梯子实验室tizilab.net

梯子安全吗:用梯子时机场能看到什么

简短回答

从技术上看,机场能看到你连向哪个域名或 IP、端口、连接时间和流量大小,也知道你是哪个订阅账号。访问 HTTPS 网站时,页面内容、账号密码和 Cookie 由你和网站之间的 TLS 加密,机场读不到。梯子安全吗取决于机场是否记录、保存这些元数据,这一点协议管不了,只能看运营方。

背景:这个问题从哪来

买了机场订阅以后,常有人担心两件事。一是机场会不会知道自己上了哪些网站,二是在境外网站登录的账号密码会不会被节点截下来。搜索“梯子安全吗”的人,多数想问的就是这两件。

手机发出的请求在到达境外网站前,要经过本机客户端、机场入口、中转和落地几段,这条路径在 梯子是什么意思 里拆过。本文只看机场运营的那几段,按协议文档逐项说明它能看到什么、看不到什么。法律层面的问题不在本文范围,见 买梯子犯法吗的法规原文对照。

机场能看到哪些信息

代理客户端和机场节点之间用的协议各不相同,但有一个共同点,客户端要把目标地址告诉节点。Trojan 的协议说明里,请求头包含 DST.ADDR 和 DST.PORT 两个字段,地址类型可以是 IPv4、IPv6 或域名,节点校验密码后按这两个字段去连目标。Shadowsocks 的文档写的是同一套地址格式,域名最长 255 字节。所以目标地址是节点工作所必需的信息,机场一定拿得到。

下表按“能不能看到”分成三类,依据一栏写的是对应的文档。

信息 机场能否看到 依据
你连入口时用的 IP(家宽或手机网络的出口) 能 入口服务器收到连接时自然可见
目标域名或 IP、端口 能 Trojan、Shadowsocks 请求头里的地址字段
每条连接的开始时间、持续时长、上下行字节数 能 RFC 8446 第 1 节写明 TLS 不隐藏传输数据的长度
哪个订阅账号在用(注册邮箱、付款记录) 能 节点按订阅里的密码或 UUID 认证用户
HTTPS 网页内容、账号密码、Cookie 不能 TLS 密钥只在你的设备和网站之间协商
明文 HTTP 网页的内容 能 没有 TLS 加密,节点转发的就是原文
DNS 查询 看配置 见下文“DNS 查询交给了谁”

表中“能”指技术上可以看到。机场有没有把这些写进日志、保存多久,协议文档回答不了。

梯子安全吗:HTTPS 把哪一段挡住了

RFC 8446 第 1.2 节写明,TLS 1.3 里 ServerHello 之后的握手消息全部加密。证书、会话内容都在加密部分里,机场节点只是把这些字节原样转过去,它没有网站的私钥,也没有你浏览器里协商出的会话密钥。

挡不住的有两样。第一是握手最开头的 ClientHello,里面的 server_name 扩展(SNI)写着网站域名,没有加密。第二是流量的形状,RFC 8446 附录 E.3 专门讨论了流量分析,数据长度和收发节奏仍然可以被观察。对机场来说,第一样本来就能从代理请求头里拿到,第二样在转发时就能统计。

还要注意两种情况。网站只提供 HTTP、或者浏览器报证书错误你仍然点了继续,这时 TLS 的保护就不成立了。我们的判断是,用机场时遇到证书报错,应当先停下,不要跳过。

DNS 查询交给了谁

DNS 查询会把你要访问的域名告诉解析服务器,所以它由谁来做,决定了多一方知不知道你的访问记录。按 mihomo 的 DNS 文档,常见的做法有两类。

  1. fake-ip 模式。 客户端先给域名分配一个假地址,连接交给节点时带的是域名本身,真正的解析在节点那一侧完成。按我们的理解,这种情况下机场会看到域名,国内运营商和本地 DNS 服务器看不到走代理的那部分域名。
  2. 本机先解析。 客户端在本机查出 IP 再发给节点。此时本地配置的 DNS 服务器知道域名,机场收到的可能只有 IP。

mihomo 的 nameserver 支持 https:// 开头的 DoH 和 tls:// 开头的 DoT 地址。RFC 8484 定义的 DoH 把查询装进 HTTPS,防的是路上的设备读取或篡改 DNS 数据,接收查询的那台 DoH 服务器照样知道你查了什么。换句话说,DoH 能改变的是“路上谁能看到”,改变不了“解析方看得到”。

ECH 能改变哪一部分

RFC 9849 定义的 ECH 把 ClientHello 用网站公布的公钥加密,外层只留一个公共名称。Cloudflare 的文档说明,对它托管的开启 ECH 的网站,外层 SNI 统一显示 cloudflare-ech.com。RFC 9849 第 1 节也写明,目标网站仍可能通过明文 DNS 查询或服务器 IP 暴露,ECH 单独用时不足以隐藏访问对象。

措施 挡住了什么 对机场有什么影响
HTTPS(TLS 1.3) 网页内容、证书、账号密码 机场读不到内容
ECH TLS 握手里的真实 SNI 目标地址仍在代理请求头里,机场照样知道
DoH、DoT DNS 查询在路上被读取 解析方如果在节点侧,机场仍然知道域名

我们的判断是,ECH 和 DoH 主要减少的是机场以外的观察者,比如落地节点到网站之间的网络。对机场本身,能起作用的只有 HTTPS 加密内容这一项。

机场会记录吗

协议层面没有任何机制能证明一家机场不记录日志。能做的是看运营方是否公开了隐私或日志说明,以及出了问题时有没有人反馈过。本站 机场测评 的数据来自官网、面板和站长手测,目前没有逐家核对日志政策,这一项本站没有数据。站内在线检测和测速怎么做的,写在 方法说明 里,那些数据也说明不了一家机场如何处理用户记录。

自己怎么验证

  1. 看客户端连接页。 Clash Verge Rev 这类 mihomo 客户端的连接页会逐条列出目标主机和端口。这一栏就是客户端发给节点的地址,也就是机场能看到的内容。
  2. 看 SNI 有没有加密。 用浏览器打开 https://www.cloudflare.com/cdn-cgi/trace,找 sni 一行。本站 2026 年 9 月 26 日用 curl 访问时返回的是 sni=plaintext,我们推测浏览器开启 ECH 后这一行会变成 encrypted,本站没有用浏览器验证过。
  3. 看证书。 点地址栏的锁形图标查看证书签发方,显示的应当是网站自己的证书。如果浏览器提示证书不受信任,说明中间有一方在解密流量。
  4. 看 DNS 配置。 打开客户端的配置文件,找 dns 段里的 enhanced-mode 和 nameserver,对照上文判断域名由谁解析。节点分享链接里各字段的含义见 分享链接逐段说明。

这篇没有覆盖的

本文只讲协议层面的可见范围。客户端软件本身是否可信、安装包从哪下载,见 梯子下载页 里各客户端的官方来源。出口 IP 被网站识别是另一类问题,见 出口 IP 被识别的处理办法。28 家机场各自留了哪些日志,本站无从核实。ECH 的浏览器支持情况、DoH 的默认设置会随版本变化,以浏览器当前版本的说明为准。

本文引用的来源7 条 · 在新窗口打开

  1. RFC 8446:The Transport Layer Security (TLS) Protocol Version 1.3rfc-editor.org
  2. RFC 9849:TLS Encrypted Client Hellorfc-editor.org
  3. RFC 8484:DNS Queries over HTTPS (DoH)rfc-editor.org
  4. Cloudflare 开发者文档:Encrypted Client Hello (ECH)developers.cloudflare.com
  5. mihomo 文档:DNS 配置wiki.metacubex.one
  6. Trojan 协议说明trojan-gfw.github.io
  7. Shadowsocks 文档:What is Shadowsocks(地址格式)shadowsocks.org

常见问题4 题

梯子有风险吗

本文只讲技术上的可见范围。机场掌握你的访问目标、时间和流量,也掌握注册邮箱和付款记录,这些数据是否留存、留多久由运营方决定,本站没有核对 28 家的日志政策。法规层面的问题见本站另一篇法规原文对照。

开了梯子以后国内运营商还能看到什么

运营商能看到你连向机场入口的 IP 和端口、连接时间、流量大小。Trojan、Shadowsocks 这类协议把目标地址和内容一起加密,运营商看不到你在访问哪个网站。流量的节奏和长度仍可被观察,RFC 8446 附录 E.3 把这类情况列为流量分析。

机场能看到我在网站上输入的密码吗

网站用 HTTPS 时看不到。TLS 1.3 在你的浏览器和网站服务器之间协商密钥,机场只转发加密后的字节。网站只用明文 HTTP、或者你在证书报错时点了继续访问,情况就不同了,这两种情况下内容可能被中间节点读到。

用了 ECH 机场就看不到我访问哪个网站了吗

我们的判断是看不到的只有 TLS 握手里的 SNI。代理协议的请求头里本来就带着目标地址,机场要按它去连接网站,所以目标域名或 IP 仍然在机场手里。ECH 主要防的是机场和网站之间那一段路上的观察者。

本文最后一次核对来源是 。软件界面、服务政策和法规会变,发现和现在不一致的地方,请按更正与反馈里的方法告诉我们。

买梯子犯法吗:相关法规条文原文对照

买梯子犯法吗,本文把涉及国际联网的法规原文按条号排成对照表,包括暂行规定 2024 年修订版第六条和第十四条、实施办法第二十二条、《电信条例》的…

安全与风险更新约 7 分钟