帳號:註冊時哪些資訊根本不需要填
國際線路訂閱這類服務的帳號系統,功能上只需要兩樣東西:一個能區分身分的識別碼,一個只有你知道的憑證。使用者名稱加密碼正好滿足這兩項。電子郵件地址負責的是找回密碼和接收通知,屬於營運層面的選擇,不是帳號能不能用的技術前提。
VPNWI 的註冊要求就是使用者名稱加密碼,不需要電子郵件地址。這個選擇的意義在於資料最小化:帳號系統裡沒存過的東西,在資料外洩、後台被翻、上游服務被查這些情境裡都拿不走。少一個欄位,就少一條外洩路徑。
使用者名稱本身也值得挑一挑。沿用其他網站相同的暱稱,等於給外部提供了一條把兩個帳號關聯起來的線索。取一個只在本服務使用的識別名稱,關聯成本會高不少。
密碼有三條硬性要求。
- 唯一:同一組憑證不要出現在第二個網站。某個網站資料庫外洩時,憑證填充腳本會自動拿它去試其他網站。
- 足夠長:12 位以上,或是由 4 到 5 個互不相關的詞組成的密碼短語。長度帶來的破解成本成長,比堆疊符號更實在。
- 交給密碼管理器:產生、儲存、自動填入都交給它。把密碼寫進備忘錄或聊天收藏,等於把帳號交給任何能解鎖這台裝置的人。
VPNWI 在隱私上的固定說法是「不記錄日誌」,也就是服務端不保存使用者的瀏覽內容紀錄。它約束的是服務端;裝置端的密碼管理與訂閱連結保管,仍然要自己完成。
訂閱連結為什麼等同帳號密碼
訂閱連結是一條普通 URL,用戶端會定期請求它,伺服器端回傳一份節點清單。常見格式是 Base64 編碼的節點 URI 清單,每條對應一個節點,協定欄位可能是 Shadowsocks、VMess、Trojan、VLESS、Hysteria2 或 TUIC 其中之一。用戶端解析這份清單,產生介面上可以切換的線路項目。
關鍵在於:這條 URL 本身就是憑證。匯入時沒有二次驗證,誰拿到連結,誰就能在自己的裝置上還原出同一份節點清單並直接使用。它比密碼更直接——密碼外洩還要先登入,連結外洩是即插即用。
還有一層容易被忽略的帳:節點清單對應的是你的帳號額度。別人用你的連結跑流量,扣的是你的每月流量或流量包,不會扣到對方頭上。
| 外洩情境 | 對方拿到什麼 | 直接後果 | 建議動作 |
|---|---|---|---|
| 把連結複製到聊天群組、論壇求測速 | 完整節點清單 | 流量從你的額度扣,線路被多人共用 | 在用戶端刪除該訂閱,向服務方申請重置 |
| 訂閱頁截圖,QR Code 或連結可見 | 掃描即可匯入 | 匯入後立即產生流量消耗 | 刪除該訂閱並申請重置,同時撤回已發出的圖片 |
| 貼到第三方訂閱轉換網站 | 連結與節點資訊,可能被長期留存 | 轉換站可以隨時重複使用你的額度 | 立即申請重置,並停止使用該連結 |
需要更換訂閱格式時,用用戶端內建的匯入功能,不要經過任何第三方線上轉換服務。連結一旦離開你的裝置,就沒有辦法收回。
判斷標準只有一條:任何需要你把訂閱連結送出去才能完成的操作,都值得先停下來想一遍。正常的匯入流程不需要把連結交給第三個人,也不需要交給第三個網站。
訂閱連結的保管:四條規則
保管的目標不是藏得深,而是減少它經過的裝置和伺服器數量。每多經過一台裝置,就多一份備份、一條同步紀錄、一段剪貼簿歷史。
- 只匯入,不轉傳。多裝置情境下,每台裝置各自匯入一次即可;VPNWI 不限台數同時使用,不需要把連結發給別人代為匯入。
- 複製完清空剪貼簿。iOS 與 Android 的剪貼簿會在同一帳號的裝置之間同步,桌面系統的剪貼簿歷史也會留存內容。
- 不放進雲端同步目錄。雲端筆記、雲端硬碟、程式碼儲存庫、瀏覽器書籤同步,都會把連結複製到第三方伺服器上。
- 要留底就放進密碼管理器。用安全筆記欄位保存,不要用明文文字檔,也不要截圖存進相簿。
QR Code 是同一條連結的另一種形態,掃描匯入和貼上匯入的權限完全一樣。把訂閱 QR Code 發進群組,效果等同於把連結發進群組。
如果連結已經外洩,處理順序是固定的:先在用戶端裡刪除該訂閱,停止繼續拉取;再向服務方申請重置,舊連結隨即失效;最後確認沒有其他裝置還在使用同一份連結。
公共 Wi-Fi:風險落在哪一段
公共 Wi-Fi 的風險不在密碼能不能被破解,而在同一個網段裡有人能看到什麼。現代網站的 HTTPS 已經加密了正文內容,下面三類資訊仍然可能以明文暴露在區域網路裡。
- DNS 查詢:裝置如果仍使用網路下發的解析器,造訪過哪些網域會被本地閘道器看到。
- TLS 握手過程中的伺服器名稱:在未啟用加密用戶端問候的情況下是明文。
- 少量仍走 http 的請求:入口頁面跳轉、部分應用程式的更新檢查。
更現實的一類風險是偽造熱點。攻擊者架一個與店家同名的 SSID,裝置自動連上之後,所有流量都從對方的閘道器出去。這類攻擊不需要破解任何加密,只需要你連上去。
| 操作 | 判斷 | 原因 |
|---|---|---|
| 造訪 HTTPS 網站 | 可以做 | 正文內容由 TLS 加密,區域網路看不到具體內容 |
| 登入電子郵件、工作後台之前先連上線路 | 建議 | 避免 DNS 與 TLS 伺服器名稱等中介資料落在本地閘道器 |
| 忽略憑證警告繼續造訪 | 不要做 | 憑證異常是中間人攻擊少有的可見訊號 |
| 在入口頁面輸入電子郵件或社群帳號 | 不要做 | 入口頁面只需要點同意,不需要帳號憑證 |
| 安裝來源不明的憑證或描述檔 | 不要做 | 裝上之後,對方可以解密這台裝置的流量 |
| 關掉系統防火牆來解決連不上 | 不要做 | 防火牆是裝置端最後一道防線 |
| 用個人熱點替代公共 Wi-Fi | 可以 | 行動網路的空中介面有加密,且不經過他人閘道器 |
順序上還有一點:入口頁面認證階段通常要求網路可達,用戶端這時掛全域模式容易卡在登入頁。可以先用規則模式連上 Wi-Fi、完成入口認證,再切換線路;需要登入帳號的操作,也可以改到個人熱點下完成。
公共 Wi-Fi 不是不能用,而是要把需要帳號的動作挪到後面:先連上網路、再連上線路、最後才登入。順序對了,區域網路能看到的就只剩下加密流量。
用戶端與分流:把風險關在裝置端
訂閱匯入之後,真正決定哪些流量走線路、哪些直連的,是用戶端的接管方式與分流規則。
各平台用戶端的差異
- Windows 與 macOS:用戶端一般提供系統代理與 TUN 兩種接管方式。系統代理只涵蓋遵循系統代理設定的應用程式;TUN 模式建立虛擬網路卡,接管包括 UDP 在內的全部流量,涵蓋更完整。
- iOS:用戶端以系統網路擴充功能的形式運作,透過 VPN 設定接管流量;受系統後台策略限制,長時間連線可能被回收後重連。
- Android:透過系統的 VpnService 接管,部分機型需要把用戶端加入電池最佳化白名單,否則後台連網會被限制。
- Linux:以命令列用戶端為主,手動設定系統代理或使用 TUN。
分流規則與 DNS 外洩
規則模式下,用戶端按網域與 IP 規則決定走線路還是直連。把本地服務(銀行、政府服務、區域網路裝置)留在直連一側,既減少跨境往返,也避免本地服務因為出口位址變化而觸發風險控管。全域模式適合排查問題,不適合長期掛著。
DNS 外洩是另一個容易漏掉的點:即使流量走了線路,如果網域解析仍然發給區域網路的解析器,解析紀錄還是暴露在本地閘道器上。桌面用戶端裡的遠端 DNS 或代理 DNS 選項會把查詢交給線路側解析;TUN 模式下要確認 DNS 設定沒有被系統或其他軟體覆蓋回去。
連線後的三步自我檢查
- 打開 IP 檢測頁,確認出口 IP 與所選地區一致。不一致說明分流規則或接管模式沒有生效。
- 做一次 DNS 外洩檢測,確認解析器不是本地網路業者。
- 打開一個只在特定地區可用的服務,確認該網域命中了線路規則。
三步都通過,再登入需要帳號的網站。順序反過來,等於把登入動作留在最不確定的那一段網路上。
協定的選擇(Shadowsocks、VMess、Trojan、VLESS、Hysteria2、TUIC)影響的是握手特徵、延遲表現與抗干擾能力,不改變帳號安全的邊界。連結怎麼保管,才是這條鏈路上最薄的一環。各平台的匯入步驟可以對照使用指南,連不上時先查幫助中心。
一份可以照著做的檢查清單
把上面幾節壓成一張清單,註冊、匯入、出門三個環節各看一遍。
- ✅ 註冊只填使用者名稱與密碼,不提供電子郵件地址
- ✅ 每個網站用不同的密碼,由密碼管理器產生與保存
- ✅ 訂閱連結只在用戶端裡匯入,不複製到聊天視窗、雲端筆記或第三方轉換站
- ✅ 公共 Wi-Fi 下先連上線路,再登入電子郵件、工作後台等需要帳號的網站
- ✅ 看到憑證警告就停下來,不在警告頁繼續輸入任何內容
- ❌ 把訂閱連結或訂閱 QR Code 截圖發給別人幫忙測速
- ❌ 在入口頁面輸入電子郵件或社群帳號
- ❌ 為了連上 Wi-Fi 而安裝來源不明的憑證或描述檔
- ❌ 長期掛全域模式,讓本地服務與區域網路裝置也繞行
本服務的既定事實是 120+ 國家與地區、170+ 線路,不限台數同時使用,首次付費後 14 天內可申請無條件退款。這些數字說明帳號裡確實有值得按密碼標準保管的東西。
帳號安全、訂閱連結、公共 Wi-Fi 這三件事的共同點是:它們都不依賴複雜工具,只依賴順序和習慣。連結只匯入不外發、需要帳號的操作先連上線路、註冊只填必要欄位——做到這三條,新手階段絕大多數風險已經避開。