訂閱連結末尾那串 token,作用跟密碼沒區別:拿到的人能用你的流量、看到你買的全部節點,有些面板還能讀出套餐和到期時間。它卻經常出現在群聊截圖裡——因為它長得不像密碼。
四種最常見的洩露途徑
- 截圖求助。配置頁面正中間就是完整的訂閱 URL。發之前先把 token 那一段塗掉,或者乾脆只截錯誤提示那一塊。
- 線上工具。線上訂閱轉換、線上 YAML 校驗、線上 base64 解碼——你粘進去的每一個字元都在別人的伺服器上。轉換的替代方案見訂閱格式轉換裡的自建部分。
- 上傳配置檔案。把 config.yaml 傳到公開倉庫、貼到 Pastebin、發給「技術支援」。注意這個檔案裡不只有訂閱連結,
proxies段裡還有每個節點的地址、埠、UUID 和密碼。 - 不設防的備份。WebDAV 備份用了弱密碼,或者伺服器只支援明文 HTTP。做法見 WebDAV 備份同步,重點是密碼強度和 HTTPS。
本站教程裡所有示例連結都寫成 https://example.com/api/v1/client/subscribe?token=… 這種形式,就是這個原因。你貼出來的時候也這麼處理。
懷疑洩露了怎麼辦
去服務商面板找「重置訂閱連結」之類的按鈕,點一下,舊連結立刻失效。代價是所有裝置都要重新匯入一次,幾分鐘的事,比繼續擔心划算。
如果洩露的是整份配置檔案,重置訂閱還不夠——節點密碼也在裡面。這種情況直接聯絡服務商說明,讓他們判斷是否需要換節點憑證。
另一半風險:來路不明的訂閱
「免費訂閱」「公益節點」的問題不在速度,在於你把全部流量交給了一個不知道是誰的人。代理出口能看到你所有未加密的內容,也能記錄你訪問過的每個域名;有的還會把你的裝置當出口用。
DNS 那一層同理,配置裡的 DNS 伺服器同樣能看到你的完整訪問記錄,見 DNS 設定與防洩漏。
兩分鐘自查清單
- 最近發過的截圖裡有沒有完整訂閱連結?
- 用過哪些線上轉換/格式化工具?用過就重置一次連結。
- 配置檔案有沒有傳到過公開的地方?
- 備份用的是 HTTPS 嗎?密碼是不是跟別處重複?
- 外部控制介面設了 secret 嗎?有沒有綁到
0.0.0.0? - 客戶端本身是不是從官方渠道下的?校驗方法在這裡。
六條裡有一條打不了勾,就順手處理掉——這些都是幾分鐘的事。