免费 Android VPN 的隐性代价:跟踪、泄露与虚假承诺
免费 VPN 许下了一个让人难以拒绝的承诺:无需付费即可获得隐私保护。SplitVPN 把这一承诺说得格外直白。其官网首页宣称:“让你忘记隐私问题的 VPN!” 紧接着,它还承诺无限流量、高速服务器,以及 “零日志”。

准确来说,SplitVPN 并非完全免费。它同时提供免费和付费套餐,其 Google Play 页面也显示该应用包含广告和应用内购买。但免费版本兜售的,仍然是那个诱人的想法:不用花钱就能保护隐私。对这些用户来说,代价在细则里变得更清晰。
当前 Google Play 页面链接的隐私政策显示,第三方广告服务可能会收集广告 ID、IP 地址、设备信息、应用使用情况和大致位置等数据。该政策还承认,按照加州隐私法的定义,某些由广告支持的版本可能会将特定数据“出售”给广告合作伙伴。政策明确指出,这不包括用户的 VPN 浏览活动,因此这本身并不直接违背 SplitVPN 的零日志承诺。但它确实让“免费获得隐私”的承诺变得复杂起来:免费用户可能不用付订阅费,但他们的注意力和相关数据仍具有商业价值。
七月下旬,“用户数据具有商业价值”这件事染上了一层更阴暗的色彩。黑客论坛上的消息声称,一个从 SplitVPN(前身为 NotVPN)窃取的数据库已被挂牌出售。卖家声称其中包含数百万用户的数据,包括邮箱、IP 地址、设备和订阅信息以及支付记录。据称,其中还包括近 5800 万条连接日志,对于一个以零日志承诺为核心的服务来说,这尤其具有杀伤力。
SplitVPN/NotVPN 承认了数据泄露,但否认泄露了连接日志。该公司表示,有人在 7 月 21 日访问了其订阅数据库,并承认用户的邮箱地址、国家/地区、订阅状态、设备名称和部分支付信息遭到泄露。但公司坚称其不会记录用户访问了哪些网站,并称攻击者伪造了连接日志表,目的是让泄露数据看起来更有价值。
这并不是 NotVPN 第一次出现在隐私相关的话题中。近期一项针对 Android VPN 的学术研究发现,与该应用相关的安装包会通过未加密连接发送部分应用自身产生的数据,并且很容易被识别为 VPN 流量。但重要的是,研究人员并未指控 NotVPN 泄露浏览流量或保留活动及连接日志。
但 NotVPN 只是一个更大、更令人不安的模式中的一小部分。
许多免费 VPN 是隐私和安全领域的定时炸弹。服务器、带宽、开发和维护都需要花钱。如果用户不为服务付费,提供商可能会通过广告、跟踪或数据收集来赚钱。而由于 VPN 对用户的互联网连接拥有特权访问权限,其潜在代价远高于普通免费应用。
该研究发现的问题应用累计安装量已超过 24 亿次。以下是主要发现。
免费 VPN:调查范围
这项研究由密歇根大学、新墨西哥大学和印度理工学院德里分校的研究人员共同完成,并于 2026 年 2 月在网络与分布式系统安全研讨会(NDSS)上发表。
研究团队于 2024 年 11 月构建了数据集,在 Google Play 中搜索了 40 个与 VPN 相关的热门关键词,包括“VPN”、“免费 VPN”、“最佳免费 VPN”、“安全 VPN”、“零日志 VPN”、“隐私 VPN”、“流媒体 VPN” 和“游戏 VPN”等。每个搜索词 Google Play 最多返回 30 个应用,去重前每个国家/地区最多可产生 1200 条结果。最终样本包含 281 个免费 VPN 应用。
随后,他们在一台实体 Android 14 设备上使用为此项目开发的 MVPNalyzer 框架进行了测试。检查内容包括:
- 应用与其自身服务器之间是否存在未加密通信;
- DNS 或浏览流量是否逃逸出 VPN 隧道;
- 广告标识符和其他设备数据是否被发送给跟踪器;
- VPN 配置是否薄弱或过时;
- VPN 流量是否容易被识别和阻断。
流量和 DNS 泄露、跟踪与指纹识别:免费 VPN 背后的危险
第一个问题直接违背了使用 VPN 的初衷:61 个应用在未加密的情况下向服务器发送了自身数据。这是应用自身产生的流量,而非用户的浏览流量,但仍然可能被用户的网络服务商、公共 Wi-Fi 网络运营者或监控连接的攻击者看到或篡改。有 5 个应用甚至通过这种方式下载了 VPN 配置文件。攻击者可以替换该文件,将本应受保护的连接重定向到自己控制的服务器,而应用仍显示 VPN“已连接”。
另有 29 个应用允许流量逃逸出隧道。这些流量仍可能通过 HTTPS 加密,但会绕过 VPN 本应提供的额外保护和隐私。其中包括泄露 DNS 请求的应用、泄露浏览器流量的应用,以及创建了隧道却没有添加任何 VPN 加密的应用。每一个问题都足以让使用 VPN 的基本理由化为乌有。例如,DNS 泄露可以暴露某人正在尝试访问哪些网站或服务,即使页面本身保持加密。

跟踪的规模更加触目惊心。超过 80% 的受测应用联系了广告或跟踪域名。研究人员使用 EasyList、EasyPrivacy、Disconnect 和 AdGuard 移动广告过滤器来识别这些域名。
76 个应用传输了 Android 广告 ID,其他应用则共享了 IP 地址、设备型号、操作系统版本、语言或位置信息。有一个应用甚至传输了精确坐标。这些细节大多看似无害。但将它们组合起来,就可以构建一个持久的设备画像,把不同应用和会话之间的活动串联起来,甚至可能将其关联到真实的网络或位置。免费 VPN 非但没有减少一层监控,反而可能新增了一层。
![]()
隐藏在“连接”按钮背后的配置同样令人不安。在研究人员获取的 108 个 OpenVPN 配置中,有 107 个至少未通过一项安全检查。许多配置依赖弱认证、过时的设置,或缺乏针对已知攻击的基本防护。
OpenVPN 是一种广泛使用的技术,用于在设备和 VPN 服务器之间建立加密连接。其配置文件告诉应用如何建立并保护该连接。

对于依靠 VPN 来突破网络审查的用户来说,还有另一个问题。研究人员可以轻易识别出 169 个应用是 VPN,依据包括标准端口、常见协议或明显的域名。有 101 个应用联系了包含“vpn”字样的域名。一旦审查者能够识别 VPN 连接,阻断它就变得容易得多。
研究人员的目标是调查最受欢迎的 Android VPN 应用,所以,如果您以为这些只是仅有几千用户的冷门服务,很遗憾事实并非如此。当前的 Google Play 页面显示,报告中提到的几个 VPN 下载量已突破 1 亿次:
Instabridge(1 亿+ 下载量)被标记存在未加密流量、跟踪、容易被识别和配置问题。
VPN Proxy Master(1 亿+ 下载量)被指存在未加密流量、跟踪和容易被识别问题。
Super VPN(1 亿+ 下载量)被发现会以未加密方式传输部分数据。
Thunder VPN(1 亿+ 下载量)被列入传输广告 ID 的应用名单。
下载量只会让这些发现更加令人不安。这些应用并不藏在互联网的阴暗角落:用户在 Google Play 上找到了它们,周围是评分、下载量、隐私标签和对勾标记,让它们看起来经过了审核。
Google 的防护措施还不够
Google Play 确实对 VPN 应用有要求。要想留在商店中,应用必须声明使用了 Android 的 VPN 服务,并加密设备和 VPN 端点之间的数据,遵守 Google 的用户数据和恶意软件政策,发布隐私政策,并填写数据安全表单。Google 还表示会审核应用是否符合其政策。从用户的角度来看,这自然让人觉得 Google 已经检查过应用是安全的。
问题在于,这些检查远没有标签所暗示的那么全面。数据安全部分主要是由开发者自行填报的,并非 Google 对应用发送的所有内容进行独立检查的结果。Google 自己的文档写道:“您全权负责在 Google Play 的应用商店页面中做出完整且准确的声明”。Google 可能会在发现不一致时采取行动,但它并不声称会在用户看到之前核实每项声明。因此,看似 Google 的批准印章,实际上不过是开发者的一面之词。更糟糕的是,这些声明非但没有提供透明度,反而可能给人一种虚假的安全感。
例如,VPN Proxy Master 当前的 Google Play 数据安全页面显示数据在传输过程中会加密,并带有“独立安全审核”对勾标记。然而,MVPNalyzer 研究人员检查的版本却被标记为存在未加密流量、跟踪问题,且 VPN 流量容易被识别。

Google Play 当前显示的 VPN Proxy Master 数据安全页面,截图于 2026 年 7 月 30 日。
研究人员测试该应用的时间是 2024 年 11 月,而商店页面更新于 2026 年 7 月,因此当前版本可能有所不同。
Google 的验证徽章更有意义。 要获得该徽章,VPN 提供商必须通过移动应用安全评估二级认证(MASA Level 2)。这是该项目两个保障级别中较高的一级:不再主要依赖开发者的回答,而是由 Google 授权的实验室根据国际移动安全标准对应用进行手动测试。AdGuard VPN 也通过了这项评估。这当然比自我披露更让人放心,但它仍然只针对某一时刻的某个版本,并不涵盖每一次服务器请求或未来的更新。
还有一个指标或许最有说服力:安装量。拥有 1 亿次下载量的 VPN 让人觉得久经考验。但即使数字是真实的,也不能保证该应用能正常工作或兑现其隐私承诺。 而且这个数字本身可能被严重夸大。正如研究所显示的,流行度只能说明一个 VPN 传播了多远,而不能说明它能多好地保护您。
如果产品是免费的,那么您自己很可能就是产品
免费 VPN 不是靠善意运行的。服务器、带宽、开发和维护都需要花钱,所以如果用户不买单,就必须有其他人来买单,而更多时候,买单者是广告商或对用户数据感兴趣的公司。
这并不意味着每个免费 VPN 都不安全。一些提供商提供由订阅收入支撑的有限免费版本。AdGuard VPN 的免费套餐包含 每月 3 GB 流量、四个服务器位置,支持两台设备,而付费用户则可享受无限流量和更多位置。
那么,如何区分合理的免费套餐和隐私陷阱?以下是一份快速选择 VPN 的参考清单:
在 Google 上搜索它的名字。 将 VPN 及其运营方与“数据泄露”“信息泄露”“隐私”“诈骗”等关键词一起搜索。
查清谁在运营。 一家真正的公司应该有正规的网站、明确的联系方式和一定的历史记录。如果一个开发者用各种通用名称发布了数十个几乎相同的 VPN,那就是一个危险信号。
了解免费版如何盈利。 提供商应说明其收入来源是订阅、广告还是其他方式。其隐私政策也应清楚说明收集了哪些数据。
不要只看评分和下载量。 阅读近期评论,尤其是负面评论,但请记住,即使是数百万次安装和高评分也无法证明一个 VPN 是安全的。
检查它的权限。 如果一个 VPN 想要访问您的通讯录、照片、麦克风或精确位置,却没有令人信服的理由,那就换一个。
这些检查都不需要花多少时间,但加在一起能提供的信息,远比一个下载数字或一枚闪亮的徽章多得多。在把互联网连接的钥匙交给一个 VPN 之前,值得先弄清楚站在另一端的是谁。VPN 应该让您少一件烦心事,而不是多一件。







