你的 VPN 应用不是那条隧道:Proton 的 2026 年追踪器研究
隧道可以完美,应用却照样在“说话”
人们评判 VPN,通常看的是它的隧道:协议、加密、无日志声明、泄漏测试。但这只是产品的一半。另一半是你手机上安装的那个应用,它有自己的权限、自己的网络请求,以及自己那份内嵌第三方库的清单。
加密保护的是你的流量内容,使其在你与 VPN 服务器之间的网络上不被读取。但如果你自己设备上的应用决定把它所知道的关于你的信息报送给别人,加密对此毫无办法。这两件事可以各自失效:一家服务商可以运营一条经过充分审计的隧道,却同时发布一款分析库和广告库会收集设备与位置数据的应用。仅凭隧道的口碑来判断应用,正是本文要谈的错误。
Proton AG 的研究报告了什么
在 2026 年 8 月 27 日发表的研究中,Proton AG 考察了移动端 VPN 应用中的追踪器。以下每一个数字都是 Proton 所发表的研究结论,并非独立核实的结果。
在美国下载的移动端 VPN 应用中,85% 至少含有一个追踪器。
64 款应用主动收集了用户的物理位置数据。
追踪器收集了设备标识符、设备型号、网络类型和移动运营商名称,部分应用还追踪了 GPS 位置。
其中 64 款应用来自中国公司,这当中有 31 款借助在新加坡、香港和英国注册的空壳公司来掩盖归属。
关于该研究的报道中被点名的应用包括 VPN Proxy Master、VPN-Fast VPN Super 和 X-VPN。
有一点需要直说:Proton AG 自己也卖 VPN,所以这是厂商自家的研究。这并不说明结论是错的,但意味着你应当把它们读作该研究公布的结论,并去寻找佐证,而不是把它们当作已有定论的独立审计。
VPN 应用里的追踪器究竟在收集什么
单独看每一项,似乎都无伤大雅。设备 ID 就是一串字符串,运营商名称是公开信息,你连的是 Wi-Fi 还是蜂窝网络也很平常。可一旦组合起来,它们的作用就不同了。设备标识符在多次会话之间保持稳定,换 IP 也不会变——而换 IP 恰恰是 VPN 存在的意义。再加上运营商、设备型号和位置,你就得到了一个描述某台具体手机、而非人群的签名。
这就是关联式去匿名化在实践中的含义。隐藏 IP 去掉了网络中最显眼的标签,但一个稳定的设备标识符再加上运营商和位置,就能跨服务、跨数据集、跨时间匹配到同一个人。如果同一个标识符既出现在某广告网络的记录里,又出现在某数据中间商的档案中,那么 VPN 藏住了你从哪里连接,而应用一直在说明你是谁。
还有第二个更容易被忽视的影响:使用 VPN 的人,往往恰恰是不希望被关联到某个地点或某种网络的人。记录下这名用户运营商和 GPS 位置的追踪器,比任何 IP 泄漏都更直接地摧毁了使用 VPN 的目的,因为它不是隧道里的失误,而是应用的一项功能。
为什么归属不清是一个合理的问题
追踪器是技术事实;它背后由谁掌控数据,则是法律事实。该研究称,这些应用中许多可追溯到中国公司,这当中有 31 款使用了在新加坡、香港和英国注册的空壳公司。关键不在于国籍本身,而在于公司结构说明了谁可能被强制交出数据。中国法律允许当局要求其管辖范围内的公司披露数据,而在别处注册的壳公司会让你在安装任何东西之前更难辨认真正的所有者。
对读者来说,实用的检验很简单:如果你无法从应用商店页面和隐私政策里弄清这款应用归谁所有,那这就是一个没有答案可查的问题,而一款你无法归属的应用,是隐私的糟糕地基。
检查你自己的手机
你不需要反编译任何东西。Android 和 iOS 暴露的信息都已足够,让你在一个下午内得到一个有用的答案。
审查权限。在 Android 上,打开“设置”,进入“应用”,找到该 VPN 应用,再进入“权限”。在 iOS 上,打开“设置”,进入“隐私与安全性”,再进入“定位服务”,查看该应用自己的条目。VPN 应用需要网络访问和一个 VPN 插槽,不需要位置、通讯录、电话、短信或访问全部文件的权限。
查看隐私面板。Android 的隐私面板会显示过去 24 小时里哪些应用使用过位置。iOS 的 App 隐私报告会显示哪些应用访问了什么,以及联系过哪些域名。让它在正常使用中运行一天,然后再看。
把位置权限拿掉,看看会怎样。把该 VPN 应用的位置权限设为“拒绝”,然后照常使用。如果隧道能连上并正常工作,说明这个应用从一开始就不需要位置,任何对位置的索取都关乎数据,而非功能。
用能拦截的 DNS 观察网络。在 Android 上,设置一个会拦截已知追踪器和广告域名的私人 DNS 服务商。在 iOS 上,安装一个 DNS 层面的内容拦截描述文件。然后用该 VPN 应用一段时间,查看拦截日志:一个 VPN 应用若触发对分析和广告域名的请求,就等于在告诉你它在发送什么。
阅读应用商店页面的数据安全说明。检查它是否声称收集位置、设备标识符或应用活动,以及是否说明这些数据会与第三方共享。再把这个说法与你在前面步骤中实际看到的情况作对比。
弄清它的所有者是谁。查看商店页面上的开发者名称、隐私政策中的联系地址,以及任何具名的母公司。如果线索只终结于一个注册地址、背后没有实际运营的公司,就把这当作你的答案。
拿到这些结果之后怎么办
这些检查大多不是及格或不及格的问题。应用里有一个分析库,和持续收集位置不是一回事;而你拒绝掉的权限,就是应用拿不到的数据。这些检查给你的是一个对比:你能看出一款什么都不多要的应用,和一款索取清单与传输数据包毫无关系的应用之间的差别。
如果一款 VPN 应用索取位置、保留稳定的设备标识符,并向广告域名发送请求,那么隧道质量就不再是决定性因素了。加密可能无懈可击,而这款应用仍然在向一连串你从未听说过的公司描述某台具体的手机和某个具体的地点。如果服务商的归属也不清楚,你就没有任何实际办法知道这份描述之后会被怎么处理。
合理的标准不是完美,而是:服务商的应用需要的东西与它做的事相符,它的生意是可辨识的,它的隐私政策与你的手机所显示的情况一致。
结论:隧道不是产品的全部
VPN 能保护你的流量,却仍然有能力描述你。Proton AG 的研究提醒我们,你买到的隐私由两样东西共同交付——隧道和应用;而一条强大的隧道,挡不住在它旁边运行的遥测。检查权限、观察请求、追问应用背后是谁。这三个问题比任何加密方面的标题都更能说明问题。



