帳號安全基礎

VPN 新手安全指南:帳號、訂閱連結與公共 Wi-Fi

這篇指南只回答三個問題:註冊帳號時哪些資訊可以不用給、訂閱連結為什麼必須當成密碼看待、公共 Wi-Fi 下哪些操作不要做。結論先講——訂閱連結等同帳號密碼,轉傳一次就等於把線路借出去;註冊環節能少填的資訊就少填,使用者名稱加密碼已經夠用,不需要電子郵件地址。

帳號:註冊時哪些資訊根本不需要填

國際線路訂閱這類服務的帳號系統,功能上只需要兩樣東西:一個能區分身分的識別碼,一個只有你知道的憑證。使用者名稱加密碼正好滿足這兩項。電子郵件地址負責的是找回密碼和接收通知,屬於營運層面的選擇,不是帳號能不能用的技術前提。

VPNWI 的註冊要求就是使用者名稱加密碼,不需要電子郵件地址。這個選擇的意義在於資料最小化:帳號系統裡沒存過的東西,在資料外洩、後台被翻、上游服務被查這些情境裡都拿不走。少一個欄位,就少一條外洩路徑。

使用者名稱本身也值得挑一挑。沿用其他網站相同的暱稱,等於給外部提供了一條把兩個帳號關聯起來的線索。取一個只在本服務使用的識別名稱,關聯成本會高不少。

密碼有三條硬性要求。

  1. 唯一:同一組憑證不要出現在第二個網站。某個網站資料庫外洩時,憑證填充腳本會自動拿它去試其他網站。
  2. 足夠長:12 位以上,或是由 4 到 5 個互不相關的詞組成的密碼短語。長度帶來的破解成本成長,比堆疊符號更實在。
  3. 交給密碼管理器:產生、儲存、自動填入都交給它。把密碼寫進備忘錄或聊天收藏,等於把帳號交給任何能解鎖這台裝置的人。

VPNWI 在隱私上的固定說法是「不記錄日誌」,也就是服務端不保存使用者的瀏覽內容紀錄。它約束的是服務端;裝置端的密碼管理與訂閱連結保管,仍然要自己完成。

訂閱連結為什麼等同帳號密碼

訂閱連結是一條普通 URL,用戶端會定期請求它,伺服器端回傳一份節點清單。常見格式是 Base64 編碼的節點 URI 清單,每條對應一個節點,協定欄位可能是 Shadowsocks、VMess、Trojan、VLESS、Hysteria2 或 TUIC 其中之一。用戶端解析這份清單,產生介面上可以切換的線路項目。

關鍵在於:這條 URL 本身就是憑證。匯入時沒有二次驗證,誰拿到連結,誰就能在自己的裝置上還原出同一份節點清單並直接使用。它比密碼更直接——密碼外洩還要先登入,連結外洩是即插即用。

還有一層容易被忽略的帳:節點清單對應的是你的帳號額度。別人用你的連結跑流量,扣的是你的每月流量或流量包,不會扣到對方頭上。

外洩情境對方拿到什麼直接後果建議動作
把連結複製到聊天群組、論壇求測速 完整節點清單 流量從你的額度扣,線路被多人共用 在用戶端刪除該訂閱,向服務方申請重置
訂閱頁截圖,QR Code 或連結可見 掃描即可匯入 匯入後立即產生流量消耗 刪除該訂閱並申請重置,同時撤回已發出的圖片
貼到第三方訂閱轉換網站 連結與節點資訊,可能被長期留存 轉換站可以隨時重複使用你的額度 立即申請重置,並停止使用該連結

需要更換訂閱格式時,用用戶端內建的匯入功能,不要經過任何第三方線上轉換服務。連結一旦離開你的裝置,就沒有辦法收回。

判斷標準只有一條:任何需要你把訂閱連結送出去才能完成的操作,都值得先停下來想一遍。正常的匯入流程不需要把連結交給第三個人,也不需要交給第三個網站。

訂閱連結的保管:四條規則

保管的目標不是藏得深,而是減少它經過的裝置和伺服器數量。每多經過一台裝置,就多一份備份、一條同步紀錄、一段剪貼簿歷史。

  1. 只匯入,不轉傳。多裝置情境下,每台裝置各自匯入一次即可;VPNWI 不限台數同時使用,不需要把連結發給別人代為匯入。
  2. 複製完清空剪貼簿。iOS 與 Android 的剪貼簿會在同一帳號的裝置之間同步,桌面系統的剪貼簿歷史也會留存內容。
  3. 不放進雲端同步目錄。雲端筆記、雲端硬碟、程式碼儲存庫、瀏覽器書籤同步,都會把連結複製到第三方伺服器上。
  4. 要留底就放進密碼管理器。用安全筆記欄位保存,不要用明文文字檔,也不要截圖存進相簿。

QR Code 是同一條連結的另一種形態,掃描匯入和貼上匯入的權限完全一樣。把訂閱 QR Code 發進群組,效果等同於把連結發進群組。

如果連結已經外洩,處理順序是固定的:先在用戶端裡刪除該訂閱,停止繼續拉取;再向服務方申請重置,舊連結隨即失效;最後確認沒有其他裝置還在使用同一份連結。

公共 Wi-Fi:風險落在哪一段

公共 Wi-Fi 的風險不在密碼能不能被破解,而在同一個網段裡有人能看到什麼。現代網站的 HTTPS 已經加密了正文內容,下面三類資訊仍然可能以明文暴露在區域網路裡。

  • DNS 查詢:裝置如果仍使用網路下發的解析器,造訪過哪些網域會被本地閘道器看到。
  • TLS 握手過程中的伺服器名稱:在未啟用加密用戶端問候的情況下是明文。
  • 少量仍走 http 的請求:入口頁面跳轉、部分應用程式的更新檢查。

更現實的一類風險是偽造熱點。攻擊者架一個與店家同名的 SSID,裝置自動連上之後,所有流量都從對方的閘道器出去。這類攻擊不需要破解任何加密,只需要你連上去。

操作判斷原因
造訪 HTTPS 網站可以做正文內容由 TLS 加密,區域網路看不到具體內容
登入電子郵件、工作後台之前先連上線路建議避免 DNS 與 TLS 伺服器名稱等中介資料落在本地閘道器
忽略憑證警告繼續造訪不要做憑證異常是中間人攻擊少有的可見訊號
在入口頁面輸入電子郵件或社群帳號不要做入口頁面只需要點同意,不需要帳號憑證
安裝來源不明的憑證或描述檔不要做裝上之後,對方可以解密這台裝置的流量
關掉系統防火牆來解決連不上不要做防火牆是裝置端最後一道防線
用個人熱點替代公共 Wi-Fi可以行動網路的空中介面有加密,且不經過他人閘道器

順序上還有一點:入口頁面認證階段通常要求網路可達,用戶端這時掛全域模式容易卡在登入頁。可以先用規則模式連上 Wi-Fi、完成入口認證,再切換線路;需要登入帳號的操作,也可以改到個人熱點下完成。

公共 Wi-Fi 不是不能用,而是要把需要帳號的動作挪到後面:先連上網路、再連上線路、最後才登入。順序對了,區域網路能看到的就只剩下加密流量。

用戶端分流:把風險關在裝置端

訂閱匯入之後,真正決定哪些流量走線路、哪些直連的,是用戶端的接管方式與分流規則。

各平台用戶端的差異

  • Windows 與 macOS:用戶端一般提供系統代理與 TUN 兩種接管方式。系統代理只涵蓋遵循系統代理設定的應用程式;TUN 模式建立虛擬網路卡,接管包括 UDP 在內的全部流量,涵蓋更完整。
  • iOS:用戶端以系統網路擴充功能的形式運作,透過 VPN 設定接管流量;受系統後台策略限制,長時間連線可能被回收後重連。
  • Android:透過系統的 VpnService 接管,部分機型需要把用戶端加入電池最佳化白名單,否則後台連網會被限制。
  • Linux:以命令列用戶端為主,手動設定系統代理或使用 TUN。

分流規則與 DNS 外洩

規則模式下,用戶端按網域與 IP 規則決定走線路還是直連。把本地服務(銀行、政府服務、區域網路裝置)留在直連一側,既減少跨境往返,也避免本地服務因為出口位址變化而觸發風險控管。全域模式適合排查問題,不適合長期掛著。

DNS 外洩是另一個容易漏掉的點:即使流量走了線路,如果網域解析仍然發給區域網路的解析器,解析紀錄還是暴露在本地閘道器上。桌面用戶端裡的遠端 DNS 或代理 DNS 選項會把查詢交給線路側解析;TUN 模式下要確認 DNS 設定沒有被系統或其他軟體覆蓋回去。

連線後的三步自我檢查

  1. 打開 IP 檢測頁,確認出口 IP 與所選地區一致。不一致說明分流規則或接管模式沒有生效。
  2. 做一次 DNS 外洩檢測,確認解析器不是本地網路業者。
  3. 打開一個只在特定地區可用的服務,確認該網域命中了線路規則。

三步都通過,再登入需要帳號的網站。順序反過來,等於把登入動作留在最不確定的那一段網路上。

協定的選擇(Shadowsocks、VMess、Trojan、VLESS、Hysteria2、TUIC)影響的是握手特徵、延遲表現與抗干擾能力,不改變帳號安全的邊界。連結怎麼保管,才是這條鏈路上最薄的一環。各平台的匯入步驟可以對照使用指南,連不上時先查幫助中心

一份可以照著做的檢查清單

把上面幾節壓成一張清單,註冊、匯入、出門三個環節各看一遍。

  • ✅ 註冊只填使用者名稱與密碼,不提供電子郵件地址
  • ✅ 每個網站用不同的密碼,由密碼管理器產生與保存
  • ✅ 訂閱連結只在用戶端裡匯入,不複製到聊天視窗、雲端筆記或第三方轉換站
  • ✅ 公共 Wi-Fi 下先連上線路,再登入電子郵件、工作後台等需要帳號的網站
  • ✅ 看到憑證警告就停下來,不在警告頁繼續輸入任何內容
  • ❌ 把訂閱連結或訂閱 QR Code 截圖發給別人幫忙測速
  • ❌ 在入口頁面輸入電子郵件或社群帳號
  • ❌ 為了連上 Wi-Fi 而安裝來源不明的憑證或描述檔
  • ❌ 長期掛全域模式,讓本地服務與區域網路裝置也繞行

本服務的既定事實是 120+ 國家與地區、170+ 線路,不限台數同時使用,首次付費後 14 天內可申請無條件退款。這些數字說明帳號裡確實有值得按密碼標準保管的東西。

120+ 覆蓋國家與地區
170+ 可用線路數量
不限 同時使用的裝置台數
14 天 首次付費後的無條件退款窗口

帳號安全、訂閱連結、公共 Wi-Fi 這三件事的共同點是:它們都不依賴複雜工具,只依賴順序和習慣。連結只匯入不外發、需要帳號的操作先連上線路、註冊只填必要欄位——做到這三條,新手階段絕大多數風險已經避開。

免費使用