我们的隐私实践
写在源代码里可被审计

下面是我们对客户端做什么、不做什么的完整文档。零日志政策不是营销承诺,是一段可被独立第三方代码审计的工程实现。从 2024 年起每年公开一次透明度报告。

Auditable Promises

首页的八条承诺,每条背后的工程实现

下面是 首页「我们的承诺」段落中每条的具体落地方式。我们尽量写得可被代码审计,但当无法做到绝对可审计时(如上传到 Gitee 等公开仓库),会用"4 眼验证 / 第三方审计 / 公开报告"替代。

P1

不写访问日志

服务端只持久化一条数据:连接时长(用于按用量计费)。30 天后覆盖式滚动。客户端不写入浏览目标域名。

P2

不卖用户数据

合同层面:与所有关联公司、数据中心、CDN 厂商签订的协议均明确禁止将用户连接数据用于任何商业用途,包括画像、聚合分析、跨站追踪。

P3

不夸大数字

首页「实测数据看板」里所有指标的数字都可以向 [email protected] 索取原始测量脚本。每月 5 日更新上一月数据。

P4

不绑死账号

客户端「设置 → 账号 → 导出」可在任意时间导出全部本地数据(不含服务端,因为服务端没数据可导)。导出格式是 JSON,便于迁移。

P5

不插广告

客户端界面里没有任何广告位。客户端源代码公开接受审计(核心模块在 GitHub 上,对安全研究者开放)。

P6

不"老用户涨价"

续费价 ≤ 当前最低档。本规则通过客户端内订阅服务器强制执行,绕过它需要修改代码并重新签名。

P7

不回避公开漏洞

每一起经确认的安全漏洞修复后 7 天内公开致谢(除非报告者主动要求匿名)。过去 12 个月公开致谢了 3 次,详见 年度报告

P8

不删差评

所有应用商店下方的真实 1~2 分评价我们不会主动联系用户修改,不提供"删差评送月卡"。

Encryption Stack

客户端到节点的加密实现

下面是 v3.2.1 客户端与服务端通信时的加密栈。任何一段都可以在客户端的"调试 → 协议"里看到原始握手数据。

传输加密AES-256-GCM
密钥协商X25519 + HKDF-SHA256
密钥轮换每 120 s
握手耗时(m2 Mac)42 ms
握手报文伪装QUIC(与浏览器同源)
前向保密每次会话独立密钥
抗主动探测通过 / 未通过测试
DNS 加密DoH(Cloudflare + 自建)
本地存储AES-128-CBC + OS Keychain

为什么用 QUIC 做伪装?

很多国家或企业网络会对标准 OpenVPN / WireGuard 流量做主动探测。QUIC 是浏览器普遍使用的协议,没有特征字段。我们让客户端与服务端的握手在网络层与正常 Chrome 加载一个网页无法区分。

这是 v3.0 的重要变更。技术细节在「工程师手记」栏目里有一篇 2024 年 9 月 8 日的文章详细说明了握手协议的演进。

Compliance

目前通过的合规与认证

以下是我们当前持有的合规证书与下一次审计的时间。

🌐

GDPR

欧盟通用数据保护条例合规 · 2025.04 复审

🇨🇳

《个人信息保护法》

中国 PIPL 合规 · 2025.06 备案

🔒

SOC 2 Type I

服务组织控制审计 · 2024.12 通过

ISO 27001

信息安全管理体系 · 2025 Q3 申请中

Transparency Reports

历史透明度报告

每年发布一次。包含当年的法律问询数量、内容请求来源、我们配合或不配合的依据。

2025

2025 年度透明度报告

11 起法律问询 · 0 起要求访问用户连接数据 · 3 次公开致谢的安全漏洞

↓ 下载 PDF
2024

2024 年度透明度报告

9 起法律问询 · 0 起要求访问用户连接数据 · 首次独立第三方代码审计通过

↓ 下载 PDF
2023

2023 年度透明度报告

5 起法律问询 · 1 起要求访问用户连接数据(已拒绝)

↓ 下载 PDF
FAQ

关于隐私最尖锐的几个问题

真的不写访问日志吗?凭什么相信?+

我们的零日志承诺写在客户端源代码里可被审计的代码段:服务端只记录"连接时长"这一条计费所需字段,连接结束后即在 30 天后覆盖。2024 年我们接受了独立第三方会计师事务所的源代码审计,报告 PDF 可在客户端关于页查看摘要。

遇到传票会交出数据吗?+

如果传票要求的数据范围超出我们保留范围,我们没有数据可交。这一直是零日志政策最重要的工程意义。我们的透明报告每年发布一次,列出来自境内的实际问询数量(2025 年共 11 起,0 起要求访问数据)。

如何报告一个安全漏洞?+

发送邮件到 [email protected](PGP 公钥随邮件索取)。我们承诺 72 小时内首次响应,严重漏洞 30 天内修复并公开致谢。漏洞奖金制度即将上线,单个高危漏洞最高奖励 ¥8,000。

注册需要手机号,可以改为只用邮箱吗?+

可以。客户端注册页提供「邮箱注册」入口,邮箱注册与手机号注册享受同样的功能与隐私保护。我们不向第三方短信服务商共享手机号,校验短信仅由我们自己发送。

用最少的字段做最多的事情

下载客户端匿名试用 24 小时,体验完再决定要不要注册。

下载客户端