# URnetwork vs NordVPN

NordVPN 是消费级 VPN 里最大、打磨得最精致的名字；URnetwork 则把路径拆开，让出口永远不知道你是谁，运营方也读不了密封会话。

**选 NordVPN**，如果你想要最稳的速度、一份被外部公司检查过六次的无日志政策，以及最丰富的附加功能清单。**选 URnetwork**，如果你想要一条被拆分的路径、能瞄准某座城市的住宅出口，以及一个无需邮箱、带免费档的账户。两者都提供后量子保护。NordVPN 经受过更多验证。URnetwork 把可见性分割在运营方和成员运行的提供者之间。

[NordVPN](https://nordvpn.com) 由 Nord Security 运营：由立陶宛人创立，在荷兰注册，主要从立陶宛运营，2022 年起拥有 Surfshark，而 VPN 本身挂在一家巴拿马公司之下，那也是它营销中引用的管辖地。2023 年，这家公司的估值约为 30 亿美元。产品快速而精致，基于它自研的、以 WireGuard 为底的 NordLynx 协议，按公司自己的说法，机队自 2020 年起只用内存。

URnetwork 使用成员运行的出口。在中继路径上，提供者收不到你的来源 IP。原生应用默认把发往提供者的流量密封。[URnetwork 的工作原理](/docs/overview)讲解完整设计。[威胁模型](/docs/threat-model)保存关于存储与执行的完整记录。

## 影响选择的六个差异

| | NordVPN | URnetwork |
|---|---|---|
| 信任模型 | 一家公司的服务器同时看到你的 IP 和你的目的地；有一份经过审计、承诺不记录它们的政策 | 两个中继方；出口永远看不到你的 IP，运营方读不了密封会话 |
| 外部验证 | 六次无日志鉴证（PwC 2018、2020；Deloitte 2022–2025），外加应用安全测试 | 客户端和服务器代码开源；协议和服务器代码没有独立审计 |
| 稳定性 | 庞大的数据中心机队；速度稳定且快 | 成员上行链路；URnetwork 给出的平均流媒体速度是 40 Mbps+ |
| 附加功能 | Meshnet、Threat Protection、Double VPN、NordWhisper 混淆 | 广告与追踪器屏蔽；Android 和 Windows 上的按应用拆分隧道（per-app split tunneling） |
| 出口与定位选择 | 数据中心网段；按 Nord 自己的统计有 79 个宣称位置是虚拟的；国家列表，部分国家可选城市 | 住宅的成员地址；浏览国家，搜索城市 |
| 账户与价格 | 必须有邮箱；按月约 $13，多年期促销到期后按更高价续费；没有免费档 | 一键开户，无需邮箱；每日免费额度；Pro 每月 $5 或每年 $40 |

表格之下的注意事项：

- 后量子这一项打平：Nord 在 2024–25 年间把后量子保护推到了它的各个应用上，而 URnetwork 的 X25519MLKEM768 客户端到提供者会话在原生应用中默认开启，遇到无法与之建立密封的提供者会跳过，而不是降级。浏览器扩展没有密封会话；在那里，运营方的数据路径不记录任何内容，由开源代码里的一条测试钉住。
- 两者都覆盖 Android、iOS、macOS、Windows 和 Linux，各自都有明确的断网保护（kill switch）；URnetwork 另有一个与其 Web 应用配对的浏览器扩展。Nord 的 Linux 应用是 GPLv3；它其余的应用和全部服务器代码都是闭源的。URnetwork 的当前价格见 [ur.io/products](https://ur.io/products)。
- Nord 在自己的应用里标注虚拟服务器；广告里留下的则是那个整数。
- 选购提示：Nord 的合作伙伴计划最高按一位新签约用户金额的 100% 付佣，所以那些和优惠码摆在一起的"最佳 VPN"排行，多半是联盟营销页面。

## 数一支机队

Nord 的覆盖数字正好可以用来讲清 VPN 的位置计数是怎么回事。2024 年之前，它宣传的是大约 60 个国家，全部是物理的。虚拟位置（IP 注册在一个国家，硬件在另一个国家）随后迅速登场：2024 年 1 月出现一个印度条目，同年 3 月又多了约五十个，宣传的国家数量一夜之间跳到 111，2025 年 12 月又多了约三十个，Nord 自己的博客把总数记为 79 个虚拟位置。独立测量从外部给出一致的结论：IPinfo 2025 年 12 月对 20 家、约 15 万个出口 IP 的研究发现，NordVPN 宣称的位置中有 53% 是虚拟的或无法核实的。剩下的仍然是一张很大的真实网络，被观测到覆盖约 57 个国家和 100 座数据中心城市，比大多数竞争对手运行的都多。印度这个案例说明了它的形状：2022 年，Nord 宁可撤掉印度的物理服务器，也不遵从 CERT-In 的日志留存要求，这个决定让它付出了实实在在的代价，而 2024 年回归的那个印度条目是虚拟的。

![宣称的位置 vs 实测的现实 — 各家宣称位置中被测为虚拟或无法测量的比例（IPinfo，2025 年 12 月）](/docs-assets/infographic-virtual-locations.svg)

*当一张宣传中的地图被测量而不是被清点时，它长什么样。URnetwork 在这里以机制的形式出现，而不是一根柱子。*

URnetwork 用的是严格的数法：一个位置只在有成员设备在那里在线时才存在，平台对它观察到的连接做地理定位，而不是接受一个申报的城市；看起来像托管、VPN 或被重新通告网段的地址会在排序中被降级，而不是被排除。还没有人对 URnetwork 跑过 IPinfo 那样的研究，所以它的数字同样是自行发布的；可核实的部分是机制。

## 六次检查，以及 2018 年的服务器事件

Nord 的审计节奏在这一品类里领先：PwC 在 2018 年和 2020 年检查了它的无日志宣称，Deloitte 自 2022 年末起到 2025 年 12 月每年做一次（2026 年 2 月公布），总计六次鉴证，另有 VerSprite、Cure53 等公司做的单独应用安全测试。这类鉴证是受委托的，范围由协议约定，检查的是服务在某个时点上的配置；详细发现不对外公布，报告覆盖的是运营 NordVPN 的那个实体，而不是控股集团的其余部分。没有传票或搜查像 Mullvad 2023 年那次搜查、或 PIA 的法庭记录那样检验过这份政策。政策本身还是保留了一点东西：账户邮箱、账单数据，以及一个为执行设备数量限制而保留约 15 分钟的会话状态时间戳。

那个带日期的事件是一堂关于披露的课。2018 年 1 月到 3 月之间，一名攻击者通过数据中心的远程管理账户，持有对芬兰一台租用服务器的访问权限；密钥被窃，但没有发现流量实际被拦截的证据。按 Nord 自己的说法，数据中心在 2019 年 4 月 13 日才告知它。2019 年 10 月 18 日，Nord 的营销在推特上发文称"没有哪个黑客偷得走你的网络生活"；被激怒的研究者公布了那些被窃的密钥，Nord 于 2019 年 10 月 21 日确认了这起事件。之后的应对是实打实的：自 2020 年 10 月起改用完全自有的托管硬件、只用内存的机队，以及一项漏洞赏金。另有一件事：2019 年 11 月的一波撞库攻击，借由从其他站点泄露中重复使用的密码，波及约 2,000 个账户；英国广告标准局也曾两次支持针对 Nord 广告的投诉：2019 年那次是夸大公共 Wi-Fi 的风险，2023 年那次是一句"关掉……恶意软件"的宣称，而它的过滤功能无法为此提供依据。

URnetwork 没有任何在案的事故，也没有对应的鉴证；它的存储设计改由开源的服务器代码执行，记录在[威胁模型](/docs/threat-model)里。在中继路径上，提供者永远收不到你的来源 IP，运营方中继的是一段自己读不了的密封会话，所以没有任何单独一方同时握有你的身份和你的活动。

![谁能看到什么 — 单方 VPN vs Apple Private Relay 闭源的两方分割 vs URnetwork 的知识分割](/docs-assets/infographic-who-sees-what.svg)

*一列里是某一方同时握有两个事实；另一列则把它们分给了各自看得更少的几方。*

## Meshnet 与那些附加功能

附加功能清单是 Nord 最明确的胜出之处。Meshnet 把你自己的设备跨互联网连成一个私有的加密网络；URnetwork 没有对应物。Threat Protection 在 Nord 的服务端过滤恶意软件、广告和追踪器，而 URnetwork 对应的是设备本地的屏蔽广告与追踪器（Block ads and trackers）开关，默认关闭。NordWhisper（2025）是一种面向封锁 VPN 的网络的混淆协议；URnetwork 的答案是扩展器，也就是使用独立地址和可信端口的入口跳。Double VPN 串接两台 Nord 服务器，那是对网络观察者的掩护，不是对 Nord 的，因为两跳都听命于同一家公司。URnetwork 的两个中继方是不同的方；这种分离就是设计本身，而不是设计里的一个选项。

## NordVPN 胜出之处

- 稳定性：庞大的数据中心机队每次会话都给出相同的吞吐。（广告里说"官方认证最快"时，出处是 Nord 在 2020 年委托 AV-TEST 做的一次对比测试；独立评测同意它确实快，但那个最高级的说法是自己出钱买来的。）
- 外部鉴证：六次无日志鉴证和多次应用安全测试。URnetwork 2025 年的两项评估既没够到它的协议，也没够到它的服务器代码。
- 附加功能：Meshnet、Threat Protection、NordWhisper 和 Double VPN 在 URnetwork 都没有对应物。
- 每个平台上的精致与成熟，背后是一家大公司。

## URnetwork 胜出之处

- 分割。出口永远不知道你是谁，运营方读不了密封会话。没有任何单独一方同时握有身份和目的地；而 Nord 的服务器两者都看得到。
- 住宅的出口地址，不在网站列入封锁名单的那些数据中心网段里。住宅不等于检测不到，而且没有人从外部测量过 URnetwork 的出口。
- 定位选择：可以搜索具体的城市，而不只是国家。
- 账户匿名：一个一键即得、无需邮箱的账户，背后是一份恢复短语（这是 URnetwork 自己的凭证；它从不索要加密货币钱包的助记词或密钥），另有钱包签名登录和链上 USDC 支付。NordVPN 没有邮箱就用不了。
- 全栈开源：客户端和服务器代码都公开，对面则是一个 GPLv3 的 Linux 应用。
- 价格结构：每月 $5 或每年 $40，固定不变，另带每日免费额度，对面则是一级级的促销价，而且没有免费档。
- 一个供给侧：成员可以作为 [UR protocol](https://ur.xyz) 的参与者共享自己的连接。Nord 没有对应的角色。

## 局限与证据

URnetwork 的主要局限：

- 尚无独立审计覆盖协议、连接引擎或运营方的服务器代码。2025 年的两项第三方评估覆盖其他层面：对 Web 应用和 API 的渗透测试（2025 年 4–5 月），以及 Leviathan 对 Android 应用的 MASA AL2 评估，结果通过。Leviathan 写明其评估"不应被解读为整体性的安全评估或全面的渗透测试"。两者都没有检查日志、留存或数据路径。
- 分割假定运营方和你窗口里的提供者相互独立。系统里没有任何东西证明这种独立性，也没有外部方测量过这支队伍。见[威胁模型](/docs/threat-model) §6.1。
- 兼容 WireGuard 的后备端点分配一个固定的隧道地址，所以几个提供者可以跨会话认出同一个客户端。原生隧道才是推荐路径。
- 覆盖数字是自行发布的。Nord 的机队被从外部测量过，也就是上面那个 53% 的结果；URnetwork 的则完全没有被测量过。

NordVPN 的局限是结构性的。它的服务器终止你的隧道，所以有一个位置能同时看到你的真实 IP 和你的目的地，此后的一切都是政策。那些检查在若干时点上检验这份政策，发现不对外公开，而且没有法庭或搜查检验过它。Double VPN 加了一跳，却没有加进第二方。

试用 URnetwork 不花什么：即时账户（Instant Account）一键即得、无需邮箱，所以你可以先从自家实测真实速度，再决定为哪个产品付钱。更多问题在 [FAQ](/docs/faq) 有答案。
