瑞典建站服务statichost.eu在官网上打出一句很硬的口号:从部署到CDN,全链路欧洲基础设施,"no AWS, no Cloudflare, no exceptions"。创始人Eric Selin说自己在斯德哥尔摩受够了"运行在美国云上的欧洲托管",于是做了这个东西。故事讲得漂亮,但往下查一层,这句"零例外"经不起细看——2025年9月,这个网站被Google Safe Browsing整体标记了大约六个小时,原因是平台上出现了钓鱼站点,而它的多租户隔离设计没能把这个"坏邻居"和其他正常站点分开。
这不是一次孤立的技术故障。它恰好击中了statichost.eu商业叙事里最脆弱的一环:一个号称摆脱美国科技巨头的服务,最终还是要靠Google的安全黑名单机制来判定自己是否"可信",出事之后的应对方案,是把新站点迁移到statichost.page这个子域——而.page顶级域本身归Google所有。
一次六小时封禁,炸出了隔离设计的破绽
Hacker News上的讨论者当时指出问题的技术根源:statichost.eu没有把用户站点纳入Public Suffix List这类租户隔离机制,导致一个钓鱼站点能让整个域名"连坐"。对于任何基于共享域名做多租户托管的服务,这本该是基础功课。
更讽刺的是应对方式本身。为了避免整个域名再被拖累,公司把新站点分流到.page子域下,而.page正是Google持有并运营的顶级域。一个立志"零例外"甩开Google生态的服务,危机时刻的救命稻草,恰好是Google的资产。这不是道德污点,更像是现代互联网基础设施深度耦合的一个缩影:安全信誉体系、域名根服务、浏览器黑名单,这几层几乎全部攥在少数美国公司手里,欧洲小厂商想完全绕开,目前看不到路径。
DPA写的和FAQ说的,不是同一个CDN
比连坐事件更值得警惕的,是statichost.eu自己文档之间的内部矛盾。它的DPA(数据处理协议)文件里,列出的两个已批准分包商是德国Hetzner Online(负责数据中心)和斯洛文尼亚BunnyWay(负责CDN)。但FAQ页面另有一说:CDN实际由acache.io提供。
一份写给监管和企业客户看的正式法律文件,和一份写给普通用户看的帮助页面,对"谁在处理欧洲用户流量"给出了两个不同的名字。这不是无关紧要的笔误——DPA的意义就是让客户能核实自己的数据到底经过谁的手,如果连公司自己都说不清CDN到底是谁在跑,"零例外"这句话的可信度就要打折扣。
- 风险.官网首页的"零例外"承诺和DPA/FAQ对分包商的矛盾表述之间存在落差,企业客户如果要签合规文件,最好直接要求书面澄清真实的CDN服务商,而不是照单全收官网叙事。
欧洲主权叙事撞上免费竞品的现实
statichost.eu的出现不是孤例。Schrems II判决之后跨大西洋数据传输的合法性一直有争议,加上GDPR执法趋严,欧洲这几年冒出一批打"去美国云"旗号的基础设施品牌,底层多是Hetzner、OVHcloud、Scaleway这类欧洲云商,应用层则出现statichost.eu这样的小厂。
但静态网站托管本身是个被Netlify、Vercel、Cloudflare Pages、GitHub Pages高度商品化、且大量提供免费额度的赛道。statichost.eu定价从免费Hobby档到每月49欧元的Professional档不等,功能上和主流平台没有本质差距,几乎全部差异化都押在"主权叙事"上。2024年该产品在Hacker News首次发帖讨论时,就有评论质疑:单靠隐私和欧洲基建这个卖点,能不能撑起一家独立可持续的公司,尤其是对手的免费版已经足够好用。
一个自称零例外的欧洲服务,危机时刻却要靠Google的域名保命。
谁该谨慎,谁可以先看看
statichost.eu现行服务条款仍把产品定义为"beta测试阶段","best-effort、无质保"。对于个人博客、开源项目文档这类对可用性容忍度较高的场景,这不算大问题——独立用户从Cloudflare Pages迁移过去使用数月无投诉的反馈也确实存在。
但对政府网站、企业官网这类需要合规文件站得住脚、需要正式SLA的场景,现阶段的statichost.eu还没有走出beta。真正想要"去美国云"的欧洲组织,与其被一句口号说服,不如先问清楚它的CDN到底是谁在跑,以及封禁事故会不会再来一次。
