审查边界
安全检查的目标不是给出“绝对安全”保证,而是把证据、未知项目、影响范围和用户可采取的措施写清楚。所有结论只覆盖记录中的版本、平台、网络和日期。
开始核对前应先写明自己的威胁模型:使用什么设备和网络、需要保护哪类数据、哪些人或机构可能造成风险,以及出现问题后能够承受多大影响。普通浏览、公共Wi-Fi、企业设备和处理敏感资料的要求不同;同一项检查通过,不能自动满足所有场景。本文把无法验证的项目保留为未知,并要求在客户端、政策、运营主体或系统版本变化后重新检查。
确认下载来源
从可核验官网或官方应用商店进入,检查域名、HTTPS、开发者与数字签名。陌生跳转、未知发布者和重新打包文件应暂停安装。
核对运营与政策
找到服务主体、条款、隐私政策和联系方式,记录日期。查看账户、付款、设备与连接数据分别怎样处理,不只寻找“零日志”字样。
检查平台与更新
确认系统版本受支持、客户端近期维护且更新渠道清楚。旧系统或长期不更新会增加风险,不能为了安装关闭签名和系统安全功能。
逐项阅读权限
创建VPN配置属于核心需求,其他权限要求解释。先提供必要权限,额外功能需要时再开启;拒绝后客户端行为也应记录。
首次连接做泄漏检查
保存未连接基准,再检查公网IP、DNS、IPv6和分流。测试前后使用相同工具,记录客户端版本、节点、协议和安全DNS状态。
触发断线保护
主动断开线路和切换网络,观察恢复前流量如何处理。测试后确认网络可以恢复,不把客户端按钮开启等同于功能已验证。
核对账户与付款
检查登录保护、设备列表、自动续费、退款、取消和账户删除入口。保存订单与条款,核心需求不满足时在退款期内处理。
保存可恢复配置
记录协议、DNS、分流、后台和系统代理原值。一次只修改一个选项;卸载后检查VPN配置、代理、扩展和启动项,避免残留导致网络异常。