EN

免费节点推荐

用免费节点安全吗?把风险拆成四层来看

节点运营方到底能看到什么、HTTPS 保护了什么没保护什么、哪些操作绝对不能在免费节点上做,以及一套把风险压到可接受范围的实际做法。

作者 老毛最后更新 2026-08-27约 6 分钟

这个问题的答案不是"安全"或"不安全",而是"对谁泄露了什么"

把它拆成四层来看,你就知道自己该担心什么、不用担心什么。

第一层:内容 —— 基本安全

节点方能看到你输入的密码吗?

在网站正确使用 HTTPS 的前提下:看不到。

原因是 HTTPS 的加密是在你的浏览器和目标网站之间完成的,密钥协商也在两端。中间经过多少跳、经过谁的服务器,都只能看到一堆加密后的字节。

这就是为什么在星巴克的公共 Wi-Fi 上登录网银,理论上也是安全的——加密在你这端就做好了。

第二层:元数据 —— 这才是真正泄露的东西

HTTPS 保护内容,不保护元数据

节点方能清楚看到的:

能看到例子
你访问了哪个域名mail.company.com
什么时间每天 9:00 和 18:00
持续多久连了 47 分钟
传了多少数据上传 230MB
你的真实 IP你家宽带的出口
你的设备特征从 TLS 指纹能推断出系统和浏览器

单看一条没什么。但连续观察几周,能拼出相当完整的画像:你在哪个公司上班、用什么服务、几点上下班、关注什么内容、大概在哪个城市。

这就是"免费节点的真实代价"。你没花钱,但你付出了这些。

第三层:客户端 —— 风险最高,也最好防

这一层是最危险的,但也是唯一你能完全控制的

风险来自:从不可信的地方下载了客户端。

一个恶意客户端能做的事,比一个恶意节点多得多:

防法只有一条:只从官方仓库下载开源客户端。

客户端从哪下
Clash Verge Rev官方 GitHub Releases
FlClash官方 GitHub Releases
sing-box官方 GitHub / 官方应用商店
v2rayN官方 GitHub Releases
ShadowrocketApp Store(付费)

第四层:行为 —— 你的操作决定风险等级

同样的节点,不同的用法,风险差很多。

绝对不要在免费节点上做的事

  1. 登录网银、支付账号
  2. 登录公司邮箱、内部系统
  3. 登录政务、医疗、教育类账号
  4. 传输任何包含个人敏感信息的文件
  5. 在没有二次验证的账号上登录

不是说一定会出事,而是万一出事,代价太大,而收益只是省了几十块钱

相对安全的用法

一套实际可行的做法

我自己是这么处理的,供参考。

1. 分开两条线

多花的钱一个月二三十块。这是我认为性价比最高的一笔安全投入——比装任何安全软件都实在。

2. 配好分流规则

别用全局代理。国内流量直连,只有必要的流量走代理。

好处:

Clash 系客户端自带的规则集够用,配置方法在Mihomo 配置文件怎么写

3. 浏览器分开用

我的做法:

这样即使代理那边有问题,也牵连不到重要账号。

4. 开 DNS 加密

DNS 查询如果是明文的,你访问了哪些域名在更前面的环节就泄露了。

Clash 系客户端里可以开 DoH(DNS over HTTPS):

dns:
  enable: true
  enhanced-mode: fake-ip
  nameserver:
    - https://1.1.1.1/dns-query
    - https://dns.google/dns-query

5. 定期换

用同一条免费节点几个月,比每周换一条积累的画像更完整。免费节点反正也活不了几天,这条自动满足。

关于「会不会被抓」

这是问得最多的一句,我只能说清楚事实边界:

我能给的建议就是上面那四条:只用开源客户端、重要账号不碰、配好分流、免费和付费分开用。

一句话总结

免费节点不是"不能用",是"不能什么都用它做"。

把它当成公共场所的公用电话——打个问路的电话没问题,报银行卡号就不合适。

接着看

几个常被问到的问题

节点提供方能看到我的密码吗?

在网站正确使用 HTTPS 的前提下,看不到。你和网站之间的加密在两端完成,中间的节点只能看到加密后的数据。但如果你访问的是 HTTP 站点(现在很少了),或者你点击了证书警告强行继续,那内容就是裸的。

那 HTTPS 保护了什么?

HTTPS 保护的是"内容":你输入的密码、页面正文、提交的表单。它不保护"元数据":你访问了哪个域名、什么时间、持续多久、传了多少数据。这些节点方全看得到。

免费节点会不会被植入恶意代码?

节点本身传输的是加密流量,不太可能凭空往里面塞东西。真正的风险在客户端——如果你从不可信的地方下载了"专用客户端",那就是另一回事了。永远从官方仓库下载开源客户端。

怎么做才算相对安全?

三条:只用开源客户端;重要账号绝不在免费节点上登录;配好分流规则不要全局代理。做到这三条,剩下的风险主要是元数据泄露,对大多数人来说可以接受。

这篇是我自己实测后写的,环境变了结论也会变。发现哪条已经失效,欢迎写信到 [email protected],我会更新并标注日期。

接着看这几篇