VPN 安全吗?它本身既不安全也不危险。它是一条通到别人服务器的加密隧道,一切取决于三件事:服务器是谁的,服务器上记了什么,以及隧道开着的时候你在里面做什么。好的 VPN 让咖啡馆的 Wi‑Fi 和运营商看不到你打开的网站列表;坏的 VPN 恰好相反,它自己收集这份列表,卖掉,再顺手塞广告。还有一类情况,VPN 本身是诚实的,却毫无用处,因为漏洞在别处。
下面是五种让 VPN 适得其反的情况。一条都不沾,你的隧道在正常工作;沾了任何一条,一个晚上就能改好。
一:商店里的免费应用
服务器和流量要花钱。不收你钱的应用在收别人的钱,卖的多半是你:应用里的广告 SDK 把设备标识和使用习惯发给广告网络,部分服务把你的网络出口租给别人,陌生人用你的 IP 上网。你躲开了运营商,把自己交给了一家没有名字和地址的公司。免费的代价在免费节点和免费机场的风险。
二:隧道通了,DNS 却绕过去了
最常见、也最看不见的故障。连接建立了,IP 换了,设备却还在问运营商的 DNS「这个域名在哪」。网站列表照旧交给运营商,只是你现在确信自己受到了保护。两分钟能查:我的 IP 是什么应显示节点所在国,WebRTC 泄露检测和IPv6 泄露检测不应出现真实地址。修法在DNS 泄露是什么意思。
三:没开 Kill Switch
隧道会断,不是服务不好,是手机从 Wi‑Fi 切到了移动数据,或者电梯吞了信号。那几秒钟里设备直接上网,打开着的一切以明文和真实地址出去。Kill Switch 在这段时间干脆切断网络。没有它,保护「几乎总是」有效,而「几乎」在隐私里不算数。
四:迷信「无日志」
VPN 服务器站在运营商原来的位置:看得到域名、时间、流量。记不记,是政策问题,不是技术问题。首页上的「无日志」三个字什么都不代表,写明「保存什么、不保存什么」的政策才有可核对性。声称「什么都不存」的服务,要么没法运营,要么没说全:至少邮箱和订阅状态是存的。运营方能看到什么见运营商能看到我访问了什么网站吗。
五:把它当隐身衣
VPN 不让你匿名:登录了实名账号,网站通过任何隧道都知道你是谁。它不遮浏览器指纹:屏幕、字体、时区由浏览器直接告诉网站。它不是杀毒软件:恶意文件经隧道照样下载。它挡不住钓鱼:假的银行页面在隧道里和真的一样打开。如果这些是你装它的理由,安全没有提高,安全感提高了,这是最糟的组合。
真正危险的一种:让你装证书
最有害的「VPN」看起来最无辜:应用请你安装一个描述文件或证书,「用于建立安全连接」。根证书让签发者可以整体解密你的 HTTPS 流量:网银、邮箱、密码。正常隧道从来不需要它,只需要添加 VPN 配置的权限。遇到坚持要证书的应用,删掉它,再去 iPhone 的设置、通用、VPN 与设备管理,或 Android 的凭据存储里检查有没有不认识的东西。这是 VPN 不是「差一点」,而是与其用途完全相反的唯一场景。
什么时候 VPN 确实比没有更安全
公共 Wi‑Fi,网络所有者和同网的人看得到域名和 DNS,隧道能堵上;会拿浏览数据变现的运营商;旅行中接入几十个陌生网络;在咖啡馆处理公司业务。这些情况下隧道做它该做的事,前提是前四条没问题。公共 Wi‑Fi 的规则在在公共场所连接公共 Wi‑Fi 怎样更安全。
十分钟自查
- 打开隐私政策,找「保存什么」的清单。只有口号没有清单,减一分。
- 连上后查上面三个页面。
- 开 Kill Switch,从 Wi‑Fi 切到移动数据:网络应该断几秒,而不是退回明网。
- 看应用权限:VPN 不需要通讯录、短信和麦克风。
- 看有没有付费套餐、免费套餐有没有写明限制。两样都没有,付钱的就是你。
一分钟红旗
完全没有付费套餐。要求安装证书。没有公司名和国家。「无日志」后面没有清单。要通讯录、短信或麦克风权限。几百条一模一样的五星好评。任何一条都不是判决,两条同时出现就该换一家,而不是替它找理由。
结论
VPN 安全吗,由三件事决定,没有一件叫「VPN」:服务器是谁的,它写下了什么,你这边的泄露堵没堵上。三件事都可以核对,核对花的时间比读完这篇还短。法律层面:在中国大陆使用代理和 VPN 受相关规定约束,由你自己判断并承担责任,本文不构成法律意见。
404 VPN 在隐私政策里列出保存与不保存的每一项:不保存访问记录、DNS 查询、流量内容和连接建立后的源 IP;保存邮箱、订阅状态和汇总的流量统计。VLESS + Reality 和 WireGuard,DNS 在隧道内解析,Kill Switch,免费套餐写明限制:每天 5 GB、一台设备、五个节点。这些都可以自己核对,从首页开始。