安全与透明度

用大白话说清楚:404 VPN 跑在什么协议上,我们存什么数据,又故意不存什么。

我们使用哪种协议

404 VPN 基于 VLESS 协议,经 WebSocket 传输、TLS 1.3 加密。这是一种现代协议,设计目标就是让加密流量和访问普通网站的 HTTPS 流量分不出来,网络层按流量类型封锁也就更难了。

我们保存哪些数据

维持账户只需要最基本的信息:你的邮箱(用 Telegram 登录的话,就是 Telegram ID)、密码的哈希值、你选的套餐和到期时间,以及已用流量的技术计数,有它才能执行套餐限额(比如免费套餐每天 2 GB)。

我们不保存哪些数据

我们不记录你访问过的网站,不记录 DNS 请求,也不保存流量内容。我们的基础设施从一开始就没打算回答「你在网上干了什么」这个问题,因为答案我们自己也没有。

数据会保存多久

账户数据(邮箱、套餐)在账户有效期间一直保存。免费套餐的流量计数每天清零,不留历史。在设置里删除账户,你的个人数据就从我们的主数据库里移除。

我们的服务器在哪里

目前我们的服务器基础设施位于荷兰阿姆斯特丹。最新的地点列表和状态请见服务器页面。我们正在扩展可用国家的列表。

密钥到期后会怎样

免费套餐的密钥不会「到期」:2 GB 限额每天重置。足够试用服务、收发消息,但在 Instagram 上看视频就不够了。付费套餐的权限持续到付费周期结束,之后账户自动降为免费套餐,数据和设置都不会删。

购买需要提供什么

只要一个邮箱和一种付款方式(Visa/Mastercard/MIR)。不要身份证件,也不强制要求真名。

支持是如何运作的

通过我们关于我们页面上的表单,或发送邮件至support@404vpn.io。请求由我们团队直接处理,不会转给第三方。

威胁模型:我们保护什么,不保护什么

security@404vpn:~$ cat threat-model.log
[保护] 对你访问的网站和服务隐藏你的真实 IP 地址
[保护] 加密你的设备和我们服务器之间的流量:运营商看不到内容
[保护] 在我们这一侧不记录访问地址或 DNS 请求的日志
[取决于你的应用] Kill Switch 和 DNS 泄露防护是你所选客户端(Happ、Hiddify 等)的设置,而不是我们基础设施的一部分。参见工作原理
[不保护] 需要在设备本身处理的威胁(恶意软件、钓鱼攻击)
[不保护] 登录已经能识别你身份的账户(邮箱、社交媒体)时的匿名性
process exited, code 0

我们的隐私政策也用法律语言写了同样的内容。