机场安全与否,取决于两件事:它有没有能力看你的流量,以及它有没有动机这么做。第一件事是技术问题,答案是「有」:你所有的流量都从它的服务器出去,它处在你运营商原来的位置,能看到你访问的域名、时间和流量大小,看不到 HTTPS 的内容。第二件事看机场的经营方式。下面八个标准都是你自己能核对的,核对完基本能判断一个机场值不值得把流量交给它。

如果你还不清楚机场、节点、订阅链接分别是什么,先看机场是什么。免费机场和免费节点的问题另有一篇:免费节点和免费机场的风险。这篇讨论的是付费机场。

1. 用什么协议

看订阅里的节点类型。VLESS + Reality、Trojan、Hysteria 2、带 TLS 的 VMess,都是加密且现代的方案。只有老式 Shadowsocks(尤其是非 AEAD 加密方式)或者明文 SOCKS 的机场,要么技术停留在几年前,要么根本不在意你的流量安不安全。VLESS 和 Reality 为什么更难识别,见VLESS 与 Reality

2. 是否要求安装证书或专用客户端

这是唯一一条红线。要求你在系统里安装它的根证书,意味着它可以解密你的 HTTPS 流量,看到密码和聊天内容。要求你必须用它自家的闭源客户端而不能用 Clash、Xray、Shadowrocket 这类通用客户端,意味着你无法知道客户端在设备上做了什么。两条里占一条,直接放弃。

3. 日志政策写没写清楚

「不记录日志」四个字不算政策。可信的说法会具体到:记录什么(通常是账号的流量总量、最后连接时间,这是计费必需的),不记录什么(访问的域名、连接目标、DNS 查询),保留多久。什么都不记录的服务是不存在的,因为没法计费;把这句话说出来的机场,反而比宣称「零日志」的可信。

4. 支付方式和身份关联

支付宝和微信支付是实名的,机场知道你是谁;信用卡也一样。加密货币、礼品卡一类的方式不关联身份。这不是说实名支付的机场不安全,而是要清楚:如果它的数据库泄露,泄露的是「实名 + 访问记录」的组合。至少不要用自己的常用邮箱和手机号注册。

5. 节点类型是不是如实标注

  • 直连:你的流量直接到境外服务器。便宜,晚高峰容易慢。
  • 中转:先到境内或香港的中转机,再到落地机。稳定性好,但多经过一手,中转机的运营方也能看到流量。
  • IPLC / IEPL:专线,不走公网,速度和稳定性最好,价格贵。真正的专线成本很高,一个月十几块钱的「IPLC」基本是标签造假。

标注和实际不符,本身就说明经营态度。

6. 价格是否合理

服务器、带宽、专线都有成本。价格明显低于同类的机场,钱从哪来?常见答案:超卖(一个节点塞几百人)、用你的设备做出口(把你的带宽卖给别人)、卖数据,或者干脆收一年的钱运营三个月。价格不是越贵越好,但低得离谱一定有代价。

7. 运营时间和跑路迹象

机场倒闭很常见,钱和数据一起没了。可以查的:域名注册时间(whois)、社群和评测里能追溯到的最早记录、是否频繁换域名和换名字。危险信号:突然推出超长年付大促、客服消失、节点大面积超时几天不修、公告里开始出现「服务器被封」「资金困难」。看到这些,先把年付改月付,再准备备用方案。

8. 你自己的配置

再好的机场,DNS 泄露了也白搭。用通用客户端时确认 DNS 走隧道、开启 TUN 模式或等效的全局接管、IPv6 处理正确、Kill Switch 打开。步骤在DNS 泄露是什么意思里。这一条和机场无关,但它决定了前七条有没有意义。

什么时候该换方案

机场的核心风险是「运营方看得到你去了哪里,而你不知道运营方是谁」。如果你的需求主要是隐私(公共 Wi-Fi、不想让网络知道你访问什么),而不是「找一个最便宜的出口」,那么一个公开身份、写明日志政策、用同样现代协议的商业 VPN 服务是更直接的选择:它同样用 VLESS 或 WireGuard,区别在于你知道对面是谁、它承诺了什么、出了问题找谁。自建节点是另一条路,自由度最高,但需要自己维护服务器和应对封锁。

三种方案没有绝对好坏,关键是你把流量交给谁,以及对方是否说清楚了会拿它做什么。

404 VPN 不是机场,但用的是同一类协议:VLESS + Reality 和 WireGuard,客户端开源协议、可用通用客户端导入,隐私政策写明了保存什么(邮箱、订阅状态、周期流量总量和最后连接时间)和不保存什么(访问记录、DNS 查询、流量内容、连接后的源 IP)。想了解连接方式见工作原理,开始使用请到首页