VPN 安全嗎?它本身既不安全也不危險。它是一條通到別人伺服器的加密隧道,一切取決於三件事:伺服器是誰的,伺服器上記了什麼,以及隧道開着的時候你在裏面做什麼。好的 VPN 讓咖啡店的 Wi‑Fi 和電訊商看不到你開啟的網站列表;壞的 VPN 恰好相反,它自己收集這份列表,賣掉,再順手塞廣告。還有一類情況,VPN 本身是誠實的,卻毫無用處,因為漏洞在別處。
下面是五種讓 VPN 適得其反的情況。一條都不沾,你的隧道在正常工作;沾了任何一條,一個晚上就能改好。
一:商店裏的免費應用
伺服器和流量要花錢。不收你錢的應用在收別人的錢,賣的多半是你:應用裏的廣告 SDK 把設備標識和使用習慣發給廣告網絡,部分服務把你的網絡出口租給別人,陌生人用你的 IP 上網。你躲開了電訊商,把自己交給了一家沒有名字和地址的公司。免費的代價在免費節點和免費機場的風險。
二:隧道通了,DNS 卻繞過去了
最常見、也最看不見的故障。連接建立了,IP 換了,設備卻還在問電訊商的 DNS「這個域名在哪」。網站列表照舊交給電訊商,只是你現在確信自己受到了保護。兩分鐘能查:我的 IP 是什麼應顯示節點所在國,WebRTC 泄露檢測和IPv6 泄露檢測不應出現真實地址。修法在DNS 泄露是什麼意思。
三:沒開 Kill Switch
隧道會斷,不是服務不好,是手機從 Wi‑Fi 切到了流動數據,或者電梯吞了信號。那幾秒鐘裏設備直接上網,開啟着的一切以明文和真實地址出去。Kill Switch 在這段時間乾脆切斷網絡。沒有它,保護「幾乎總是」有效,而「幾乎」在私隱裏不算數。
四:迷信「無日誌」
VPN 伺服器站在電訊商原來的位置:看得到域名、時間、流量。記不記,是政策問題,不是技術問題。首頁上的「無日誌」三個字什麼都不代表,寫明「保存什麼、不保存什麼」的政策才有可核對性。聲稱「什麼都不存」的服務,要麼沒法運營,要麼沒説全:至少電郵和訂閲狀態是存的。運營方能看到什麼見電訊商能看到我訪問了什麼網站嗎。
五:把它當隱身衣
VPN 不讓你匿名:登入了實名帳戶,網站通過任何隧道都知道你是誰。它不遮瀏覽器指紋:螢幕、字體、時區由瀏覽器直接告訴網站。它不是殺毒軟件:惡意檔案經隧道照樣下載。它擋不住釣魚:假的銀行頁面在隧道里和真的一樣開啟。如果這些是你裝它的理由,安全沒有提高,安全感提高了,這是最糟的組合。
真正危險的一種:讓你裝證書
最有害的「VPN」看起來最無辜:應用請你安裝一個描述檔案或證書,「用於建立安全連接」。根證書讓簽發者可以整體解密你的 HTTPS 流量:網銀、電郵、密碼。正常隧道從來不需要它,只需要添加 VPN 配置的權限。遇到堅持要證書的應用,刪掉它,再去 iPhone 的設定、通用、VPN 與設備管理,或 Android 的憑據存儲裏檢查有沒有不認識的東西。這是 VPN 不是「差一點」,而是與其用途完全相反的唯一場景。
什麼時候 VPN 確實比沒有更安全
公共 Wi‑Fi,網絡所有者和同網的人看得到域名和 DNS,隧道能堵上;會拿瀏覽數據變現的電訊商;旅行中接入幾十個陌生網絡;在咖啡店處理公司業務。這些情況下隧道做它該做的事,前提是前四條沒問題。公共 Wi‑Fi 的規則在在公共場所連接公共 Wi‑Fi 怎樣更安全。
十分鐘自查
- 開啟私隱政策,找「保存什麼」的清單。只有口號沒有清單,減一分。
- 連上後查上面三個頁面。
- 開 Kill Switch,從 Wi‑Fi 切到流動數據:網絡應該斷幾秒,而不是退回明網。
- 看應用權限:VPN 不需要通訊錄、短訊和麥克風。
- 看有沒有付費套餐、免費套餐有沒有寫明限制。兩樣都沒有,付錢的就是你。
一分鐘紅旗
完全沒有付費套餐。要求安裝證書。沒有公司名和國家。「無日誌」後面沒有清單。要通訊錄、短訊或麥克風權限。幾百條一模一樣的五星好評。任何一條都不是判決,兩條同時出現就該換一家,而不是替它找理由。
結論
VPN 安全嗎,由三件事決定,沒有一件叫「VPN」:伺服器是誰的,它寫下了什麼,你這邊的泄露堵沒堵上。三件事都可以核對,核對花的時間比讀完這篇還短。法律層面:在中內地地使用代理和 VPN 受相關規定約束,由你自己判斷並承擔責任,本文不構成法律意見。
404 VPN 在私隱政策裏列出保存與不保存的每一項:不保存訪問記錄、DNS 查詢、流量內容和連接建立後的源 IP;保存電郵、訂閲狀態和彙總的流量統計。VLESS + Reality 和 WireGuard,DNS 在隧道內解析,Kill Switch,免費套餐寫明限制:每天 5 GB、一台設備、五個節點。這些都可以自己核對,從首頁開始。