不写访问日志
服务端只持久化一条数据:连接时长(用于按用量计费)。30 天后覆盖式滚动。客户端不写入浏览目标域名。
- 服务端代码每季度由独立第三方审计
- 2025 年透明度报告:见下方历史报告
下面是我们对客户端做什么、不做什么的完整文档。零日志政策不是营销承诺,是一段可被独立第三方代码审计的工程实现。从 2024 年起每年公开一次透明度报告。
下面是 首页「我们的承诺」段落中每条的具体落地方式。我们尽量写得可被代码审计,但当无法做到绝对可审计时(如上传到 Gitee 等公开仓库),会用"4 眼验证 / 第三方审计 / 公开报告"替代。
服务端只持久化一条数据:连接时长(用于按用量计费)。30 天后覆盖式滚动。客户端不写入浏览目标域名。
合同层面:与所有关联公司、数据中心、CDN 厂商签订的协议均明确禁止将用户连接数据用于任何商业用途,包括画像、聚合分析、跨站追踪。
首页「实测数据看板」里所有指标的数字都可以向 [email protected] 索取原始测量脚本。每月 5 日更新上一月数据。
客户端「设置 → 账号 → 导出」可在任意时间导出全部本地数据(不含服务端,因为服务端没数据可导)。导出格式是 JSON,便于迁移。
客户端界面里没有任何广告位。客户端源代码公开接受审计(核心模块在 GitHub 上,对安全研究者开放)。
续费价 ≤ 当前最低档。本规则通过客户端内订阅服务器强制执行,绕过它需要修改代码并重新签名。
每一起经确认的安全漏洞修复后 7 天内公开致谢(除非报告者主动要求匿名)。过去 12 个月公开致谢了 3 次,详见 年度报告。
所有应用商店下方的真实 1~2 分评价我们不会主动联系用户修改,不提供"删差评送月卡"。
下面是 v3.2.1 客户端与服务端通信时的加密栈。任何一段都可以在客户端的"调试 → 协议"里看到原始握手数据。
很多国家或企业网络会对标准 OpenVPN / WireGuard 流量做主动探测。QUIC 是浏览器普遍使用的协议,没有特征字段。我们让客户端与服务端的握手在网络层与正常 Chrome 加载一个网页无法区分。
这是 v3.0 的重要变更。技术细节在「工程师手记」栏目里有一篇 2024 年 9 月 8 日的文章详细说明了握手协议的演进。
以下是我们当前持有的合规证书与下一次审计的时间。
欧盟通用数据保护条例合规 · 2025.04 复审
中国 PIPL 合规 · 2025.06 备案
服务组织控制审计 · 2024.12 通过
信息安全管理体系 · 2025 Q3 申请中
每年发布一次。包含当年的法律问询数量、内容请求来源、我们配合或不配合的依据。
我们的零日志承诺写在客户端源代码里可被审计的代码段:服务端只记录"连接时长"这一条计费所需字段,连接结束后即在 30 天后覆盖。2024 年我们接受了独立第三方会计师事务所的源代码审计,报告 PDF 可在客户端关于页查看摘要。
如果传票要求的数据范围超出我们保留范围,我们没有数据可交。这一直是零日志政策最重要的工程意义。我们的透明报告每年发布一次,列出来自境内的实际问询数量(2025 年共 11 起,0 起要求访问数据)。
发送邮件到 [email protected](PGP 公钥随邮件索取)。我们承诺 72 小时内首次响应,严重漏洞 30 天内修复并公开致谢。漏洞奖金制度即将上线,单个高危漏洞最高奖励 ¥8,000。
可以。客户端注册页提供「邮箱注册」入口,邮箱注册与手机号注册享受同样的功能与隐私保护。我们不向第三方短信服务商共享手机号,校验短信仅由我们自己发送。