订阅链接末尾那串 token,作用跟密码没区别:拿到的人能用你的流量、看到你买的全部节点,有些面板还能读出套餐和到期时间。它却经常出现在群聊截图里——因为它长得不像密码。

四种最常见的泄露途径

  1. 截图求助。配置页面正中间就是完整的订阅 URL。发之前先把 token 那一段涂掉,或者干脆只截错误提示那一块。
  2. 在线工具。在线订阅转换、在线 YAML 校验、在线 base64 解码——你粘进去的每一个字符都在别人的服务器上。转换的替代方案见订阅格式转换里的自建部分。
  3. 上传配置文件。把 config.yaml 传到公开仓库、贴到 Pastebin、发给「技术支持」。注意这个文件里不只有订阅链接,proxies 段里还有每个节点的地址、端口、UUID 和密码。
  4. 不设防的备份。WebDAV 备份用了弱密码,或者服务器只支持明文 HTTP。做法见 WebDAV 备份同步,重点是密码强度和 HTTPS。

本站教程里所有示例链接都写成 https://example.com/api/v1/client/subscribe?token=… 这种形式,就是这个原因。你贴出来的时候也这么处理。

合作推荐 订阅链接从哪来? 本站合作机场注册即送 1GB 香港高速体验流量,可直接一键导入。 获取高速节点

怀疑泄露了怎么办

配置页面中带 token 的订阅链接与流量额度显示
截图里最该打码的就是这一行

去服务商面板找「重置订阅链接」之类的按钮,点一下,旧链接立刻失效。代价是所有设备都要重新导入一次,几分钟的事,比继续担心划算。

如果泄露的是整份配置文件,重置订阅还不够——节点密码也在里面。这种情况直接联系服务商说明,让他们判断是否需要换节点凭证。

另一半风险:来路不明的订阅

「免费订阅」「公益节点」的问题不在速度,在于你把全部流量交给了一个不知道是谁的人。代理出口能看到你所有未加密的内容,也能记录你访问过的每个域名;有的还会把你的设备当出口用。

DNS 那一层同理,配置里的 DNS 服务器同样能看到你的完整访问记录,见 DNS 设置与防泄漏

两分钟自查清单

  • 最近发过的截图里有没有完整订阅链接?
  • 用过哪些在线转换/格式化工具?用过就重置一次链接。
  • 配置文件有没有传到过公开的地方?
  • 备份用的是 HTTPS 吗?密码是不是跟别处重复?
  • 外部控制接口设了 secret 吗?有没有绑到 0.0.0.0
  • 客户端本身是不是从官方渠道下的?校验方法在这里

六条里有一条打不了勾,就顺手处理掉——这些都是几分钟的事。