Giờ đây quý khách là bên bị người khác gửi văn bản tới
Một độc giả muốn biết ai đã truy cập trang của quý khách sẽ không bắt đầu từ nhà cung cấp hosting. Họ bắt đầu từ chính quý khách, bởi quý khách là bên duy nhất trong chuỗi đó vừa có lợi ích trực tiếp trong việc lưu giữ hồ sơ, vừa có một địa chỉ pháp lý có thể gửi văn bản tới, lại vừa không có báo cáo minh bạch nào để công bố sau đó.
Đó là một câu khó viết đối với một công ty hosting, nên đây là phép tính đằng sau nó. Danh mục được công bố tại đây cho biết nhật ký truy cập HTTP bị xóa theo một bộ đếm giờ 24 tiếng và không có lịch sử địa chỉ nào tồn tại ở bất cứ đâu sau đó. Một máy chủ web cài đặt mặc định trên một máy thuê từ chúng tôi lại giữ nhật ký truy cập của chính nó trong khoảng hai tuần, trong một bản sao lưu hằng đêm suốt một năm, và không ai chủ ý đặt ra hai con số đó. Việc chọn lựa nhà cung cấp hosting một cách cẩn trọng bị phá hỏng bởi một cấu hình mặc định mà chưa ai từng đọc qua.
Một dòng nhật ký truy cập thực sự chứa những gì
Định dạng mặc định trên cả hai loại máy chủ web phổ biến đã không đổi suốt 25 năm qua, và hầu như không ai đọc nó như một hồ sơ về một con người. Nhưng đáng để đọc theo cách đó một lần, bởi mỗi trường dữ liệu bên dưới là một sự tiết lộ riêng, và chúng cộng dồn lại với nhau.
| Trường dữ liệu | Nó ghi lại điều gì | Nó có thể nhận diện điều gì |
|---|---|---|
| Địa chỉ máy khách | Địa chỉ mà yêu cầu xuất phát, đầy đủ | Một đường dây thuê bao, có thể được bên đã cấp phát nó truy ngược ra một hộ gia đình hoặc một nhà tuyển dụng, và bất kỳ ai có cơ sở dữ liệu cũng có thể truy ra một thành phố |
| Dấu thời gian, chính xác đến từng giây | Thời điểm yêu cầu đến, kèm độ lệch múi giờ | Một khuôn mẫu giờ giấc: trước tiên là một ngày làm việc, rồi đến một khu vực, rồi đến một thói quen sinh hoạt |
| Dòng yêu cầu | Phương thức, toàn bộ đường dẫn kể cả mọi thứ sau dấu chấm hỏi, và giao thức | Mọi token, mã định danh phiên và liên kết dùng một lần từng được đặt trong một URL trên trang của quý khách |
| Trạng thái và số byte | Yêu cầu có thành công hay không, và có bao nhiêu dữ liệu được trả về | Tài liệu nào đã được trả về. Một mã 200 với độ dài đã biết vẫn có thể nêu đích danh trang đó, ngay cả khi kết nối đã được mã hóa |
| Địa chỉ giới thiệu | Trang mà độc giả vừa xem ngay trước đó | Liên kết riêng tư mà họ được gửi, diễn đàn đã bàn luận về quý khách, và với các địa chỉ giới thiệu kiểu cũ, cả từ khóa tìm kiếm mà họ đã dùng |
| User agent | Trình duyệt, phiên bản, engine, hệ điều hành, đôi khi cả mẫu thiết bị | Một mình nó thì không nói lên nhiều, nhưng kết hợp lại thì rất nhiều — đây là trường dữ liệu đầu tiên của mọi dấu vân tay từng được dựng lên |
| Người dùng đã xác thực | Bất kỳ ai mà ứng dụng của quý khách hoặc basic auth ghi vào đó | Một tài khoản đích danh, được gắn liền với cả sáu trường phía trên, trên cùng một dòng |
Bảy trường dữ liệu, một dòng, được ghi cho mỗi yêu cầu mà trình duyệt gửi đi — và với một lượt xem trang, con số đó thường rơi vào khoảng hai mươi đến tám mươi dòng. Không điều nào trong số đó là một quyết định. Nhưng tất cả đều là một hồ sơ.
Chín nơi mà hệ thống của quý khách ghi lại thông tin một khách truy cập
Gần như mọi tranh luận về việc ghi nhật ký đều xoay quanh dòng đầu tiên. Đó là thứ mà mọi người biết là có tồn tại, nhưng nó còn lâu mới là thứ tiết lộ nhiều nhất trên máy.
| Ở đâu | Nó ghi lại điều gì | Thường tồn tại trong bao lâu |
|---|---|---|
| Nhật ký truy cập | Bảy trường phía trên, cho mỗi yêu cầu | Một chu kỳ xoay vòng mà quý khách không hề tự chọn. Hai tuần là mức mặc định phổ biến |
| Nhật ký lỗi | Các yêu cầu thất bại và bị từ chối, kèm địa chỉ, URL đầy đủ và thường có cả trang giới thiệu | Cùng một chu kỳ xoay vòng đó, và chưa từng có ai mở nó ra xem |
| Nhật ký ứng dụng | Bất cứ điều gì framework của quý khách cho là đáng được ghi thành một dòng: mã định danh tài khoản, địa chỉ email, đôi khi là toàn bộ nội dung yêu cầu | Cho đến khi ổ đĩa đầy, trong rất nhiều trường hợp cài đặt |
| Nhật ký cơ sở dữ liệu | Các truy vấn chậm được ghi nguyên văn, kèm cả tham số | Cho đến khi có ai đó nhận ra nó đang được bật |
| Nhật ký email | Mọi địa chỉ quý khách từng gửi đến, mọi địa chỉ bị trả lại, và thời điểm mỗi lần gửi được thử | Một chu kỳ xoay vòng, cộng với bất cứ thứ gì còn kẹt lại trong hàng đợi |
| Proxy hoặc CDN đứng phía trước | Cùng một yêu cầu đó một lần nữa, nhưng ở một công ty khác, với địa chỉ thật được chuyển vào một tiêu đề | Thời gian lưu giữ của công ty đó, vốn không phải do quý khách quyết định và cũng không được công bố trên trang chính sách quyền riêng tư của quý khách |
| Phân tích truy cập | Một lượt truy cập, một địa chỉ, một màn hình, một địa chỉ giới thiệu, và một hành trình có thứ tự qua trang web | Mặc định là vài tháng, và vài năm nếu cấu hình mặc định đó không bị đụng tới |
| Công cụ theo dõi lỗi | Một stack trace, địa chỉ đã kích hoạt nó, và bất cứ thứ gì đang nằm trong phạm vi biến số tại thời điểm đó | Tùy theo gói dịch vụ mà quý khách trả tiền |
| Mọi bản sao lưu của tám mục phía trên | Tất cả những thứ đó một lần nữa, đóng băng tại đúng thời điểm bản chụp nhanh được thực hiện | Thời gian lưu giữ bản sao lưu — gần như chắc chắn là con số lớn nhất trong bảng này |
Dòng cuối cùng chính là dòng đánh bại phần lớn những ý định tốt đẹp. Rút ngắn chu kỳ xoay vòng nhật ký từ mười bốn ngày xuống còn một ngày sẽ thay đổi những gì có trên ổ đĩa, nhưng không hề thay đổi bản sao đã được chụp lúc ba giờ sáng và sẽ được giữ lại suốt một năm. Xóa một hồ sơ mà quý khách đã sao chép rồi chỉ là thay đổi vị trí lưu trữ, chứ không phải là xóa bỏ.
Hai trường dữ liệu tiết lộ nhiều hơn cả địa chỉ
Địa chỉ là trường dữ liệu mà ai cũng tranh cãi, và đó cũng là trường có vòng đời hữu ích ngắn nhất: nó thay đổi, nó được chia sẻ, và trên mạng di động nó thuộc về nhà mạng chứ không phải một cá nhân. Hai trường bên cạnh nó thì âm thầm tệ hơn.
Địa chỉ giới thiệu mô tả độc giả, chứ không phải yêu cầu
Nó trả lời một câu hỏi mà quý khách chưa từng hỏi: một giây trước, người này đang ở đâu. Đó có thể là một liên kết tài liệu riêng tư được chuyển tiếp cho họ, một hệ thống ticket nội bộ, bản xem trước của một ứng dụng email, hoặc một trang trên một trang web mà họ không muốn bị gắn liền với trang của quý khách. Các trình duyệt ngày nay đã cắt bớt đường dẫn khi đích đến là một nguồn gốc khác, điều này có ích — nhưng lại chẳng có tác dụng gì với các liên kết bên trong chính trang của quý khách, nơi đường dẫn đầy đủ vẫn được gửi đi và vẫn được ghi lại.
User agent là hạt giống của một dấu vân tay
Một mình nó thì chỉ là một đám đông. Nhưng kết hợp với một địa chỉ, một tiêu đề ngôn ngữ, thứ tự các yêu cầu và một tập hợp các định dạng được chấp nhận, nó thường xuyên nhận diện ra một khách truy cập duy nhất xuyên suốt nhiều tuần — không cần cookie, không cần sự đồng ý, và không cần ai chủ ý quyết định theo dõi bất cứ điều gì. Đây chính là cơ chế khiến câu “chúng tôi chỉ giữ nhật ký máy chủ” trở thành một lời khẳng định yếu hơn nhiều so với những gì người nói ra nó tin tưởng.
Bí mật lọt vào nhật ký vì chúng đã nằm trong URL
Đây là lỗi đáng để đọc cả trang này, bởi nó phổ biến, âm thầm, và hoàn toàn nằm trong tầm kiểm soát của quý khách. Bất cứ thứ gì sau dấu chấm hỏi đều là một phần của dòng yêu cầu, và dòng yêu cầu chính là thứ được ghi lại.
- Liên kết đặt lại mật khẩu. Một token dùng một lần trong chuỗi truy vấn sẽ bị ghi lại ở dạng văn bản thuần trong nhật ký truy cập, trong bản sao lưu của nhật ký truy cập đó, và tại mọi proxy nằm giữa độc giả và quý khách.
- Liên kết mời và liên kết hủy đăng ký. Cùng một dạng thức, tồn tại lâu hơn, và nhìn chung là không hề hết hạn.
- Mã định danh phiên được truyền qua URL. Hiếm gặp trong mã nguồn mới, nhưng vẫn còn tồn tại trong mã nguồn cũ, và là một cuộc chiếm đoạt tài khoản hoàn toàn đối với bất kỳ ai nắm giữ tệp đó.
- Khóa API được trao cho trình duyệt. Một khóa trong chuỗi truy vấn là một khóa trong nhật ký, một khóa trong địa chỉ giới thiệu được gửi cho bên thứ ba, và một khóa trong lịch sử duyệt web của độc giả.
- Hộp tìm kiếm. Một chức năng tìm kiếm trên trang gửi đi bằng phương thức GET sẽ ghi lại mọi từ khóa mà bất kỳ ai từng gõ vào trang của quý khách, ngay cạnh địa chỉ đã gõ từ khóa đó.
Cách khắc phục không nằm ở một thiết lập ghi nhật ký. Hãy chuyển giá trị đó vào một tiêu đề hoặc nội dung yêu cầu, nơi không định dạng mặc định nào ghi lại nó, và xoay vòng để loại bỏ bất cứ thứ gì đã lỡ được ghi lại. Một bộ lọc nhật ký chuyên lược bỏ token là một thứ nữa quý khách phải duy trì, và nó sẽ sai ngay lần đầu tiên có ai đó thêm một tham số mới.
Những gì có thể bị yêu cầu từ quý khách, và bởi ai
Các hướng dẫn khác ở đây nói về các văn kiện gửi đến một công ty hosting đặt tại một khu vực pháp lý được chọn riêng cho mục đích đó. Văn kiện chạm tới nhật ký của chính quý khách thì đơn giản hơn: nó được tống đạt trực tiếp cho quý khách, ở nơi quý khách đang sống, và vị trí đặt máy chủ không còn là một phần của câu chuyện nữa.
- Một yêu cầu dân sự ngay tại quốc gia của quý khách. Ai đó khởi kiện vì một bình luận, một vụ rò rỉ, hoặc một giao dịch mua hàng sẽ yêu cầu bên vận hành trang web cung cấp những gì bên đó đang nắm giữ. Đó chính là quý khách, và hai tuần nhật ký truy cập là thứ rất dễ bị ra lệnh phải cung cấp.
- Một yêu cầu từ độc giả. Theo luật bảo vệ dữ liệu của châu Âu, một cá nhân có quyền hỏi quý khách đang nắm giữ những gì về họ, và một địa chỉ hoàn toàn có thể là dữ liệu cá nhân: Tòa án Công lý đã khẳng định điều này vào năm 2016 trong Case C-582/14, khi một địa chỉ động do một bên vận hành trang web nắm giữ được coi là dữ liệu cá nhân bởi tồn tại một con đường hợp pháp để xác định thuê bao đó. Thời gian lưu giữ cũng phải được biện minh — Article 5(1)(e) quy định không được lâu hơn mức cần thiết, và “phần mềm vốn mặc định là vậy” không phải là một mục đích chính đáng.
- Bất kỳ ai xâm nhập được vào máy chủ. Người có khả năng đọc nhật ký truy cập của quý khách cao nhất hoàn toàn không phải là một tòa án. Nhật ký hiếm khi được mã hóa, hiếm khi được giám sát, và hầu như không bao giờ được đưa vào mô hình mối đe dọa, lại còn nằm ở một đường dẫn dễ đoán trên mọi máy chủ được dựng theo cách thông thường.
- Bất kỳ ai mà bản sao lưu của quý khách chạm tới. Một bản sao lưu trữ ở nơi khác là một bản sao nằm trong một công ty khác, dưới một khu vực pháp lý khác, và phải hồi đáp trước những văn kiện mà quý khách chưa từng đọc qua.
Không điều nào trong số đó là tư vấn pháp lý, và cơ sở này không phải là luật sư của quý khách. Đây chỉ là cùng một logic về danh mục, áp dụng cho phía dây cáp của quý khách: điều gì quý khách không thể cung cấp thì không thể bị yêu cầu từ quý khách, và mọi thứ còn lại chỉ là chuyện tòa án nào đang hỏi. Điều đó diễn ra như thế nào ở phía nhà cung cấp hosting được trình bày trong điều thực sự xảy ra khi cảnh sát hỏi một nhà cung cấp hosting.
Giữ ít hơn mà không bị mất khả năng theo dõi
Bản năng sau khi đọc đến đây là tắt hẳn việc ghi nhật ký, và đó là một nước đi sai lầm: một máy chủ không có nhật ký thì không thể được gỡ lỗi, không thể bị giới hạn tần suất một cách hợp lý, và không thể báo cho quý khách biết rằng nó đang bị xâm nhập. Mục tiêu không phải là con số không. Mục tiêu là giữ lại phần trả lời được một câu hỏi vận hành, và loại bỏ phần chỉ trả lời được một câu hỏi về một con người.
| Thay đổi | Nó làm gì | Cái giá quý khách phải trả |
|---|---|---|
| Cắt ngắn địa chỉ ngay khi ghi lại | Đặt octet cuối cùng của một địa chỉ v4, hoặc 80 bit cuối cùng của một địa chỉ v6, về 0 ngay trong định dạng nhật ký, để giá trị đầy đủ không bao giờ bị ghi xuống đĩa | Khả năng điều tra pháp y theo từng khách truy cập sau sự việc. Việc chặn và giới hạn tần suất vẫn hoạt động bình thường, vì cả hai đều tác động lên yêu cầu đang diễn ra chứ không phải lên tệp nhật ký |
| Chủ động rút ngắn chu kỳ xoay vòng | Một ngày đối với một trang công khai, được giữ vì chính quý khách chọn con số đó, chứ không phải vì một gói phần mềm đã chọn sẵn | Khả năng điều tra bất cứ điều gì cũ hơn khoảng thời gian quý khách đã chọn |
| Ngừng ghi nhật ký cho tài nguyên tĩnh | Loại bỏ bốn phần năm số dòng mà không mất đi bất kỳ ý nghĩa nào | Không mất gì cả. Đây là dòng duy nhất không phải đánh đổi |
| Bỏ qua địa chỉ giới thiệu | Ngừng ghi lại nơi độc giả vừa ở trước đó | Việc biết được liên kết nào hay cuộc thảo luận nào đang dẫn độc giả đến với quý khách, điều mà công cụ phân tích có thể trả lời thay với sự đồng ý của người dùng |
| Tách nhật ký bảo mật ra khỏi nhật ký phân tích | Hai tệp, hai mục đích, hai con số thời gian lưu giữ, và chỉ một trong hai chứa địa chỉ | Hai mươi phút cấu hình, một lần duy nhất |
| Đưa nhật ký vào danh sách loại trừ khi sao lưu | Ngăn bản chụp nhanh hằng đêm âm thầm giữ lại thứ mà chu kỳ xoay vòng vừa mới xóa bỏ | Không có gì để quý khách phải tiếc nuối cả. Chưa từng có ai khôi phục một bản sao lưu chỉ để đọc lại một nhật ký truy cập cũ |
Hai trong số sáu thay đổi đó không tốn kém gì cả và xóa bỏ phần lớn sự phơi bày được nói đến trong trang này. Thay đổi cuối cùng là thứ không ai nghĩ tới, và đó chính là lý do khiến năm thay đổi còn lại không phát huy hết tác dụng.
Các bên thứ ba đang ghi nhật ký độc giả thay cho quý khách
Mọi điều nói ở trên đều xoay quanh các tệp trên một máy mà quý khách kiểm soát. Nhưng khi trình duyệt tải trang của quý khách, nó cũng mở kết nối tới mọi nguồn gốc khác mà trang đó gọi đến, và mỗi nơi trong số đó đều nhận được địa chỉ, user agent, và một địa chỉ giới thiệu cho biết trang nào của quý khách đang được xem — trước cả khi banner xin đồng ý được trả lời, bởi yêu cầu đó đã được gửi đi rồi.
- Một phông chữ do bên khác cung cấp. Chỉ một dòng trong một tệp CSS, và mọi độc giả của mọi trang đều bị tiết lộ cho một bên thứ ba, chỉ để lấy một tệp mà quý khách hoàn toàn có thể tự lưu trữ trong cùng thư mục với phần còn lại của trang web.
- Một video hoặc bản đồ được nhúng. Được tải ngay khi hiển thị, trên mọi trang mà nó xuất hiện, bất kể có ai bấm phát hay không.
- Một tiện ích trò chuyện hoặc một tag manager. Được thiết kế để có mặt trên mọi trang, và có khả năng tải thêm mã nguồn mà quý khách chưa từng kiểm tra.
- Một công cụ theo dõi lỗi. Hữu ích nhất trong số đó, và cũng tiết lộ nhiều nhất: nó tồn tại để gửi cho quý khách toàn bộ trạng thái phiên làm việc của một người khác.
- Một CDN đứng trước toàn bộ trang web. Đây không phải là một lý lẽ để phản đối việc dùng CDN — đó là một sự đánh đổi hợp lý — nhưng đó vẫn là một công ty nhìn thấy mọi yêu cầu trước cả quý khách, tự giữ nhật ký riêng, và chịu trách nhiệm trước khu vực pháp lý của chính mình.
Tự lưu trữ ba mục đầu tiên thường chỉ mất một buổi chiều, và điều đó loại bỏ nhiều sự quan sát từ bên thứ ba hơn bất kỳ thiết lập nào trên chính máy chủ của quý khách. Đây cũng là phần của trang này giúp cải thiện những gì độc giả của quý khách nhận được, chứ không chỉ những gì quý khách có thể bị ra lệnh phải cung cấp, và đó là lý do nên làm điều này trước tiên. Danh sách tương ứng, hướng vào sự phơi bày của chính quý khách thay vì của độc giả, nằm trong chín điều nhận diện một trang web.
Cơ sở này có thể làm gì, và không thể làm gì
Vạch rõ ranh giới một cách trung thực có giá trị hơn nhiều so với một lời trấn an, nên đây là góc nhìn từ phía chúng tôi.
- Nhật ký truy cập HTTP của chính chúng tôi bị xóa theo một bộ đếm giờ 24 tiếng, và không hề có lịch sử địa chỉ, không có hồ sơ vị trí đăng nhập, cũng không có dấu vân tay nào sống sót qua đó. Danh sách đầy đủ những gì thực sự còn tồn tại được công bố dưới dạng một danh mục, và danh mục đó gồm bảy hồ sơ.
- Những gì đến thông qua thủ tục pháp lý được thống kê trong báo cáo minh bạch, và những gì một lệnh hợp lệ thực sự tạo ra được ghi rõ từ trước, chứ không phải được quyết định vào phút chót.
- Trên một VPS hoặc một máy chủ riêng, các nhật ký được mô tả trong trang này nằm bên trong hệ điều hành của quý khách. Chúng tôi không đọc chúng, không chuyển chúng đi bất cứ đâu, và cũng không thể cấu hình chúng thay cho quý khách — việc chỉ có một khách thuê duy nhất trên máy có tác dụng theo cả hai chiều, và đó chính là mục đích của nó.
- Điều chúng tôi có thể đảm nhiệm là lớp nằm bên dưới: không có hồ sơ danh tính nào lúc đăng ký, thanh toán chỉ thực hiện on-chain, và một máy chủ đặt tại khu vực pháp lý mà quý khách đã chọn chứ không phải nơi tổ chức phát hành thẻ của quý khách đặt trụ sở.
Và đây là câu nói mà cả trang này tồn tại để dẫn đến: chọn một nhà cung cấp hosting dựa trên những gì họ từ chối lưu giữ, rồi sau đó tự mình giữ lại đúng thứ đó trong hai tuần, là một quyết định về quyền riêng tư bị chính một tệp cấu hình vô hiệu hóa. Hai vế đó không hề ngang sức về công sức bỏ ra. Một vế mất cả tuần để đọc, vế kia chỉ mất một buổi chiều, và mới chỉ có một vế được hoàn thành.
Một giờ kiểm tra nhật ký của chính quý khách
Không bước nào dưới đây cần đến một công cụ phải mua, và mỗi bước cho quý khách biết một điều mà bước trước đó chưa cho biết.
- In ra một dòng duy nhất trong nhật ký truy cập của quý khách và đọc to nó lên như một người lạ sẽ đọc, từng trường một.
- Liệt kê mọi tệp trong thư mục nhật ký của quý khách, sau đó đánh dấu những tệp quý khách đã từng mở trong năm vừa qua. Những tệp chưa được đánh dấu chính là rủi ro thuần túy.
- Đọc cấu hình xoay vòng và ghi lại số ngày mà nó thực sự đang giữ, thay vì con số mà quý khách nhớ rằng mình đã từng đồng ý.
- Khôi phục bản sao lưu của tháng trước vào một thư mục tạm, rồi tìm xem có còn nhật ký mà quý khách tin rằng đã bị xóa từ hai tuần trước hay không.
- Tìm trong nhật ký truy cập của quý khách các từ token, reset, key, session và password. Bất cứ thứ gì quý khách tìm thấy đều là một bí mật đã bị ghi xuống đĩa, và nó cần được thay bằng một giá trị mới, chứ không chỉ đơn thuần sửa lại chỗ rò rỉ.
- Tải trang chủ của quý khách trong khi mở bảng Network của trình duyệt, rồi ghi lại mọi tên miền được liên hệ tới mà không phải của quý khách. Mỗi tên miền như vậy là một công ty đang giữ thông tin độc giả của quý khách theo thời gian lưu giữ riêng của họ.
- Kiểm tra xem tiêu đề nào mang địa chỉ thật đằng sau proxy hoặc CDN của quý khách, và xác nhận xem máy chủ gốc có ghi lại nó hay không. Một CDN không ngăn máy chủ gốc ghi nhật ký; nó chỉ di chuyển trường dữ liệu đó mà thôi.
- Mở sự kiện gần nhất trong công cụ theo dõi lỗi của quý khách, và đếm xem có bao nhiêu chi tiết về một độc giả thật sự nằm trong payload.
- Chủ động quyết định ba con số thời gian lưu giữ — cho bảo mật, cho phân tích, cho sao lưu — và ghi chúng ở nơi mà người tiếp theo chạm vào máy chủ này sẽ tìm thấy.
- Viết ra danh mục: những gì đang tồn tại, ở đâu, trong bao lâu, và những gì quý khách sẽ cung cấp nếu một lệnh hợp lệ đến vào sáng mai. Nếu viết tài liệu đó khiến quý khách thấy khó chịu, thì đây chính là giờ hữu ích nhất trong toàn bộ danh sách này.
Những câu hỏi khách hàng thực sự đặt ra
Nhật ký máy chủ có được tính là dữ liệu cá nhân không?
Thường xuyên là có, và địa chỉ chính là lý do. Tòa án Công lý Liên minh Châu Âu đã khẳng định vào năm 2016 rằng một địa chỉ động do một bên vận hành trang web nắm giữ là dữ liệu cá nhân, khi tồn tại một con đường hợp pháp để xác định thuê bao đó, và cùng lập luận này giờ đây đã phổ biến ở nhiều nơi khác. Hệ quả thực tế không phải là một khoản tiền phạt, mà là một nghĩa vụ: những gì quý khách đang nắm giữ có thể bị hỏi đến, và những gì quý khách giữ lại thì quý khách phải biện minh được cho việc giữ lại đó.
Nên giữ nhật ký truy cập trong bao lâu?
Đủ lâu để trả lời câu hỏi mà quý khách thực sự cần hỏi đến chúng, và với hầu hết các trang web, câu hỏi đó là “chuyện gì đã xảy ra trong một hoặc hai ngày qua”. Mức mặc định hai tuần được chọn bởi một người bảo trì gói phần mềm chưa từng biết đến trang của quý khách. Hãy chọn một con số, ghi lại lý do, và kiểm tra xem liệu bản sao lưu có đang âm thầm giữ lại một bản sao suốt một năm sau khi nó đã hết hạn hay không.
Có nên tắt hoàn toàn việc ghi nhật ký không?
Không nên, và đây là kiểu sửa sai quá đà phổ biến nhất. Một máy chủ không có nhật ký thì không thể được gỡ lỗi khi nó gặp sự cố, và cũng không thể báo cho quý khách biết rằng nó đang bị tấn công ngay khi điều đó xảy ra. Cắt ngắn địa chỉ, bỏ qua tài nguyên tĩnh và rút ngắn khoảng thời gian lưu giữ sẽ loại bỏ gần như toàn bộ sự phơi bày, trong khi vẫn giữ cho tệp nhật ký hữu ích.
Hosting offshore có bảo vệ nhật ký khách truy cập của mình không?
Nó bảo vệ độc giả khỏi một văn kiện được tống đạt cho công ty hosting. Nhưng nó không làm được gì trước một văn kiện được tống đạt cho chính quý khách, ngay tại quốc gia quý khách đang sống, đòi hỏi những gì quý khách đang nắm giữ — và quý khách chính là người nắm giữ hệ điều hành. Di chuyển máy chủ và thay đổi bên vận hành là hai quyết định khác nhau, và chỉ một trong hai là thứ có thể mua được.
Cắt ngắn địa chỉ IP như vậy đã đủ chưa?
Đây là thay đổi hiệu quả nhất, nhưng tự nó vẫn chưa đủ. Một nhật ký đã loại bỏ địa chỉ nhưng vẫn còn dấu thời gian chính xác đến từng giây, một đường dẫn đầy đủ và một user agent thì vẫn có thể theo dấu một khách truy cập xuyên suốt một phiên, và thường là xuyên suốt cả nhiều phiên khác nhau. Hãy cắt ngắn địa chỉ, rồi rút ngắn thời gian lưu giữ, và sự kết hợp đó có giá trị hơn hẳn từng phần riêng lẻ.
Còn nhật ký mà công cụ phân tích của mình lưu giữ thì sao?
Chúng thường tồn tại lâu hơn và chứa nhiều thông tin hơn nhật ký máy chủ, và nếu công cụ đó do bên khác lưu trữ, chúng nằm trong một công ty khác, dưới một khu vực pháp lý khác. Một công cụ phân tích tự lưu trữ, có bật tính năng ẩn địa chỉ, cùng một thời gian lưu giữ do chính quý khách chủ động thiết lập, vẫn trả lời được cùng một câu hỏi kinh doanh đó, chỉ với một phần nhỏ của hồ sơ.
Nhật ký lỗi có quan trọng ngang với nhật ký truy cập không?
Thường là nhiều hơn, nhưng lại chỉ nhận được một phần nhỏ sự chú ý. Nhật ký lỗi ghi lại các yêu cầu đã gặp trục trặc, và đó chính là nơi các URL sai định dạng, thông tin đăng nhập gõ dở và các stack trace chứa dữ liệu thật thường kết thúc. Đây cũng là tệp ít có khả năng nhất từng được ai đó chủ động đặt ra một thời gian lưu giữ.
Đâu là một thay đổi đáng thực hiện ngay hôm nay?
Loại trừ thư mục nhật ký ra khỏi bản sao lưu, sau đó cắt ngắn địa chỉ ngay trong định dạng nhật ký. Việc đầu tiên ngăn một hành động xóa mà quý khách đã cấu hình sẵn khỏi bị hoàn tác mỗi đêm; việc thứ hai loại bỏ trường dữ liệu khiến phần còn lại của dòng nhật ký có thể nhận diện ra một con người. Cả hai gộp lại chỉ mất khoảng hai mươi phút, và đó là hai thay đổi mà phần lớn mọi người không bao giờ thực hiện.
Mọi mức giá trên toàn hệ thống này được công bố đầy đủ, tại một nơi duy nhất. Xem toàn bộ danh mục

