機場安全與否,取決於兩件事:它有沒有能力看你的流量,以及它有沒有動機這麼做。第一件事是技術問題,答案是「有」:你所有的流量都從它的伺服器出去,它處在你電訊商原來的位置,能看到你訪問的域名、時間和流量大小,看不到 HTTPS 的內容。第二件事看機場的經營方式。下面八個標準都是你自己能核對的,核對完基本能判斷一個機場值不值得把流量交給它。
如果你還不清楚機場、節點、訂閲連結分別是什麼,先看機場是什麼。免費機場和免費節點的問題另有一篇:免費節點和免費機場的風險。這篇討論的是付費機場。
1. 用什麼協議
看訂閲裏的節點類型。VLESS + Reality、Trojan、Hysteria 2、帶 TLS 的 VMess,都是加密且現代的方案。只有老式 Shadowsocks(尤其是非 AEAD 加密方式)或者明文 SOCKS 的機場,要麼技術停留在幾年前,要麼根本不在意你的流量安不安全。VLESS 和 Reality 為什麼更難識別,見VLESS 與 Reality。
2. 是否要求安裝證書或專用客戶端
這是唯一一條紅線。要求你在系統裏安裝它的根證書,意味着它可以解密你的 HTTPS 流量,看到密碼和聊天內容。要求你必須用它自家的閉源客戶端而不能用 Clash、Xray、Shadowrocket 這類通用客戶端,意味着你無法知道客戶端在設備上做了什麼。兩條裏佔一條,直接放棄。
3. 日誌政策寫沒寫清楚
「不記錄日誌」四個字不算政策。可信的説法會具體到:記錄什麼(通常是帳戶的流量總量、最後連接時間,這是計費必需的),不記錄什麼(訪問的域名、連接目標、DNS 查詢),保留多久。什麼都不記錄的服務是不存在的,因為沒法計費;把這句話説出來的機場,反而比宣稱「零日誌」的可信。
4. 支付方式和身份關聯
八達通和PayMe支付是實名的,機場知道你是誰;信用卡也一樣。加密貨幣、禮品卡一類的方式不關聯身份。這不是説實名支付的機場不安全,而是要清楚:如果它的數據庫泄露,泄露的是「實名 + 訪問記錄」的組合。至少不要用自己的常用電郵和手機號註冊。
5. 節點類型是不是如實標註
- 直連:你的流量直接到海外伺服器。便宜,晚高峯容易慢。
- 中轉:先到境內或香港的中轉機,再到落地機。穩定性好,但多經過一手,中轉機的運營方也能看到流量。
- IPLC / IEPL:專線,不走公網,速度和穩定性最好,價格貴。真正的專線成本很高,一個月十幾塊錢的「IPLC」基本是標籤造假。
標註和實際不符,本身就説明經營態度。
6. 價格是否合理
伺服器、帶寬、專線都有成本。價格明顯低於同類的機場,錢從哪來?常見答案:超賣(一個節點塞幾百人)、用你的設備做出口(把你的帶寬賣給別人)、賣數據,或者乾脆收一年的錢運營三個月。價格不是越貴越好,但低得離譜一定有代價。
7. 運營時間和跑路跡象
機場倒閉很常見,錢和數據一起沒了。可以查的:域名註冊時間(whois)、社羣和評測裏能追溯到的最早記錄、是否頻繁換域名和換名字。危險信號:突然推出超長年付大促、客服消失、節點大面積超時幾天不修、公告裏開始出現「伺服器被封」「資金困難」。看到這些,先把年付改月付,再準備備用方案。
8. 你自己的配置
再好的機場,DNS 泄露了也白搭。用通用客戶端時確認 DNS 走隧道、開啓 TUN 模式或等效的全局接管、IPv6 處理正確、Kill Switch 開啟。步驟在DNS 泄露是什麼意思裏。這一條和機場無關,但它決定了前七條有沒有意義。
什麼時候該換方案
機場的核心風險是「運營方看得到你去了哪裏,而你不知道運營方是誰」。如果你的需求主要是私隱(公共 Wi-Fi、不想讓網絡知道你訪問什麼),而不是「找一個最便宜的出口」,那麼一個公開身份、寫明日誌政策、用同樣現代協議的商業 VPN 服務是更直接的選擇:它同樣用 VLESS 或 WireGuard,區別在於你知道對面是誰、它承諾了什麼、出了問題找誰。自建節點是另一條路,自由度最高,但需要自己維護伺服器和應對封鎖。
三種方案沒有絕對好壞,關鍵是你把流量交給誰,以及對方是否説清楚了會拿它做什麼。
404 VPN 不是機場,但用的是同一類協議:VLESS + Reality 和 WireGuard,客戶端開源協議、可用通用客戶端導入,私隱政策寫明瞭保存什麼(電郵、訂閲狀態、週期流量總量和最後連接時間)和不保存什麼(訪問記錄、DNS 查詢、流量內容、連接後的源 IP)。想了解連接方式見工作原理,開始使用請到首頁。