如果你从美国 App Store 或 Google Play 随手装了一款免费 VPN,现在最该做的不是立刻恐慌卸载,而是先查开发商、权限和审计记录。Proton VPN 在 2026 年 8 月 27 日发布调查,称美国下载样本中的 390 款移动 VPN 里,85% 含有追踪器,64 款会主动收集 GPS 或其他地理位置数据。
这些数字值得警惕,但要读准:这是 VPN 服务商 Proton 发布的研究,不是独立监管机构审计;公开页面也没有附上完整样本表和可复算原始数据。它能提示风险,不能替代对每一款应用的逐项判定。
VPN 把流量藏起来,也把信任交给了另一家公司
VPN 会在设备与 VPN 服务器之间建立加密通道。互联网服务提供商通常只能看到你连接了 VPN,网站看到的则是 VPN 服务器的公网 IP。问题在于,流量要从 VPN 服务器再进入互联网,运营这台服务器的公司因此处在一个高度敏感的位置。
Proton 的调查称,它历时数月检查全球 7,000 多款移动 VPN;在美国样本中,有 64 款由中国公司拥有,其中 31 款通过在新加坡、香港、英国等地注册的公司结构隐藏实际所有权。Proton 还称,这些中国公司拥有的应用一个月内在美国获得超过 300 万次下载。
追踪器也不只意味着“看过哪个网页”。按 Proton 的说明,相关 SDK 可能接触设备广告 ID、设备型号、网络类型和移动运营商等数据;64 款应用还包含位置追踪能力。位置数据可能暴露用户去了哪里,风险与隐藏浏览 IP 并不是一回事。
不过,检测到第三方 SDK 或请求位置权限,不等于已经证明某款 VPN 窃取了全部网络流量。实际收集什么、何时发送、发给谁,仍需要网络行为测试和逐款审计。Proton 的方法说明称,Android 追踪器识别使用 Exodus Privacy 的开源检测数据,下载量来自 AppTweak 估算,但没有公开足够材料让读者重算 85% 和 64 款等结果。
调查还有一个需要保留的口径问题:方法段把 AppTweak 的月下载估算写成 5 月,正文和表格却多次写 2026 年 6 月。超过 1,320 万次总下载、位置追踪应用超过 300 万次下载等数字,应视为 Proton 的报告值,不能自行补成已经独立确认的 6 月统计。
选择 VPN,先看这四项
普通用户不需要读完所有代码,但至少可以做四项检查:
- 查清运营公司和注册地,不只看应用商店里的品牌名与五星评价。
- 阅读隐私政策,确认是否记录访问流量、源 IP、会话时长、位置和广告标识符。
- 优先选择公开客户端源码、能提供近期独立审计报告的服务;“军用级加密”不是审计。
- 在系统设置里检查位置、通讯录、广告追踪等权限。VPN 若没有明确功能理由,不应默认取得精确位置。
连接后还可核对网站看到的公网 IP,并做 DNS 泄漏检查。结果正常只能说明当前流量路径没有明显泄漏,不能证明服务商内部绝不记录数据。网站能识别你正在使用 VPN,也不等于真实 IP 已经暴露;隐私保护、匿名性和绕过平台风控是三个不同问题。
Proton 本身也是这场竞争的参与者。其隐私政策声称不记录用户流量、通信内容或 VPN 会话数据,这可以作为选择服务时要核对的项目,却不能反过来证明它对第三方应用的全部判断。对用户更稳妥的结论很简单:不要把“免费”“下载量高”或“应用商店已上架”当成隐私背书;真正要找的是透明所有权、最小权限、清楚的数据政策,以及可查验的独立审计。

TopsTip