你的免费 VPN 并不免费:迄今最大规模的免费 Android VPN 独立调查及其发现

2024 年 6 月,独立测试实验室 Top10VPN 发布了迄今规模最大的免费 Android VPN 应用公开调查:Google Play 商店上最受欢迎的 100 款免费 VPN 应用,合计安装基数约为 25 亿台设备。报告结论之严重,使其成为此后任何关于消费级 VPN 安全讨论的参考文献,其中揭示的种种模式在 2026 年仍在持续推动相关报道。这 100 款应用中有 83 款存在 DNS 请求泄露,意味着即便 VPN 处于运行状态,用户访问的网站对其 ISP 或网络管理员依然完全可见。19% 的应用被 VirusTotal 标记为恶意软件。84% 内置第三方追踪器 SDK,说明这些应用不仅没有保护用户,反而在主动为广告技术行业收割行为数据。而 93% 的应用所标注的 Play 商店数据安全标签,与其真实行为并不一致。关于 2026 年免费 VPN,唯一最重要的事实是:你以为自己买到的产品,并不是厂商实际在卖的产品。
测试对象与方法
Top10VPN 团队在一台干净的 Android 设备上逐一安装了这 100 款应用,并对其运行了一套自动化测试套件,涵盖 DNS 泄露检测、IPv4 与 IPv6 泄露检测、WebRTC 泄露检测、加密强度分析、第三方 SDK 识别以及 VirusTotal 恶意软件扫描,最终将结果与各应用的 Play 商店数据安全标签进行交叉比对。完整的逐应用数据集以 Google 表格的形式公开,链接附在报告中。整体数据已经足够触目惊心,但真正具有实战价值的经验,藏在每一款应用的具体表现里。
安装量最大的问题应用包括:Turbo VPN,3.35 亿次安装(DNS 泄露,内置广告追踪 SDK);SuperVPN,2.5 亿次安装(DNS 泄露);Secure VPN,1.66 亿次安装(DNS 泄露);Psiphon Pro,1.41 亿次安装(DNS 泄露);以及 Kaspersky VPN,1.17 亿次安装(通过 Facebook 和华为 SDK 在后台追踪位置)。安装量达 1.16 亿的 WiFi Map VPN 同样存在 DNS 泄露,并通过未加密的 HTTP 响应向 ip-api.com 发送 PII,还以明文形式在遥测中暴露了自身的 User Agent 字符串。安装量 8400 万的 VPN Proxy Master 同时泄露 DNS 和 IPv6,将 PII 发送至与功能无关的域名,并打包了 Bytedance、Yandex 以及印度和新加坡的广告技术 SDK。
加密机制的全面失效
其中 11 款应用甚至在最基础的 VPN 功能层面就已经不合格。VPN Satoshi 这款应用完全不使用任何加密,以明文传输所有流量——每一个 URL,每一个 HTML 页面,每一条 API 请求,对网络上任何人都一览无余。还有几款应用使用了已被现代标准判定为不安全的过时 SSLv2 或 TLSv1 加密套件。Thunder VPN 尽管安装量超过 9100 万,仍在辅助连接中使用 SSLv2。Tomato VPN、Urban VPN、VPN Ukraine、VPN Monster 以及「VPN — fast secure vpn proxy」也都使用了相同的过时加密套件。Phone Guardian 虽然自称隐私应用,却完全不加密流量,只覆盖不可信 WiFi 上的 HTTP。
加密失效之所以尤其致命,是因为它完全是静默发生的。安装免费 VPN 并看到「已连接」提示的用户,根本无法判断底层连接究竟是有加密、弱加密,还是根本没有加密。唯一能反映异常的信号,是浏览器弹出的证书警告——而绝大多数用户早已被训练成对这类警告一键忽略。
DNS 与 IP 泄露
DNS 泄露是免费 VPN 最常见的失败模式,足以彻底摧毁使用 VPN 的初衷。当 VPN 泄露 DNS 时,即便其余流量已被加密,你访问的网站仍然对其 ISP 的解析器可见。Top10VPN 团队在 100 款应用中发现 83 款存在 DNS 泄露,多数泄露请求最终都指向 Google 或 Cloudflare 的解析器。安装量排名前五的 DNS 泄露应用分别是 Turbo VPN、SuperVPN、Secure VPN、Psiphon Pro 和 Kaspersky VPN。有三款应用同时泄露 IPv4 和 IPv6 地址:Tomato VPN、Phone Guardian 和 Ultimate VPN。其实际后果是:用户为了「在酒店 WiFi 下保护隐私」而安装的这些应用,与根本没有安装应用的用户相比,得到的保护其实毫无二致。
还有几款应用通过未加密的 HTTP 响应发送 PII。Turbo VPN Lite、Speedy Quark VPN、VPN Proxy Master 和 WiFi Map VPN 都通过明文 HTTP 将用户的真实 IP 地址和设备信息发送至 ip-api.com。VPN Proxy Speed 则将类似的数据载荷发送至与应用宣称功能无关的某个域名。这背后的含义是:这些应用不仅没能保护用户,反而在每次连接时主动把用户的真实身份喂给第三方数据经纪商。
追踪器 SDK 与数据共享
受测应用中,84% 内置了第三方追踪器 SDK。其中 23 款应用将用户的真实 IP 地址发送给第三方追踪器:Mouse VPN 将 IP 数据发送给 Google,ClearVPN 将 IP 数据发送给 OneSignal,Super VPN 与 IronSource 和 Unity Ads 共享 IP,NotVPN 则与 IronSource 共享 IP。61 款应用与第三方共享用户的 Google 广告 ID——例如 Turbo VPN 将其广告 ID 发送给 InMobi。5 款应用将 Google 广告 ID 发送至自家服务器,其中包括安装量 1250 万的 Speedify 和 60 万的 Zoog VPN。37 款应用共享设备指纹数据,涵盖设备型号、操作系统版本、屏幕尺寸、电池状态、USB 连接状态、耳机状态、ISP、SIM 卡所属国家、语言以及 Build 号。指纹采集、广告 ID 共享和真实 IP 泄露三者叠加,其效果堪比敞开前门,还在草坪上竖起一块醒目的招牌。
7 款应用内置了俄罗斯广告技术 SDK myTarget,其中包括 Planet VPN、Free VPN Super、Lantern VPN、TLS Tunnel 和 Wolf VPN。myTarget 由 Mail.ru 运营,曾是美国制裁讨论的对象。在一款消费级 VPN 中内置受制裁 SDK,并非什么假设性的风险,而是关于这款应用究竟是谁在付钱、谁在拿到数据的具体信号。
恶意软件标记
有 19 款应用被 VirusTotal 标记为恶意软件。最常见的标记是 Win32.Troj.Admob.a,这是一款滥用 Google 广告基础设施生成欺诈收入的木马程序。最严重的标记是 Dropper.Shedun.Android.239430,它会在安装后向设备投放更多恶意载荷。安装量 9100 万的 Thunder VPN 被标记。安装量 9300 万的「VPN – Super Unlimited Proxy」被标记。来自 MacPaw 的消费级 VPN ClearVPN 被标记。Bitdefender VPN 被标记。HTTP Injector 被标记。最稳妥的解读是:出现在恶意软件名单上的任何应用,都不该停留在你的手机上。
Play 商店数据安全标签
100 款应用中有 93 款的 Play 商店数据安全标签与实际行为不符。其中 75 款在数据收集方面存在虚假陈述。64 款在数据共享方面存在虚假陈述。65 款应用声称「不共享数据」,而其隐私政策却描述了数据共享行为。32 款应用声称「不收集数据」,而其隐私政策却描述了数据收集行为。只有 5 款应用的标签与其隐私政策完全一致。安装量 8000 万的 Betternet 是一个典型代表——其标签只写了「设备或其他 ID」,而其政策却列出了账户信息、账单、使用数据、诊断信息以及 VPN 连接数据。Google Play 的数据安全机制在实践中对 VPN 应用并未真正落实。
替代方案
最简单的答案是:花钱购买一家信誉良好的消费级 VPN。我们在《2026 年最佳 VPN》文章中推荐的五家服务商——NordVPN、Surfshark、Proton VPN、ExpressVPN 和 PIA——都公开由具名审计机构出具的无日志审计报告,都运行自建数据中心中的专用服务器,而非借用住宅代理网络的带宽,并且收费足够高,使得产品本身是用户的订阅,而非用户的行为数据。免费 VPN 与付费 VPN 之间的价差大约是每月两到四美元。这正是让你的 DNS 查询不被记录、广告 ID 不被转卖、设备不被卷入僵尸网络的全部成本。
如果你确实无法负担付费 VPN,那么 Proton VPN 的免费版是我们唯一可以坦然推荐的免费方案。它由同一款产品的付费版补贴运营,公开过独立审计报告,并且不含其他免费产品普遍存在的第三方追踪器 SDK 和数据共享行为。其代价在于,Proton 的免费版会对速度、可选地区和同时连接数加以限制——而这恰恰是构建免费层的正确方式。我们在 2026 年看到的其他每一款免费 VPN,要么把成本藏在隐私政策里,要么把成本藏在广告 SDK 里。两者都太高了。



