
令状金丝雀(warrant canary)是服务商定期发布的一份声明,表明它没有收到某些秘密法律命令,例如附带禁言令的用户数据调取要求。如果收到了这类命令,服务商会停止更新这份声明,而不是撒谎。注意到更新缺失的读者,就能得知服务商不被允许说出的事情。
OffshoreServ 在七个国家运营离岸 VPS、独立服务器、RDP 和 GPU 服务器,每个季度发布一份经 PGP 签名的金丝雀声明。下文介绍一份好的金丝雀声明包含什么,如何用 GnuPG 验证我们的声明,以及过期的声明能证明什么、不能证明什么。
令状金丝雀的含义
这个名字来自煤矿工人过去带到井下的金丝雀:鸟儿停止歌唱,就是瓦斯的警报。令状金丝雀的原理相同。服务商按固定周期声明“我们没有收到任何秘密命令”。一旦它无法再如实这样说,它就什么也不说,而沉默本身就是警告。
电子前哨基金会(EFF)将其定义为“一份定期发布的声明,表明服务提供者没有收到它会被禁止透露已收到的法律程序文书”。
令状金丝雀为何存在
有些法律命令禁止收件人提及它们。在美国,FBI 可以通过国家安全信函从通信服务商处获取用户和交易记录。当 FBI 证明需要保密时,《美国法典》第 18 编第 2709 条禁止服务商“向任何人披露”FBI 曾寻求或获取这些记录。EFF 的令状金丝雀常见问题还列举了外国情报监视法院的命令以及附带禁言令的传票。
金丝雀声明建立在沉默与言论的区别之上。禁言令可以强制沉默。EFF 认为它不能强制说谎,因为美国宪法第一修正案保护人们免受强制言论:它举的例子是一项裁决,认定新罕布什尔州不能要求司机在车牌上展示“不自由,毋宁死”。它指出,法院从未支持过强制作出的虚假陈述。
其余的就靠时机。用 EFF 的话说,“禁言令只有在 ISP 收到附带禁言令的法律程序文书之后才生效。”在此之前,服务商可以说“没有”。在此之后,根据 2015年《美国自由法案》增加的《美国法典》第 50 编第 1874 条,美国服务商只能以区间形式公布国家安全类请求,例如每半年 0 至 999 件。
一份好的令状金丝雀包含什么
请关注五个要素。最后一列显示了我们的声明是否符合。
| 要素 | 为何重要 | 我们的金丝雀声明 |
|---|---|---|
| 日期 | 显示其时效性 | 2026年9月25日 |
| 下次更新日期 | 让错过更新一目了然 | 2026年12月25日前,此后每季度一次 |
| 具体声明 | 表明沉默所涵盖的范围 | 未收到国家安全信函、FISA 或类似秘密命令、禁言令、调取客户数据的搜查令或命令,也未收到监控或植入后门的要求;未向任何第三方交出客户数据 |
| 签名 | 证明作者身份以及内容未被改动 | PGP 签名,位于单独的文件 canary.txt.asc 中 |
| 新鲜度证明 | 证明它是在所注日期当天或之后撰写的 | 未包含:我们的声明依靠签名日期和更新周期 |
新鲜度证明是指任何人都不可能提前知道的内容,例如当天的新闻标题或最近一个比特币区块的哈希值。没有它,服务商就可以提前签好未来的金丝雀声明。PGP 签名中的时间戳解决不了这个问题,因为它来自签名者自己的时钟。
令状金丝雀示例
- 云存储服务商 rsync.net 发布每周签名的金丝雀声明,其中附有新闻标题和体育比赛比分,这“用于证明该更新不可能在该日期之前生成”。
- Riseup 在 2016年错过了一次更新,后来解释了原因,详见下文。
- Apple 曾在透明度报告中写入一句金丝雀声明。EFF 的常见问题引用了这句话:“Apple 从未收到过依据《美国爱国者法案》第 215 条发出的命令。”
如何逐步验证令状金丝雀
您需要 GnuPG。gnupg.org 指出,它是常见 Linux 发行版基础系统的一部分;在 Windows 上请使用 Gpg4win,在 macOS 上可使用 Mac GPG 等版本。这个方法适用于任何服务商;我们的令状金丝雀页面列出了我们的更新周期。
1. 导入我们的密钥并核对指纹
curl -sO https://offshoreserv.com/pgp/security.asc
gpg --import security.asc
gpg --fingerprint 9115B17ECE0944BCC461285FF3826B4FF2F38213
gpg 会以十组、每组四个字符的形式输出指纹:
pub ed25519 2026-09-25 [SC] [expires: 2028-09-24]
9115 B17E CE09 44BC C461 285F F382 6B4F F2F3 8213
uid [ unknown] OffshoreServ (offshoreserv.com)
sub cv25519 2026-09-25 [E] [expires: 2028-09-24]
请逐个字符地与我们的 PGP 密钥页面以及金丝雀声明本身进行比对。在与密钥同一页面上读到的指纹,只能证明该页面在传输过程中没有被篡改,所以还要通过第二个渠道核对,例如通过 Tor 加载的页面,或您之前验证过的金丝雀声明。
2. 下载金丝雀声明及其签名
curl -sO https://offshoreserv.com/canary.txt
curl -sO https://offshoreserv.com/canary.txt.asc
canary.txtcanary.txt.asc
3. 验证签名
gpg --verify canary.txt.asc canary.txt
先写签名文件,再写文本文件:GnuPG 手册称,让 gpg 自行猜测数据文件是“强烈不建议”的做法。有效的金丝雀声明会输出以下几行,时间按您所在的时区显示:
gpg: Signature made Fri Sep 25 17:35:24 2026 GMT
gpg: using EDDSA key 9115B17ECE0944BCC461285FF3826B4FF2F38213
gpg: Good signature from "OffshoreServ (offshoreserv.com)" [unknown]
Primary key fingerprint: 9115 B17E CE09 44BC C461 285F F382 6B4F F2F3 8213
gpg 还会警告该密钥“未经可信签名认证”。正如 GnuPG 常见问题所解释的,这只表示您尚未在自己的信任网中认证它;建立信任靠的是您对指纹的核对。修改 canary.txtBAD signature
4. 检查日期
canary.txt
金丝雀声明缺失或过期意味着什么
有三种变化值得注意:到截止日期仍未更新;金丝雀声明消失或无法再通过公布的密钥验证;新版本删掉了某项陈述。其中任何一种都可能意味着服务商已无法如实作出该声明。
它能证明的也仅此而已。金丝雀声明也会因为普通原因而中断,例如假期、密钥过期或失误。Riseup 的金丝雀声明在 2016年冬天“没有按时更新”。在 2017年2月的一份声明中,Riseup 解释说,它遵从了 FBI 的两份密封搜查令,分别涉及一个被国际 DDoS 勒索团伙使用的账户和一个被用于勒索软件的账户,而且“金丝雀声明的范围太广,任何发布新声明的尝试都会违反禁言令”。此后,它把金丝雀声明的范围缩小为“可能危及 Riseup 用户安全的重大事件”。
请把过期的金丝雀声明当作提醒,而不是定论:重新下载后再次验证,阅读服务商的透明度报告和通知,留出一段短暂的宽限期,然后再决定是否迁移对您重要的东西。永远不要依赖截图或他人保存的副本。
令状金丝雀的法律局限
在美国,发布真实的金丝雀声明是合法的:EFF 写道,“没有任何法律禁止服务提供者报告它没有收到的所有法律程序”。收到附带禁言令的命令之后会发生什么,则从未经过检验。当被问到是否有案例支持过令状金丝雀时,EFF 的回答是“尚未有过”;它建议,金丝雀被触发的服务商应请求法院裁定不能强制其发布虚假信息。
美国最接近的案例涉及透明度报告,而服务商败诉了。在 2023年3月判决的 Twitter v. Garland 一案中,第九巡回上诉法院支持了 FBI 对 Twitter 想要公布的 2013年7月至 12月国家安全类请求总数所作的删减。
在其他地方,大多数国家的法院都没有检验过金丝雀声明,保密规则也各不相同。金丝雀声明是一种信号,而不是保证:它只涵盖所列出的命令,无法替服务商所依赖的数据中心和网络作出声明,其诚实程度也取决于签名的人。以上仅为一般性信息,不构成法律建议;请查阅您所在司法管辖区的法律。我们的指南离岸主机安全吗还介绍了其他值得核查的信号。
令状金丝雀与透明度报告
透明度报告统计服务商收到的请求以及对其采取的处理。金丝雀声明涵盖的是报告可能根本无法提及的内容。
| 对比项 | 令状金丝雀 | 透明度报告 |
|---|---|---|
| 内容 | 未收到某些秘密命令 | 按类型统计收到了多少请求,以及处理了多少 |
| 沉默意味着什么 | 错过更新本身就是信号 | 没有意义;无论如何都会公布统计数字 |
| 法律施压点 | 附加在具体请求上的禁言令 | 对披露数字的限制,例如美国的区间报告规则 |
| 如何核查 | 由您自己验证的签名 | 可以随时间比较的数字 |
| OffshoreServ 的做法 | 每季度一次;下一次截止日期为 2026年12月25日 | 每季度一次,在季度结束后 15 天内发布;首份报告涵盖 2026年第三季度 |
我们的透明度报告只公布统计数字,从不公布客户数据。我们的执法机关指南说明,我们依据服务器所在地有管辖权的机关发出的有效命令采取行动,并且除非法律禁止,否则会在客户中心告知客户。我们的隐私政策列出了可被交出的信息:邮箱地址、账单和服务记录、不含 IP 地址的登录记录,而且没有流量日志。
常见问题
什么是令状金丝雀?
令状金丝雀是服务商按固定周期发布的一份声明,表明它没有收到某些秘密法律命令。如果收到了这类命令,服务商会停止更新这份声明,而不是撒谎,因此更新缺失本身就在警示读者。一份好的金丝雀声明应注明日期、经过签名并且内容具体。
如何验证令状金丝雀?
导入服务商的公钥,并通过第二个渠道核对其指纹。下载金丝雀声明及其签名,运行 gpg --verify
令状金丝雀消失意味着什么?
这可能意味着服务商收到了一份它不能提及的命令,但这本身证明不了什么:金丝雀声明也会因为失误、密钥过期或假期而中断,而且中断并不能说明涉及多少用户。请重新下载后再次验证,并在采取行动前留出一段短暂的宽限期。
令状金丝雀合法吗?
在美国,发布真实的金丝雀声明是合法的:没有法律禁止服务商列出它没有收到的命令,而禁言令只有在命令送达后才生效。至于法院能否强制服务商此后继续更新金丝雀声明,目前仍未经过检验。其他国家有各自的保密规则,请查阅您所在司法管辖区的规定。
令状金丝雀应该多久更新一次?
频率要足以让错过的更新很快被发现,并且始终按公布的周期进行。rsync.net 每周更新;我们每季度更新一次,下一份声明的截止日期为 2026年12月25日。EFF 建议在报告与其涵盖的时间段之间留出几个月,以便被触发的金丝雀能及时诉诸法院。


