使用代理時的隱私與安全建議:先建立正確預期
談到代理與隱私,最常見的誤會是把兩者畫上等號:以為只要開了代理,自己在網路上就變成隱形人。實際上代理做的事情很具體——它改變了流量的路徑,讓你的連線先經過某台伺服器再抵達目標,如此而已。
路徑變了,能看到你流量的人也就跟著變了。原本是你的網路服務業者,現在多了一個代理節點。這不是好壞的問題,而是信任對象的轉移。理解這一點,你才知道該把注意力放在哪裡。
下面從預期、來源、憑證、流量可見性到本機習慣,整理成一組實際可執行的建議。全部都是不需要專業知識、今天就能做到的事。
先建立正確預期:代理不等於匿名
代理能做的是改變流量出口,讓目標網站看到的是節點位址而不是你的家用網路位址。它不能做的事情反而更值得記住:你在網站上登入的帳號、瀏覽器的識別特徵、已經存在的 Cookie,都不會因為換了路徑就消失。
換句話說,如果你用同一組帳號登入同一個服務,對方要辨識你並不需要靠 IP。把代理當成「換一條路走」,而不是「換一個身分」,後續的判斷就不容易出錯。
用戶端的來源比設定更重要
代理用戶端會經手你全部的網路流量,它的可信度是整條鏈路的基礎。所以取得軟體時,這幾點值得堅持:
- 只用開放原始碼的用戶端:原始碼公開代表行為可被第三方檢視,例如 mihomo 核心就公開在 GitHub 專案頁。
- 從官方 Releases 或固定的可信管道取得:例如本站下載中心提供的版本,避免每次都在搜尋結果裡隨便挑一個站點。
- 對「魔改版」保持距離:免設定版、破解版、內建節點版這類安裝檔,你無從得知它在背景做了什麼。
安裝過程被防毒軟體攔下時,處理方式與判斷原則見安全性提示與誤判處理;重點是針對單一路徑放行,而不是關掉整套防護。
訂閱連結等同憑證,別隨手外流
訂閱網址通常內含一組足以識別你帳號的權杖,任何人拿到它就能取得你的節點設定。它在性質上更接近密碼,而不是一般的網址。
最常見的外流管道是求助時貼截圖:把用戶端畫面整張拍下來丟到討論區,訂閱網址就在標題列上。貼圖前先遮掉,是最基本的習慣。
注意:一旦懷疑訂閱連結外流,請盡快到服務商後台重設,並在用戶端裡換成新的網址。舊連結在重設前仍然有效。
訂閱本身的運作方式,可以參考訂閱連結的原理說明,理解它為什麼會夾帶識別資訊。
服務商實際能看到什麼
誠實地說:流量經過節點時,服務商在技術上能觀察到連線的元資料——你連了哪些網域、什麼時間、傳輸量多少。這是代理架構的固有特性,任何提供轉發服務的一方都具備這個位置。
至於內容,關鍵在於這段連線本身有沒有加密。現代網站絕大多數使用 HTTPS,內容在你的裝置就已加密,中途的節點看到的是加密後的資料;但若你連的是未加密的 HTTP 網站,內容在傳輸過程中就是可讀的。
DNS 外洩:概念與基本對策
DNS 外洩指的是流量走了代理,但網域解析的請求卻直接送給了本地的 DNS 伺服器。結果是內容雖然經過節點,你想查哪些網域這件事仍然被本地網路知道。
對策其實已經內建在 mihomo 裡:由核心接管 DNS 解析,並使用 enhanced-mode。fake-ip 模式會先回傳一個保留網段的虛擬位址(常見為 198.18.0.0/16),等到真正建立連線時再由核心處理實際解析,本地就不會拿到你要連的網域。另一種 redir-host 模式行為不同,設定前建議先讀DNS 設定詳解弄清楚差異。
小技巧:使用系統代理時,部分不讀代理設定的程式仍可能自行送出 DNS 請求。需要更完整的接管,改用 TUN 模式會比較徹底。
本機習慣與帳號資訊
最後這部分最容易被忽略,成本卻最低。記錄等級平常設在一般程度即可,只在排查問題時臨時調高,事後記得調回來:記錄檔裡會留下你連過的網域清單,長期堆積並不理想。
另外幾個小習慣:訂閱連結貼完就別留在剪貼簿;截圖前先確認畫面上沒有節點位址與訂閱網址;共用電腦上使用完記得關閉系統代理,避免下一位使用者莫名其妙連不上網。
註冊服務商帳號時提供必要資訊即可,不必填寫超出服務所需的個人資料。整體原則其實就一句話:讓需要信任的環節盡量少、盡量固定,剩下的交給正確的設定與良好的習慣。