TUTTI I SISTEMI OPERATIVI 14 REGIONI · SCUDO 1.2 TBPS RICARICA CON BTC · XMR · LTC · ETH · USDT +3 COIN

TUTORIAL

Come ospitare un sito web in modo anonimo senza KYC o ID

7 min di lettura

Come ospitare un sito web in modo anonimo senza KYC o ID

Ospitare un sito web in modo anonimo non è una singola decisione — sono tre, prese su tre livelli diversi. Se ne azzecchi una e ne sbagli un'altra, tutto quanto trapela. La buona notizia: nessuna delle tre è difficile una volta capito di cosa si tratta. Questa guida percorre l'intero cammino, da un terminale vuoto a un sito online che non è collegato al tuo nome.

I tre punti in cui un sito web rivela la tua identità

Prima di qualsiasi comando, è importante capire dove si annida realmente l'esposizione. Quasi ogni sito deanonimizzato fallisce in uno di questi punti, e sono indipendenti tra loro — risolverne uno non fa nulla per gli altri.

  • Registrazione e pagamento dell'hosting — una carta o un account verificato collegano il server direttamente alla tua banca e al tuo nome legale.
  • Il nome a dominio — la maggior parte dei registrar applica un KYC pesante e pubblica o conserva i tuoi dati.
  • Il server e il suo contenuto — la macchina stessa può rivelarti tramite log, header, analytics o metadati che carichi.

Passo dopo passo

  1. 01Crea un account con un'email usa e gettaSu BTCServers, la registrazione richiede solo un'email e una password. Usa un indirizzo usa e getta (va bene un provider di email usa e getta) — non vengono richiesti nome, telefono o ID.
  2. 02Ricarica un saldo prepagato in cryptoAlimenta il tuo saldo con Bitcoin, Monero o una qualsiasi delle 8 criptovalute disponibili. Questo è il livello di pagamento: nessuna carta, nessuna identità di fatturazione. Per non lasciare alcuna traccia on-chain, ricarica in Monero.
  3. 03Fai il deploy di un VPSScegli un piano, una regione e un'immagine OS, poi esegui il deploy. L'accesso root è pronto in circa un minuto. Questo è il tuo web server.
  4. 04Ottieni un dominio in modo anonimoRegistrati tramite un registrar orientato alla privacy che accetta crypto e non richiede ID, oppure usa un provider che gestisce il WHOIS al posto tuo. Punta il suo DNS all'IP del tuo VPS.
  5. 05Installa un web server e il TLSInstalla nginx o Caddy, esegui il deploy del tuo sito ed emetti un certificato Let's Encrypt gratuito. Caddy gestisce l'HTTPS automaticamente; con nginx usa certbot.
  6. 06Blinda tutto e vai onlineDisattiva i token del server e l'elenco delle directory, rimuovi gli header identificativi e disabilita qualsiasi analytics che comunica con server esterni. Poi pubblica.
La falla più grande in assoluto è riutilizzare un identificatore tra i vari livelli — la stessa email sull'account di hosting e su un profilo pubblico, oppure un dominio registrato con il tuo vero nome che punta a un server altrimenti anonimo. Mantieni ogni livello compartimentato.

Puntare un dominio senza collegare la tua identità

Un server perfettamente anonimo dietro un dominio registrato con il tuo nome legale non è anonimo. Scegli un registrar che accetta criptovalute e non richiede ID, e attiva la privacy WHOIS (oppure scegline uno che agisce come intestatario per tuo conto). Pagalo con la stessa crypto che usi per l'hosting, non con una carta. Se il tuo threat model è serio, registra e gestisci il dominio tramite Tor, così il registrar non registra nemmeno il tuo vero IP.

Blindare il server

La macchina può tradirti anche quando pagamento e dominio sono puliti. Pochi minuti di hardening eliminano le falle più comuni:

  • Disabilita i banner di versione del server (server_tokens off in nginx) in modo che gli header smettano di rivelare il tuo stack.
  • Rimuovi analytics e font di terze parti che inviano beacon a servizi esterni a ogni caricamento della pagina.
  • Rimuovi i metadati EXIF e quelli dei documenti da tutto ciò che carichi — immagini e PDF contengono dati sull'autore e sul dispositivo.
  • Mantieni i log minimi e ruotali in modo aggressivo; non puoi far trapelare ciò che non hai conservato.

Da cosa protegge — e da cosa no

Fatto correttamente, questo sconfigge gli avversari ordinari: un concorrente, uno scraper, un titolare di diritti a caccia di un bersaglio, un registrar curioso. Non rende legale un contenuto illegale, e non ti rende invisibile a un avversario statale con risorse ingenti se il tuo opsec cede — connettersi al server dal tuo IP di casa, o pagare con criptovalute acquistate su un exchange KYC a tuo nome, vanifica tutto il resto. Calibra il tuo impegno in base a chi stai realmente cercando di evitare, e tieni i tre livelli separati.

Pronto a provarlo?Deploy di VPS Offshore da $3.99/mese — senza KYC, pagabile in crypto. Inizia ora