一项针对 7000 多款 VPN 的调查
2026 年 8 月 27 日,Proton VPN 公布了一项针对移动 VPN 市场的调查。Proton 表示,其经过数月调查了全球超过 7,000 款移动 VPN,并进一步研究了美国 Apple App Store 和 Google Play 中的 VPN 产品。
报告最值得关注的数据来自客户端本身。
按照 Proton 公布的结果,美国市场研究样本中有 85% 的 VPN 被检测到包含 Tracker,这些组件可能用于应用分析、广告投放和用户画像,并可能接触设备标识符、设备型号、网络类型、移动运营商等信息。
Proton 使用开源项目 Exodus Privacy 提供的数据识别 Android 应用中的相关代码特征,因此这里需要注意一个范围问题。应用包含 Tracker,并不能直接证明 VPN 服务商正在记录用户访问的网站,更不能直接证明它正在读取 VPN 隧道中的全部通信内容,但大量第三方分析和广告组件出现在强调隐私保护的 VPN 客户端中,本身已经值得用户关注。
VPN 的特殊之处在于,它承担了大量网络流量的传输工作。用户选择 VPN 时,需要同时考虑网络连接本身是否安全,以及 VPN 客户端会不会通过其他方式继续收集设备数据。
部分 VPN 还会获取设备位置
Proton 的调查还发现,样本中有 64 款 VPN 应用会获取 GPS 或其他地理位置数据。这些应用在 2026 年 6 月的下载量合计超过 300 万次,约占 Proton 数据集中 VPN 下载量的 20%。
GPS 权限对于 VPN 用户尤其敏感。
VPN 可以隐藏家庭宽带、移动网络或公共 Wi-Fi 的原始公网 IP,使网站看到 VPN 节点对应的网络出口,但如果 VPN App 同时拥有设备定位权限,服务商仍然可能获得用户的实际物理位置。
这也说明,判断 VPN 隐私能力不能只检查公网 IP 有没有变化。
一款 VPN 即使能够正常更换 IP,如果客户端同时收集广告标识符、设备信息、精确位置和其他不必要的数据,用户最终获得的隐私保护仍然需要重新评估。
对于普通 VPN 客户端来说,用户可以进入 iOS 或 Android 的系统隐私设置,查看应用申请了哪些权限。如果一个主要负责网络连接的 VPN 长期要求访问精确 GPS、通讯录、照片或其他与核心功能关系较弱的数据,至少应该了解这些权限具体用于什么功能。
VPN 客户端中的 Tracker 从哪里来?
很多移动 App 都会使用第三方 SDK。
开发者可能利用这些组件统计安装数量、分析崩溃、衡量广告转化或者了解用户如何使用产品,因此检测到分析组件并不能直接证明一款应用存在恶意行为。
问题在于 VPN 对隐私的要求通常高于普通 App。
一个天气应用收集基础使用统计和一个宣称保护用户网络隐私的 VPN 收集大量设备信息,用户对两者的合理预期显然会有所差异。
Proton 的调查显示,部分 VPN 内置的 Tracker 会把数据发送给位于不同国家和地区的第三方公司。在其统计的 2026 年 6 月下载数据中,与向中国发送数据的 Tracker 相关应用约有 150 万次下载,与俄罗斯相关的约为 140 万次,与以色列相关的约为 260 万次,与“五眼联盟”国家相关的约为 460 万次。
这些数字反映的是包含相关 Tracker 的应用下载规模,并不能证明每一次下载都产生了敏感数据传输,也不能仅凭服务器或公司的所在地判断数据处理是否合法。
真正值得关注的是,用户原本安装 VPN 是为了减少数据暴露,但客户端内部可能又加入大量第三方数据处理环节,使隐私关系变得复杂。
为什么免费 VPN 尤其需要关注商业模式?
运行 VPN 并不是没有成本的业务。
服务器租赁、国际带宽、客户端开发、技术支持和基础设施维护都需要持续投入。当一项 VPN 服务长期提供大量免费流量时,用户可以了解服务商通过什么方式承担这些成本。
有些 VPN 通过限制免费用户的服务器数量、速度或流量,引导用户购买付费套餐;有些服务依靠广告维持运营;还有一些产品可能把应用分析、广告技术和数据商业化纳入商业模式。
这些模式本身需要结合具体隐私政策判断,不能因为“免费”两个字就认定服务存在问题。
用户真正需要确认的是服务商有没有明确解释自己的收入来源,以及免费使用是否需要以额外的数据收集作为交换。
如果一款 VPN 没有明确运营主体,没有清晰的隐私政策,也没有说明免费服务如何持续运营,那么即使它能够正常更换 IP,也需要谨慎处理其中的隐私风险。
应用商店上架并不代表 VPN 已经经过完整隐私审计
很多用户会认为,只要 VPN 能够从 App Store 或 Google Play 下载,就已经通过平台的安全和隐私检查。
应用商店确实会建立开发者审核、权限申报和隐私标签等机制,但这些审核无法代替针对 VPN 基础设施、服务器日志和实际数据处理行为的独立安全审计。
Proton 在此次报告中也提出了类似问题,认为应用商店目前在很大程度上依赖开发者提交的身份和隐私政策信息,而用户很难仅凭应用商店页面确认 VPN 实际如何处理网络数据。
因此,应用商店可以帮助降低安装来源不明软件的风险,但不能成为判断 VPN 隐私水平的唯一依据。
对于 VPN 这种需要长期处理用户网络连接的软件,运营主体、隐私政策、客户端权限和数据处理方式仍然需要单独判断。
VPN 为什么需要获得用户更高程度的信任?
使用普通网络时,互联网服务商负责提供网络出口,因此 ISP 可以掌握一定程度的连接信息。
开启 VPN 后,设备会先与 VPN 服务器建立加密连接,网站看到的公网地址也会变成 VPN 节点的 IP。本地 ISP 对最终网络活动的直接可见范围随之减少,而 VPN 服务商开始承担网络中转角色。
因此,VPN 并没有让“信任”从网络中彻底消失,而是改变了用户需要信任的对象。
这也是我们一直认为 VPN 隐私政策需要保持清晰的原因。
用户需要知道 VPN 服务由谁运营、客户端需要哪些权限、服务端保留哪些日志、数据会保存多久,以及是否会把数据提供给广告或分析公司。
如果这些问题无法得到明确答案,那么节点再多、速度再快,也无法完整回答这款 VPN 是否适合用于保护隐私。
选择 VPN 时可以重点检查哪些信息?
对于普通用户,没有必要研究每一个 VPN 客户端的源代码,但可以通过几个公开信息判断服务商是否足够透明。
首先可以查看隐私政策中是否明确说明连接日志、浏览活动、DNS 查询和公网 IP 的处理方式,并确认服务商有没有解释数据保存期限。
其次可以查看 App 的系统权限。VPN 的主要工作是建立网络连接,如果客户端申请大量与核心功能无关的敏感权限,需要确认这些权限的实际用途。
运营主体同样值得了解。至少应该能够找到负责运营服务的公司、联系方式、隐私政策和服务条款,而不是只有一个应用名称和下载按钮。
对于宣称“无日志”的 VPN,还可以查看是否存在独立审计。审计并不能永久证明一项服务没有任何问题,但第三方对客户端、服务器配置或日志政策进行验证,可以增加用户能够获得的信息。
这些信息结合起来,通常已经能够过滤掉大量透明度较低的 VPN 产品。
365VPN 如何看待 VPN 隐私?
365VPN 的核心工作是为用户提供受保护的网络连接,并减少真实公网 IP 和本地网络环境直接暴露给外部网站。
当用户连接 365VPN 后,目标网站通常看到的是所选 VPN 节点的公网地址,设备与 VPN 节点之间的通信则通过加密连接传输。
我们同时提供 DNS 防泄露和 Kill Switch 等功能。DNS 防泄露用于减少 VPN 已经建立后,域名解析仍然通过原始网络发送的情况;Kill Switch 则用于降低 VPN 意外断开后,设备立即恢复原始公网出口造成的短暂暴露。
不过,隐私保护不能只依靠功能名称。
VPN 服务本身也需要控制客户端权限、数据收集范围和不必要的第三方组件,因为如果一个隐私工具在后台持续建立新的数据收集渠道,那么 VPN 隧道提供的保护就会被削弱。
这也是 365VPN 在设计客户端和网络服务时需要长期关注的问题。
隐藏 IP 只是 VPN 隐私保护的一部分
很多用户判断 VPN 是否安全时,会先打开 IP 查询网站,只要发现公网 IP已经变化,就认为隐私保护已经完成。
IP 测试确实非常重要,它可以确认 VPN 是否成功改变网络出口,但完整的检查还可以包括 DNS、IPv6、WebRTC、客户端权限和服务商的数据处理政策。
同时,VPN也无法消除网站自身的账号识别能力。用户登录 Google、Instagram、ChatGPT 或其他服务后,平台仍然可以通过账户、Cookie、设备信息和使用记录识别用户。
因此,VPN 的主要价值始终集中在网络层,通过隐藏原始公网 IP、保护设备到 VPN 节点之间的连接,并减少本地网络对通信活动的直接观察来改善网络隐私。
写在最后
Proton 针对 7,000 多款移动 VPN 的调查提供了一个值得关注的数据样本。按照其公布的结果,美国市场研究样本中有 85% 的 VPN 包含 Tracker,还有 64 款应用会获取 GPS 或其他地理位置数据。
这些数字不能用来判断所有 VPN 都存在隐私问题,也不能把检测到第三方 Tracker 直接等同于记录用户浏览活动,但它提醒用户,安装 VPN 之后仍然需要关注 VPN 客户端本身的数据处理行为。
选择 VPN 时,速度、节点数量和价格当然重要,运营主体、客户端权限、隐私政策、日志范围和第三方数据收集同样值得检查。
365VPN 认为,一款用于保护隐私的网络工具首先需要减少没有必要的数据暴露,并让用户清楚知道自己的网络连接如何被处理。
VPN 可以帮助用户减少对 ISP 和公共网络的直接暴露,而 VPN 服务商本身也必须值得用户信任。
