VPN 安不安全,不能只看客户端界面上有没有“已连接”,也不能把“加密”直接等同于“匿名”。VPN 主要负责在设备与 VPN 服务器之间建立加密通道,并由服务器代替设备访问目标网络;在这个过程中,网络运营商通常看不到通道内的具体内容,但 VPN 服务商可能接触到连接时间、流量、账户标识或请求元数据。真正值得检查的是:谁能看到什么、数据保存多久、DNS 请求是否经过隧道、浏览器是否暴露真实网络信息,以及断线后系统会不会意外回到直连。
本文把安全自查拆成几个可以执行的环节:先读无日志政策,再核对协议与客户端权限,随后检测 DNS、WebRTC 和 IPv6 泄漏,最后处理公共 Wi-Fi、免费 VPN、分应用代理与日常账户安全。检测结果应以自己的设备和网络为准,截图或宣传语只能作为辅助,不能替代本地验证。
VPN 能保护什么,不能保护什么
连接 VPN 后,设备到 VPN 服务器之间通常会使用加密协议传输数据。公共 Wi-Fi 的其他使用者、无线网络管理员或本地接入方较难直接读取隧道中的网页内容。访问 HTTPS 网站时,浏览器与目标网站之间仍有一层独立的 TLS 加密;VPN 的作用是增加一段受保护的传输路径,而不是替网站承担全部安全责任。
VPN 服务器通常可以看到连接所需的网络信息,例如设备连接时间、账户身份、流量规模以及需要转发的目标地址。是否记录、如何关联、保存多久,取决于服务商的技术架构和隐私政策。“无日志”不是一个脱离范围的口号,至少要分清是否承诺不保存浏览历史、DNS 请求、源 IP、连接时间、带宽使用记录,以及为防滥用而保留的必要安全日志。
VPN 也无法阻止用户主动登录的网站识别账户。只要使用同一个邮箱、社交账号或浏览器同步资料,网站仍然能够把活动关联起来。Cookie、指纹、恶意扩展、钓鱼页面和下载的危险文件,也不属于 VPN 单独能够解决的问题。若目标网站本身使用明文连接,或者用户忽略浏览器的证书警告,加密隧道也不能保证内容在终点安全。
90+
国家覆盖
200+
线路数
不限
同时在线设备
30 天
无理由退款
无日志政策怎么核验
阅读无日志政策时,先看它是否使用清晰、可验证的表述。理想的政策会区分账户资料、付款记录、连接日志、诊断数据和安全事件记录,而不是只写一句“绝不记录任何信息”。账户注册本身可能需要用户名,付款渠道也可能产生交易凭证;这些资料是否与连接活动关联,才是隐私判断的重点。
还要查看政策的适用主体和更新时间。运营服务商、支付平台、客服系统、崩溃分析工具可能由不同公司负责,主页面上的一句承诺不一定覆盖所有第三方。若政策提到“依法要求时提供信息”,应继续确认服务商实际能够提供的是账户资料、付款资料,还是与网络活动有关的记录。不能从“没有日志”推断服务商没有任何运营数据。
可以用下面的顺序做记录:保存隐私政策页面,标出日志类别和保存期限;查看客户端是否提供可关闭的诊断或崩溃上传选项;确认客服和工单内容是否会长期保留;最后询问账户删除、数据导出和退款申请对资料保存的影响。政策越具体,越容易与实际客户端行为对照。
- ✅ 区分账户资料、付款资料、连接日志与诊断数据。
- ✅ 确认 DNS 请求、源 IP、连接时间是否被单独提及。
- ✅ 查看隐私政策的运营主体、适用地区和更新日期。
- ✅ 关闭不必要的崩溃报告、使用分析和个性化诊断上传。
- ❌ 不把“无日志”四个字当作匿名保证。
- ❌ 不因节点数量或界面设计漂亮,就跳过隐私条款核验。
使用 QhVPN 时,注册无需邮箱地址,用户名和密码即可完成注册;这能减少注册入口收集的资料,但仍应妥善保存登录凭据,并按当前隐私政策理解账户、支付和客服数据的处理方式。QhVPN 支持 Windows、macOS、iOS、Android 与 Linux,使用官方客户端时,应优先从客户端设置查看权限、诊断和连接日志选项。
协议与客户端权限检查
WireGuard 是一种现代 VPN 协议,配置结构较简洁,握手和数据传输使用密码学机制保护,通常适合移动设备和桌面设备建立轻量隧道。但“使用 WireGuard”并不自动代表服务安全:密钥如何生成和保存、订阅如何分发、服务器端如何处理连接元数据,仍然由客户端和服务商的实现决定。
Shadowsocks、VMess、Trojan、Hysteria2 与 WireGuard 的工作方式和配置格式不同,不能把一个协议的订阅链接直接交给不兼容的客户端。Clash Verge、sing-box、Shadowrocket 等通用客户端通常支持订阅导入或配置文件,但具体支持范围取决于版本、内核和配置写法。导入前应确认链接来源,导入后检查代理模式、DNS 设置、规则集和自动更新行为。
客户端权限也值得单独核对。桌面端需要创建系统代理或虚拟网卡,移动端通常需要获得系统 VPN 配置授权;这类权限本身是建立隧道所必需的,但应用不应因此要求无关的联系人、短信或存储访问。Android 的省电策略、iOS 的后台限制、Windows 的防火墙规则以及 macOS 的网络扩展状态,都可能影响断线重连和 DNS 处理。
| 检查对象 | 应确认的内容 | 常见误区 | 处理建议 |
|---|---|---|---|
| 协议 | 客户端是否真正支持订阅中的协议和传输方式 | 看到协议名称就认为所有客户端都能导入 | 以客户端版本说明和导入结果为准 |
| DNS | 解析请求是否进入 VPN 隧道 | 网页能打开就认为 DNS 没有泄漏 | 连接前后分别检测解析服务器 |
| 断线保护 | 隧道中断时是否阻止应用继续直连 | 只开启自动重连,不设置阻断规则 | 开启 Kill Switch 或系统级断网保护 |
| 分流规则 | 哪些应用和域名走代理,哪些保持直连 | 误把分流当成全局隐私保护 | 为银行、工作和本地服务明确设定策略 |
DNS 泄漏检测与修复
DNS 相当于把域名转换成 IP 地址。VPN 已连接但 DNS 仍由本地运营商、路由器或公共网络提供时,域名查询记录可能暴露在隧道之外,这就是常说的 DNS 泄漏。它不一定意味着网页正文被读取,却会暴露访问过哪些域名,并且可能导致解析结果受到本地网络影响。
检测时先关闭 VPN,记录在线 DNS 检测工具显示的解析服务器和网络归属;再连接 VPN,等待客户端完成连接,重新进行标准检测和扩展检测。重点不是服务器数量,而是结果是否出现本地运营商、家庭宽带或当前公共 Wi-Fi 的 DNS。若浏览器使用了加密 DNS、系统缓存尚未刷新,单次检测可能不完整,可以清理 DNS 缓存、重新打开浏览器并重复检查。
修复应从客户端开始。优先开启“通过 VPN 解析 DNS”“防止 DNS 泄漏”或类似选项,并确认自定义 DNS 没有被系统代理、浏览器安全 DNS、路由器强制重定向覆盖。使用 Clash Verge 或 sing-box 时,要同时检查 DNS 模式、fake-ip 或 redir-host 行为、直连规则和 IPv6 处理;只改一个开关而不理解规则,可能造成部分域名仍然绕过隧道。
WebRTC 与 IPv6 暴露检查
WebRTC 让浏览器能够进行实时音视频通信。某些浏览器和网页在建立连接时可能展示本地网络地址或候选地址,即使系统代理已经开启,也可能出现与 VPN 出口不一致的结果。检测时应使用可信的 WebRTC 泄漏测试页面,分别记录 VPN 关闭和开启时显示的地址,重点观察是否出现真实公网地址、家庭网络地址或与当前网络相关的候选信息。
如果发现 WebRTC 暴露,先更新浏览器和 VPN 客户端,再查看客户端是否提供 WebRTC 防泄漏选项。也可以在浏览器隐私设置中限制不必要的本地地址暴露,但不要随意安装来历不明的扩展。扩展本身可能读取网页内容、修改请求或收集浏览记录;解决一个泄漏问题时,不应引入更大的权限风险。
IPv6 是另一个容易被忽略的路径。部分 VPN 配置只接管 IPv4,设备却继续通过本地 IPv6 网络访问目标网站,结果会出现出口地址不一致。测试页面若同时显示 IPv4 和 IPv6,应确认两者是否都由 VPN 隧道处理。若客户端没有可靠的 IPv6 支持,可暂时关闭设备或路由器的 IPv6,或选择明确说明支持 IPv6 的配置;修改系统网络设置前应记录原值,避免影响本地网络。
公共 Wi-Fi 与免费 VPN 的风险
公共 Wi-Fi 的主要风险包括伪造热点、弱密码、局域网设备探测、恶意网关和强制门户页面。VPN 可以保护设备到 VPN 服务器之间的传输,但不能确认你连接的是哪一个热点,也不能阻止你主动访问钓鱼网站。连接公共网络时,应关闭文件共享和设备发现,不自动加入名称相似的热点,并避免在陌生门户页面输入邮箱、支付密码或重要账户凭据。
使用公共 Wi-Fi 时,先确认系统显示的网络名称和认证页面,再开启 VPN。若客户端支持 Kill Switch,应在连接前启用;这样隧道意外中断时,应用不会悄悄回到直连。完成任务后删除该 Wi-Fi 的自动连接配置,并检查系统是否保留了不必要的代理、证书或自定义 DNS 设置。
免费 VPN 的商业模式尤其需要谨慎。服务商可能通过广告、流量分析、设备标识、第三方 SDK 或限制带宽来维持运营;免费并不等于不会收集数据。来历不明的客户端还可能篡改 DNS、注入广告、安装额外组件,甚至把设备变成转发节点。下载时应确认官方网站、应用商店开发者、隐私政策和权限清单,避免使用要求过多权限却无法解释用途的应用。
- ✅ 公共 Wi-Fi 下关闭文件共享、设备发现和自动加入未知网络。
- ✅ 开启断线保护,连接后确认系统代理或虚拟网卡状态。
- ✅ 优先使用官方客户端,或从可信服务商获取订阅链接。
- ✅ 完成任务后删除临时网络配置,检查是否残留代理和证书。
- ❌ 不在陌生 Wi-Fi 的强制门户中输入高价值账户密码。
- ❌ 不安装无法说明开发者、权限用途和数据处理方式的免费 VPN。
日常安全配置清单
安全配置不是一次完成。客户端升级、订阅更新、系统换机、浏览器改动和网络切换,都可能改变实际出口。建议在首次安装、更新客户端、切换协议、使用新网络以及发现异常时重新检测。记录检测日期、客户端版本、连接模式和结果,比只保存一张没有上下文的截图更有用。
全局代理适合需要让大多数应用统一经过 VPN 的场景,但可能影响本地银行、打印机、局域网设备或公司系统。规则分流可以保留本地服务直连,同时把指定应用或域名交给代理;不过分流也意味着并非所有流量都受到 VPN 保护。对隐私要求较高的任务,应检查应用是否绕过系统代理、是否自行使用 DoH、QUIC 或独立网络连接。
账户安全同样重要。为 VPN 账户设置独立且足够复杂的密码,不要与邮箱、支付或社交平台复用;订阅链接应当像密码一样保管,不公开发布,也不要把完整链接发送到不受信任的转换网站。若怀疑订阅泄露,应尽快在账户中刷新、撤销或重新生成订阅,并检查所有设备的在线状态。
| 场景 | 优先检查 | 安全动作 |
|---|---|---|
| 首次安装 | 客户端来源、权限、协议和订阅域名 | 先用官方客户端完成基础连接,再考虑通用客户端 |
| 连接公共 Wi-Fi | 热点名称、强制门户、断线保护 | 关闭共享,确认隧道建立后再处理敏感任务 |
| 更换网络 | DNS、IPv6、WebRTC 和出口地址 | 重新连接并复测,不沿用上一次网络的结论 |
| 订阅异常 | 链接是否泄露、配置是否被修改、账户是否异常登录 | 停止使用旧链接,更新凭据并重新导入可信配置 |
如果你希望减少手动维护,可以先使用服务商提供的官方 Windows、macOS、iOS、Android 或 Linux 客户端;需要规则分流和多协议管理时,再根据兼容范围选择 Clash Verge、sing-box 或 Shadowrocket。无论采用哪种方式,都应把“能够连接”与“隐私配置正确”分开验收。