十大机场 Airport Lab
问答

机场主能看到我的什么数据?代理隐私模型全解

用机场时机场主能看到什么?SNI、目标 IP、流量元数据可见,HTTPS 内容不可见,DNS 解析可能经手,零日志承诺不可验证——一篇讲清代理的隐私边界。

十大机场评测组

用机场等于把全部流量交给一个陌生人中转。这个陌生人到底能看到什么?答案比「全都能看」乐观,也比「什么都看不到」悲观。这篇按技术事实划清边界——不吓唬人,也不粉饰

能看到的:你去了哪、什么时候、用了多少

机场服务器是你流量的必经之路,以下信息对机场主是明牌:

  • 目标域名:访问 HTTPS 网站时,TLS 握手中的 SNI 字段以明文携带域名(ECH 加密尚未普及)。机场主不用任何破解手段就知道你在访问哪个网站。
  • 目标 IP 与端口:代理协议的工作方式决定了服务端必须知道往哪转发,这是数学上绕不开的。
  • 流量元数据:每条连接的时间、时长、上下行体积。元数据的威力常被低估——什么时间访问什么域名、流量多大,足以拼出相当完整的行为画像。
  • 你的真实 IP 与账号:你从哪个 IP 连上来、对应哪个付费账号,天然绑定。

看不到的:HTTPS 内容本身

只要目标网站启用 HTTPS(今天绝大多数网站如此),加密从你的浏览器直达目标服务器,机场只是搬运密文:页面内容、账号密码、聊天记录、表单数据,机场主都无法读取。例外只有一种——你忽略证书错误警告,或安装了来路不明的根证书,中间人才可能解密内容。所以铁律是:通过代理时,任何证书报错都不要点「继续访问」

另外,协议的加密与伪装只作用于「你到机场」这一段,防的是链路上的观察者,与机场主能看到什么无关——协议层的细节见协议全解TLS 指纹原理

DNS 经手问题:容易被忽略的一层

代理开启后,域名解析通常也走代理由远端完成——这是防污染所必需的,但意味着你的完整解析记录经机场之手,即使某些流量本身走了直连规则。反过来,如果客户端配置不当造成 DNS 泄漏,你的访问意图又会暴露给本地网络。这一层没有完美方案,只有知情取舍。

值得一提的还有分流规则:按主流规则配置,国内流量走直连、只有出海流量经过机场,机场主可见的只是你流量的一个子集。反过来全局模式下,你的国内访问记录也一并交了出去——分流不只是省流量的技巧,也是缩小暴露面的隐私开关

「零日志」为什么不可验证

几乎每家机场都宣称不记录日志。技术事实是:流量必须实时经过服务器,记不记录只取决于运营者的一念之间,外部无法验证。商业 VPN 尚可用第三方审计和法庭记录佐证,机场行业连运营者实名都没有,审计更无从谈起。所以本站的评价体系不采信「零日志」承诺,只看可核验的信息——这正是透明度指数的设计逻辑:敢把协议、线路、规则写清楚的运营者,至少在可验证的维度上诚实。

自我保护清单

  1. 敏感账号开两步验证——密码本身 HTTPS 已保护,防的是其他环节;
  2. 证书报错零容忍,绝不点忽略;
  3. 高敏感场景不要指望机场,Tor 或端到端加密工具才是对应工具;
  4. 订阅链接本身也是隐私资产,保管方法见防泄露指南
  5. 选服务商时,把「信息透明」放在「隐私承诺」前面。

一句话总结

机场主看得到你去哪,看不到你做什么;「零日志」听听就好,把它当成一个能看到你完整访问清单的陌生人来设防,才是正确的心理模型。

#隐私#安全#原理科普#HTTPS