梯子是什么意思:一条请求从手机到境外网站走的三段路
网络用语里的梯子是什么意思?本文沿一次访问的实际路径作答,分三段来看,第一段从手机到机场入口,第二段从入口到境外的落地服务器,第三段从落地服务器…
新手入门更新约 6 分钟
从技术上看,机场能看到你连向哪个域名或 IP、端口、连接时间和流量大小,也知道你是哪个订阅账号。访问 HTTPS 网站时,页面内容、账号密码和 Cookie 由你和网站之间的 TLS 加密,机场读不到。梯子安全吗取决于机场是否记录、保存这些元数据,这一点协议管不了,只能看运营方。
买了机场订阅以后,常有人担心两件事。一是机场会不会知道自己上了哪些网站,二是在境外网站登录的账号密码会不会被节点截下来。搜索“梯子安全吗”的人,多数想问的就是这两件。
手机发出的请求在到达境外网站前,要经过本机客户端、机场入口、中转和落地几段,这条路径在 梯子是什么意思 里拆过。本文只看机场运营的那几段,按协议文档逐项说明它能看到什么、看不到什么。法律层面的问题不在本文范围,见 买梯子犯法吗的法规原文对照。
代理客户端和机场节点之间用的协议各不相同,但有一个共同点,客户端要把目标地址告诉节点。Trojan 的协议说明里,请求头包含 DST.ADDR 和 DST.PORT 两个字段,地址类型可以是 IPv4、IPv6 或域名,节点校验密码后按这两个字段去连目标。Shadowsocks 的文档写的是同一套地址格式,域名最长 255 字节。所以目标地址是节点工作所必需的信息,机场一定拿得到。
下表按“能不能看到”分成三类,依据一栏写的是对应的文档。
| 信息 | 机场能否看到 | 依据 |
|---|---|---|
| 你连入口时用的 IP(家宽或手机网络的出口) | 能 | 入口服务器收到连接时自然可见 |
| 目标域名或 IP、端口 | 能 | Trojan、Shadowsocks 请求头里的地址字段 |
| 每条连接的开始时间、持续时长、上下行字节数 | 能 | RFC 8446 第 1 节写明 TLS 不隐藏传输数据的长度 |
| 哪个订阅账号在用(注册邮箱、付款记录) | 能 | 节点按订阅里的密码或 UUID 认证用户 |
| HTTPS 网页内容、账号密码、Cookie | 不能 | TLS 密钥只在你的设备和网站之间协商 |
| 明文 HTTP 网页的内容 | 能 | 没有 TLS 加密,节点转发的就是原文 |
| DNS 查询 | 看配置 | 见下文“DNS 查询交给了谁” |
表中“能”指技术上可以看到。机场有没有把这些写进日志、保存多久,协议文档回答不了。
RFC 8446 第 1.2 节写明,TLS 1.3 里 ServerHello 之后的握手消息全部加密。证书、会话内容都在加密部分里,机场节点只是把这些字节原样转过去,它没有网站的私钥,也没有你浏览器里协商出的会话密钥。
挡不住的有两样。第一是握手最开头的 ClientHello,里面的 server_name 扩展(SNI)写着网站域名,没有加密。第二是流量的形状,RFC 8446 附录 E.3 专门讨论了流量分析,数据长度和收发节奏仍然可以被观察。对机场来说,第一样本来就能从代理请求头里拿到,第二样在转发时就能统计。
还要注意两种情况。网站只提供 HTTP、或者浏览器报证书错误你仍然点了继续,这时 TLS 的保护就不成立了。我们的判断是,用机场时遇到证书报错,应当先停下,不要跳过。
DNS 查询会把你要访问的域名告诉解析服务器,所以它由谁来做,决定了多一方知不知道你的访问记录。按 mihomo 的 DNS 文档,常见的做法有两类。
mihomo 的 nameserver 支持 https:// 开头的 DoH 和 tls:// 开头的 DoT 地址。RFC 8484 定义的 DoH 把查询装进 HTTPS,防的是路上的设备读取或篡改 DNS 数据,接收查询的那台 DoH 服务器照样知道你查了什么。换句话说,DoH 能改变的是“路上谁能看到”,改变不了“解析方看得到”。
RFC 9849 定义的 ECH 把 ClientHello 用网站公布的公钥加密,外层只留一个公共名称。Cloudflare 的文档说明,对它托管的开启 ECH 的网站,外层 SNI 统一显示 cloudflare-ech.com。RFC 9849 第 1 节也写明,目标网站仍可能通过明文 DNS 查询或服务器 IP 暴露,ECH 单独用时不足以隐藏访问对象。
| 措施 | 挡住了什么 | 对机场有什么影响 |
|---|---|---|
| HTTPS(TLS 1.3) | 网页内容、证书、账号密码 | 机场读不到内容 |
| ECH | TLS 握手里的真实 SNI | 目标地址仍在代理请求头里,机场照样知道 |
| DoH、DoT | DNS 查询在路上被读取 | 解析方如果在节点侧,机场仍然知道域名 |
我们的判断是,ECH 和 DoH 主要减少的是机场以外的观察者,比如落地节点到网站之间的网络。对机场本身,能起作用的只有 HTTPS 加密内容这一项。
协议层面没有任何机制能证明一家机场不记录日志。能做的是看运营方是否公开了隐私或日志说明,以及出了问题时有没有人反馈过。本站 机场测评 的数据来自官网、面板和站长手测,目前没有逐家核对日志政策,这一项本站没有数据。站内在线检测和测速怎么做的,写在 方法说明 里,那些数据也说明不了一家机场如何处理用户记录。
https://www.cloudflare.com/cdn-cgi/trace,找 sni 一行。本站 2026 年 9 月 26 日用 curl 访问时返回的是 sni=plaintext,我们推测浏览器开启 ECH 后这一行会变成 encrypted,本站没有用浏览器验证过。本文只讲协议层面的可见范围。客户端软件本身是否可信、安装包从哪下载,见 梯子下载页 里各客户端的官方来源。出口 IP 被网站识别是另一类问题,见 出口 IP 被识别的处理办法。28 家机场各自留了哪些日志,本站无从核实。ECH 的浏览器支持情况、DoH 的默认设置会随版本变化,以浏览器当前版本的说明为准。

读到这里想直接用?
客户端装好以后,还要一份机场订阅才能连上。星岛梦在本站梯子推荐排第 1 名,资料写明 IEPL、IPLC 专线,站长 6 月 17 日实测,香港节点均速 375 MB/s 以上。
本文只讲技术上的可见范围。机场掌握你的访问目标、时间和流量,也掌握注册邮箱和付款记录,这些数据是否留存、留多久由运营方决定,本站没有核对 28 家的日志政策。法规层面的问题见本站另一篇法规原文对照。
运营商能看到你连向机场入口的 IP 和端口、连接时间、流量大小。Trojan、Shadowsocks 这类协议把目标地址和内容一起加密,运营商看不到你在访问哪个网站。流量的节奏和长度仍可被观察,RFC 8446 附录 E.3 把这类情况列为流量分析。
网站用 HTTPS 时看不到。TLS 1.3 在你的浏览器和网站服务器之间协商密钥,机场只转发加密后的字节。网站只用明文 HTTP、或者你在证书报错时点了继续访问,情况就不同了,这两种情况下内容可能被中间节点读到。
我们的判断是看不到的只有 TLS 握手里的 SNI。代理协议的请求头里本来就带着目标地址,机场要按它去连接网站,所以目标域名或 IP 仍然在机场手里。ECH 主要防的是机场和网站之间那一段路上的观察者。
本文最后一次核对来源是 。软件界面、服务政策和法规会变,发现和现在不一致的地方,请按更正与反馈里的方法告诉我们。
网络用语里的梯子是什么意思?本文沿一次访问的实际路径作答,分三段来看,第一段从手机到机场入口,第二段从入口到境外的落地服务器,第三段从落地服务器…
新手入门更新约 6 分钟
买梯子犯法吗,本文把涉及国际联网的法规原文按条号排成对照表,包括暂行规定 2024 年修订版第六条和第十四条、实施办法第二十二条、《电信条例》的…
安全与风险更新约 7 分钟
梯子协议怎么看,节点分享链接里每一段字段各代表什么。本文按 SIP002、Hysteria 2、Trojan、Xray 与 v2rayN 的官方…
协议与内核更新约 5 分钟
梯子 IP 被识别出来怎么办。本文按 Google、Netflix、Cloudflare 的官方说明和 RFC 1930、RFC 8805,拆开…
安全与风险更新约 6 分钟