人——这正是该模式存在的意义,就是为了阻止这种攻击。把令牌当作助记词来对待,因为从操作上讲,它就是一个助记词。