開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


RAM-only VPN 伺服器主要在記憶體運行活躍環境,而不把普通運行資料寫入本地持久磁碟。它可減少一條持久化途徑,卻不能單憑這個設計證明無日誌、沒有遠端紀錄,或能防止控制運行中伺服器的攻擊者。
關鍵要點
- 問清「RAM-only」排除甚麼:本地可寫磁碟、swap、持久卷及遠端目的地是不同邊界。
- 重載啟動映像可恢復軟件狀態,但映像和交付仍須可信控制。
- 活躍程序在記憶體處理流量和秘密,記憶體託管不會防止所有即時攻擊。
- 儲存聲明、無日誌政策及審計報告屬不同證據。
轉送連線前,伺服器須取得操作環境、配置和程式碼。記憶體設計可由映像載入組件,把活躍可寫環境放在 RAM。應問映像如何供應,開始服務前有沒有驗證預期配置。
VPN 連線概覽說明端點如何處理流量。儲存設計回答處理期間部分狀態放在哪裏,不會重新定義連線加密邊界。
圖中分開本地運行、可選持久化路徑及遠端系統。條件箭頭代表要核實的問題,不是每家記憶體型 VPN 都採用的設計。移除一條途徑,不能證明其他途徑不存在。
重新啟動可載入已知映像,但映像合適、供應過程可信時,「重新載入」才有意義。問清誰建立映像、誰能改配置、更新如何批准、回退如何處理。不可信映像即使載入記憶體,仍可運行不可信軟件。
分辨唯讀初始映像與啟動後形成的可寫狀態。前者決定起初運行的內容,後者包括暫存檔、連線狀態及應用緩衝區。說明應涵蓋兩者,不把「無磁碟」當成完整架構圖。
Linux 文件指出 tmpfs 在虛擬記憶體保存檔案,亦可按照設定交換記憶體頁。[1]因此「檔案在 tmpfs」本身不能證明內容不會進入持久儲存。還要問 swap 政策及底層儲存安排。
這只是 Linux 實現例子,不表示所有 VPN 使用 tmpfs,也不表示各種記憶體檔案系統行為一致。問實際採用的機制。不能用一般作業系統功能代替特定服務的證據。
由本地可寫磁碟開始,再了解哪些系統可能收到相關資料。運行檔案留在記憶體,診斷仍可能傳往其他地方。伺服器亦可依賴外部帳戶或配置資料庫,毋須把資料庫放在自己的磁碟。
流量活動和帳戶管理應分開。付款紀錄與目的地歷史屬不同類別,可能有不同保留規則。無日誌政策解說解釋為何評估留存聲明前,要先識別類別。
| 邊界 | 應詢問的問題 | 肯定答案不能證明甚麼? |
|---|---|---|
| 本地可寫磁碟 | 運行活動是否寫入本地持久媒體? | 沒有遠端活動紀錄 |
| swap 或分頁 | 記憶體頁可否進入持久底層儲存? | 應用沒有匯出資料 |
| 外部卷 | 是否連接或掛載可寫持久卷? | 沒有其他遠端服務 |
| 遠端日誌與指標 | 哪些欄位離開主機,在何處保留? | 每項匯出欄位都是瀏覽歷史 |
| 崩潰及支援資料 | 傾印或診斷包能否保存敏感狀態? | 所有診斷包含相同類別 |
| 控制面 | 保留哪些帳戶、配置及存取紀錄? | 這些紀錄描述個別瀏覽目的地 |
「有遠端日誌」是不完整證據。不含用戶活動的健康事件,與帶目的地址及識別資料的紀錄不同。問與聲明相關的類別、目的、存取控制和保留期限。
「沒有本地磁碟」也不證明存在遠端紀錄,只留下這個問題。工作表應分為已核實不存在、已核實存在及範圍、未解決。不要自動把未知填成肯定或否定。
營運者可能須保留資料來提供帳戶、付款或基建控制。這不會自動違反排除瀏覽活動的政策。確切字眼決定承諾哪些類別不存在、哪些可以保留。
相反,寬泛無日誌標題不能掩蓋營運文件的例外。把相關政策與架構說明比較。名稱不同時,先要求清楚對應,才作結論。
重啟可替換普通易失運行狀態,但「全部資料即時消失且不可恢復」是過大的承諾。它忽略關機前匯出的副本,以及記憶體可被檢查的條件。應問哪些資料在甚麼假設下無法取得,還存在哪些途徑。
普林斯頓研究者於 2008 年報告冷啟動實驗,在特定硬件和處理條件下,記憶體內容可短暫保留,包括涉及磁碟加密密鑰的情況。[2]這項歷史研究挑戰無條件瞬間清除的說法,不代表所有現代伺服器同樣有問題。
冷啟動研究涉及物理存取及特定記憶體行為。遠端攻擊者從活躍程序讀取檔案,是另一項威脅。不能用單一結果宣稱所有現代記憶體架構均會被同樣攻破。
問清承諾針對正常重啟、關機後被取得的主機,還是擁有即時管理權限的攻擊者。一個情況的證據不能自動回答其餘情況。硬件保護、時間、設定及匯出副本都可影響評估。
程序已把資料傳往另一系統,替換本地環境不會刪除該紀錄。之前匯出的診斷或含敏感狀態的保存映像亦然。要跟隨每個副本的去向,不只考慮 VPN 主機。
EFF 分辨靜態資料與傳送中資料,也說明端點及保存副本的重要性。[3]在這裏,儲存架構回答持久化問題,流量加密與端點完整性處理不同風險。一項控制不能宣稱包辦三者。
運行中的 VPN 伺服器處理連線,在記憶體持有營運狀態。主機上權限足夠的軟件可能取得程序可用資料,不論本地磁碟可否寫入。記憶體設計改變儲存,不消除隔離、更新、存取控制與可信管理的需要。
服務商可見範圍解說分辨 HTTP 明文、HTTPS 內容及元資料。記憶體設計不改變路由需要目的資訊,也不改變網站收到自己的 HTTPS 請求。不寫本地磁碟,不等於不能觀察即時流量。
映像和控制面可信時,載入已知映像有助恢復被修改的本地狀態。它不證明原本入侵已從所有外部組件移除。問清重置涵蓋甚麼、留下甚麼。
控制面入侵可以改變下一次啟動取得的軟件或設定。被盜憑證在環境重置後亦可能仍可用。控制要針對這些路徑,不能只倚靠頻密重啟。
服務商可在記憶體運行,同時未公開協議配置。亦可發表無日誌政策,卻未對儲存架構做獨立檢查。它們可以出現在同一介紹,但不等於邏輯相同。
資金模式解說處理誰支持營運及交換甚麼;收費工作表處理購買承諾。收入模式或長期預付都不會確認資料儲存位置。
要求說明啟動映像、可寫環境、swap、外部儲存、匯出紀錄及管理邊界。再找與各項相符的證據。審計應指出何時檢查了哪些系統與配置,不只是重複聲明。
AethoVPN 的公開產品資料未確認 RAM-only 基建;使用安全 VPN 選擇清單時,應分清已發表私隱政策及架構證據。若記憶體託管是必需要求,取得適當文件前保持未解決,不能從政策或連線成功推斷。
查審計方、日期、組件、方法、發現及跟進。客戶端審查未必包含 swap、遠端日誌接收方或啟動程序。基建報告亦可不涵蓋帳戶系統或日後設定改變。
記下報告確定甚麼、範圍外是甚麼。比較不需要編造分數。必需架構未獲支持時,暫緩結論,不以一般安全標章填補。
目標是清楚的儲存邊界與可信限制說明。一般消費者可按公開資料比較適用程度,不必假裝檢查私人基建。必要控制無證據時,應暫停付款,而非編造保證。
不是。前者描述部分儲存架構,後者描述處理或留存政策。記憶體主機可向其他系統匯出紀錄,政策也可能跨越多個組件。
不保證。Linux tmpfs 可按設定使用 swap。問實際機制、swap 政策及底層儲存,不假定記憶體檔案系統排除所有持久副本。
它可替換普通本地易失狀態,遠端副本不受影響。歷史冷啟動研究亦提醒不能無條件保證瞬間不可恢復。核對硬件、時間及存取假設。
有足夠權限者可能取得可用運行資料。記憶體託管不取代可信軟件、隔離、更新及管理。HTTPS 仍提供獨立內容保護邊界。
可以。帳戶、付款與配置紀錄不同於瀏覽活動。查政策類別、目的及保留規則,不將所有紀錄等同。
針對本聲明,留意啟動、可寫儲存、swap、匯出紀錄及管理控制是否在範圍內,也核對日期、發現與跟進。其他組件報告不會自動驗證伺服器儲存。
視乎必需要求。架構若關鍵,取得支持前保持未解決;否則按真正需要的公開控制評估。欠缺架構證據,本身不屬已證實漏洞。
來源
Sources checked 2026 年 10 月 5 日。
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。