開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


VPN 服務商能看到你的瀏覽內容嗎?它可觀察連線資料,也可能取得未加密流量或域名線索,而正確驗證身份的 HTTPS 會保護網頁請求內容,普通網絡中間方不能直接讀取。傳送時技術上能看到甚麼,與服務商記錄或保留甚麼,屬兩項不同問題。
關鍵要點
- VPN 隧道與 HTTPS 在不同位置結束。
- 即使內容加密,目的 IP、時間及流量大小仍可能可見。
- 加密 DNS 保護通往所選解析器的路徑,解析器仍會處理查詢。
- 無日誌政策涉及處理及留存,並不代表服務商無法轉送即時流量。
先跟隨一條連線,而非從私隱口號開始。裝置經 VPN 隧道把流量送到 VPN 端點,再由它轉送往目的地。瀏覽器同時使用 HTTPS 時,網頁內容受另一條 TLS 連線保護,其端點為網站或網站授權的 TLS 終止節點。[1][2]
VPN 連線概覽解釋路由模型。這裏的重點是隧道端點與網頁加密端點不同。外層隧道結束,不會自行解密裏面的 HTTPS 應用資料。
內層 HTTPS 通往網頁服務,外層 VPN 隧道通往 VPN 服務商。DNS 另外列出,因為其路徑及解析器取決於設定。圖中假設流量確實經隧道路由,不描述裝置被入侵或信任攔截憑證的情況。
| 觀察者 | 模型中通常可見的資料 | 內容邊界 | 重要條件 |
|---|---|---|---|
| 本地網絡或 ISP | VPN 端點、時間及隧道流量大小 | 通常不能讀取可靠加密隧道內的流量 | 排除或洩漏的流量可能另走其他途徑 |
| VPN 服務商 | 客戶端連線資料與轉送目的 IP | 可讀未加密 HTTP,通常不能讀正確驗證的 HTTPS 內容 | DNS 及暴露名稱可能透露目的地 |
| DNS 解析器 | 所收到查詢及解析器側請求元資料 | DNS 並非網頁內容 | DoH 保護至解析器的傳輸,不對解析器隱藏查詢 |
| 目的網站 | 收到的請求、提交內容及出口 IP | 它是 HTTPS 端點,可讀發給自己的請求 | 帳戶、Cookie 及應用資料可能辨認你 |
這是一個可見範圍模型,不代表各方保存每項資料,也不證明某客戶端把所有應用流量送入隧道。若你關注原本的接入服務商,可看ISP 的觀察範圍,它分析的是另一方。
在正確驗證的連線上,HTTPS 保護請求路徑、查詢字串、登入提交及頁面內容,普通中間方不能直接讀取。TLS 1.3 定義應用流量的保密性與完整性保護。[2]VPN 服務商不會只因營運外層隧道,就取得瀏覽器至網站的密鑰。
路由需要目的 IP,所以這項資料不會因此消失。域名亦可能從 DNS 或未受保護的握手元資料暴露,視乎協議與設定。不要將答案寫成「VPN 能讀每個 HTTPS 頁面」,亦不要聲稱「HTTPS 隱藏所有目的地線索」。
知道連線到達與某服務相關的地址,不等於讀到確切頁面、搜尋或訊息。多個域名可共用基建,單憑 IP 未必能唯一辨認網站。重複時間和流量模式仍可提供線索,但不代表讀到原文。
推斷就應標示為推斷。服務商可能按元資料辨認較可能的服務,卻不能因此證明確切 URL 或帳戶行動。不要將連線特徵升級成「每條加密訊息都被解密」。
通常模型假設瀏覽器驗證合法網站憑證,而且裝置可信。受管理裝置可能信任機構的攔截憑證;惡意軟件或瀏覽器擴充功能也可能在加密前接觸內容。這些條件改變誰可讀取資料,並不否定正常傳送中的 TLS 保護。
不要為令私隱工具運作而安裝不明根憑證,或忽略憑證警告。獲授權檢查設定應向裝置管理員查詢。VPN 圖示不能令受入侵瀏覽器或假網站變得可信。
DNS 將名稱轉換成連接服務所需資料。VPN 可將查詢送至自己的解析器、轉交另一解析器,或與瀏覽器所選加密 DNS 並存。應辨認實際安排,不能假定 VPN 與 DNS 永遠由同一方營運。
DNS over HTTPS 加密客戶端至所選 DoH 伺服器的 DNS 交換,該伺服器仍須處理查詢。RFC 8484 亦討論關聯分析及解析器角色等私隱問題。[3]
若 DNS 在隧道端點之後未加密,轉送查詢的服務商可能接觸內容。若瀏覽器經隧道使用第三方 DoH,DNS 載荷會保護至解析器,但 VPN 仍可觀察解析器連線及其他轉送目的地。單靠加密 DNS,不能保證所有域名線索消失。
亦須核對切換網絡時 DNS 是否依照預期隧道途徑。正常連線一次,不能證明睡眠、重新連線或更換接入網絡後的行為。記錄所測設定,分清你的觀察與整體產品承諾。
路由需要足夠連線資料來轉送封包。日誌則將資料保存成日後可用的紀錄。服務商可暫時接觸資料而不刻意建立活動歷史,政策也可排除活動日誌,同時容許帳戶或支援紀錄。
無日誌政策解說聚焦這些留存類別。問清排除甚麼、保留甚麼、原因及期限。把營運診斷和第三方服務一同考慮,不只讀宣傳標題。
AethoVPN 公開資料聲明採用嚴格無日誌政策,並不分享用戶 VPN 使用活動資料。在 3 天 Pro 試用中,你可核對已公開的瀏覽流程是否適合裝置,同時以本文的流量邊界理解政策。政策不能證明沒有即時技術可見性或已有獨立審計,試用也不能證明伺服器端的留存實務。若這種實際評估配合你的選擇,可開始 3 天 Pro 試用。
在筆記中分開證據類別。應用能用回答操作問題,政策回答聲明如何處理資料,獨立檢查只回答其實際範圍。付款前檢查表將問題組合起來,不編造安全分數。
免費服務收入解說有助核對誘因及披露。訂閱是一種收入來源,並不證明不收集資料。理解政策與實際配合程度後,再選擇付款期限。
RAM-only 伺服器聲明涉及部分儲存架構。它不會令活躍伺服器無法轉送或檢查可見流量,也不會按定義排除遠端紀錄。單一基建標籤不能解決整體信任問題。
為用途列明觀察者、資料項目、加密邊界和留存問題。例如「接入網絡能否讀提交表格」與「網站能否保留我的帳戶操作」屬不同問題。改變路由可能影響前者,卻不改變後者。
使用 HTTPS、重視憑證警告、維護裝置,並另行處理帳戶與瀏覽器追蹤。EFF 說明傳送加密保護路徑,但端點仍接收原本發給它的資料。[1]VPN 不能移除你主動提交予網站的內容,也不能刪除網站既有帳戶紀錄。
設定未清楚時,答案應列出條件。「正常驗證的 HTTPS 連線經此隧道路由」比「任何人都看不到任何資料」準確。元資料和端點可見範圍本來就是模型的一部分,不能略去。
部分服務商亦會發布擔保聲明(warrant canary),它只提示是否收到法律要求,不能證明記錄了甚麼或沒有記錄甚麼。
通常不能僅憑轉送正確驗證的 HTTPS 連線讀取密碼。合法網頁端點會收到提交。裝置入侵、惡意擴充功能或受信任攔截設定會改變模型,須另行評估。
它能看到轉送目的 IP,域名資料亦可能來自 DNS 或暴露的握手元資料。共用基建令單靠 IP 的辨認不確定。這些線索不等於確切 HTTPS URL 或頁面內容。
沒有。它說明處理及留存,而轉送封包仍涉及連線資料。應核對政策類別與例外,不把它理解為服務商無法處理流量的承諾。
不能。它保護到所選解析器的傳送,解析器仍會處理查詢。它也不能向轉送其他流量的 VPN 服務商隱藏所有目的地線索。
可以。網站收到請求後,可與帳戶、Cookie 或其他應用資料關聯。VPN 出口 IP 改變一項網絡識別資料,而非你提供的全部識別資料。
不能。活躍軟件能在記憶體處理資料。儲存架構可能影響持久化,卻不能單靠本身消除可見流量元資料或遠端日誌。
先核對資料類別、保留期限、接收方及例外,再查閱配合所需控制的實現文件或獨立報告。不要把試用連線成功當作伺服器端政策的證明。
來源
Sources checked 2026 年 10 月 5 日。
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。