# URnetwork vs Proton VPN

Proton VPN 是老牌稳妥之选，有每年公开发表的审计，也是各大 VPN 中唯一提供不限流量免费档的；URnetwork 则把路径拆开，让出口永远不知道你是谁，运营方也读不了密封会话。

**选 Proton VPN**，如果你想要不限流量的免费额度、每年公开发表的审计，以及 Secure Core 那道加固过的入口。**选 URnetwork**，如果你想要住宅出口、城市级选择和一条被拆分的路径。两者都公开开源的客户端应用，也都提供断网保护（kill switch）。Proton VPN 是被审计得更多的那个服务。URnetwork 把可见性分割在运营方和成员运行的提供者之间。

[Proton VPN](https://protonvpn.com) 来自日内瓦的 Proton AG，也就是 Proton Mail 背后的公司。自 2024 年 6 月起，它的主要股东是非营利的 Proton Foundation；运营公司本身仍然是营利性的。它运行着业内最大的数据中心机队之一，也是唯一一个提供不限流量免费档的主流 VPN。

URnetwork 使用成员运行的出口。在中继路径上，提供者收不到你的来源 IP。原生应用默认把发往提供者的流量密封。[URnetwork 的工作原理](/docs/overview)讲解完整设计。[威胁模型](/docs/threat-model)保存关于存储与执行的完整记录。

## 影响选择的六个差异

| | Proton VPN | URnetwork |
|---|---|---|
| 信任模型 | 一个组织从头管到尾；Secure Core 的两跳都是 Proton 的 | 两个中继方；出口永远看不到你的 IP，运营方读不了密封会话 |
| 出口地址 | 数据中心网段，众所周知，被流媒体和零售站点大面积封锁 | 住宅地址；在你访问的站点眼里是普通流量 |
| 覆盖与定位选择 | 宣传 148 个国家；按它自己的 Smart Routing 清单，其中 86 个境内没有 Proton 的硬件 | 90+ 个国家的成员设备；浏览国家，搜索城市 |
| 免费档与价格 | 免费：不限流量、一台设备、中等速度档、一小组自动分配的国家；Plus 约每月 $10，促销更低 | 免费：整张网络上的每日流量额度；Pro 每月 $5 或每年 $40 |
| 外部验证 | 每年公开的无日志审计，已连续五年；一份透明度报告，每一项 VPN 请求都被拒绝 | 客户端和服务器代码开源；协议和服务器代码尚无独立审计 |
| Secure Core | 双跳模式，经由 Proton 在瑞士、冰岛和瑞典自有的入口服务器 | 分割就是中继路径的默认状态；两方是不同的组织 |

表格之下的注意事项：

- URnetwork 默认运行后量子加密：X25519MLKEM768 客户端到提供者会话在原生应用中默认开启，遇到无法与之建立密封的提供者会跳过，而不是降级。浏览器扩展没有密封会话；在那里，运营方的数据路径不记录任何内容，由开源代码里的一条测试钉住。
- 端口转发在这里是 Proton 独有的；URnetwork 不提供。断网保护上两者持平，而 URnetwork 的扩展把自己的那个默认设为开启。
- 两个免费档计量的东西不同。Proton 限的是选择：一台设备上不限流量、中等速度档、一小组由应用分配的国家。URnetwork 限的是数量：整张网络上的每日额度，用完即停，第二天补满。
- Proton 的账户从一个基于邮箱的 Proton 身份开始；注册之后可以用比特币付款，或者很少见地，把现金寄到日内瓦，这是一个真正不留金融痕迹的选项。URnetwork 的即时账户（Instant Account）一键即得、不要邮箱，Pro 可以用链上 USDC 支付。URnetwork 的当前数字见 [ur.io/products](https://ur.io/products)。

## Secure Core，以及谁在运行那些跳

Secure Core 是 Proton 的加固模式：流量从 Proton 在瑞士、冰岛或瑞典完全自有的服务器进入，按 Proton 自己的描述，其中包括一处前军事基地和一个地下数据中心，再从别处的第二台 Proton 服务器出网。面对一个攻陷或监视出口服务器的外部攻击者，它是有效的：出口看得到目的地，却永远看不到你的真实 IP，因为你是从另一个司法辖区的加固硬件进来的。那是一道真实的防御，靠停在两跳而保持可用，对高风险用户来说，它胜过单服务器的 VPN。

这份记录也写明了它的边界。两跳都属于同一个组织。Proton AG 在自己那一对服务器的两端都终止隧道，所以它仍然能把你的 IP 与你的目的地关联起来，而一道有约束力的瑞士命令，或者一个内部人员，覆盖的是整条路径。Proton 把 Secure Core 宣传为对抗时序与关联攻击的手段；那句话背后并没有掩护流量，也没有混淆，所以一个同时观察路径两端的观察者，对 Secure Core 和对 URnetwork 都同样是范围之外的。

URnetwork 则把路径拆分在不同组织之间。提供者永远收不到你的来源 IP，运营方读不了密封会话，所以没有任何单独一个组织同时握有你的身份和你的目的地。一条位于同一家公司内部的双跳链条给不出这个性质；在 URnetwork 上，它是中继路径的默认状态，而不是一个模式。

## 审计、透明度，以及 2021 年那道针对 Mail 的命令

Proton 的验证实践是业内最规律的。截至 2026 年，Securitum 已连续五年每年审计它的无日志配置，报告可以在不注册账户的情况下完整下载。审计方的结论是一种否定性的证据，原文照引：在现场花了数天查看配置文件、流程并与员工交谈之后，该审计"未显示所检查的 Proton VPN 服务器基础设施会记录用户的浏览活动、DNS 查询、目标服务、网络流量内容或可识别用户的连接元数据"。Proton 的营销把这句话表述为"确认未保留任何元数据日志"。一次鉴证复核证明的是被检查的那些系统在被检查那段时间里的状态；两次审计之间，你又回到了政策本身。

透明度报告用 Proton 自己的数字把它的两个产品分开。2020 年到 2025 年，每一项针对 Proton VPN 的法律请求都被拒绝，因为没有日志可以交出；而仅 2024 年一年，Proton Mail 就在有约束力的瑞士命令之下满足了 11,023 项请求中的 10,368 项。被广泛引用的 2021 年"Proton 记录日志事件"属于 Mail：一项经 Europol 转来的法国请求变成了一道有约束力的瑞士命令，Proton 被强制开始记录某一个 Mail 账户的 IP。Proton 自己的措辞是，"在现行瑞士法律之下"，VPN 连接不能被以同样方式强制。这个区分是真实的，而且它属于立法层面，不属于架构层面。基金会补全了整幅图景：自 2024 年 6 月起，非营利的 Proton Foundation 成为这家营利性运营公司的主要股东，这个结构自述的目的之一是阻止敌意收购，而运营本身仍然是商业性的。没有任何 Proton VPN 基础设施被公开攻破的记录。

![如何验证一项隐私承诺 — 时点式审计 vs 法庭与搜查证据 vs 开放的持续验证](/docs-assets/infographic-verification.svg)

*Proton 的审计是第一类证据，每年完整公开发表。URnetwork 属于第三类：任何人任何一天都能查看的开放代码，但协议和运营方服务器代码尚无独立检验。*

## Smart Routing 与国家数量

Proton 宣传自己在 148 个国家有服务器，而它自己的 Smart Routing 页面解释了这个数字："我们并不在那些国家境内实际运行服务器，而是使用实际上位于别处的服务器。"截至 2026 年年中，这份清单有 108 个走智能路由的国家，其中 86 个境内根本没有 Proton 的硬件，"印度"由新加坡提供服务，整套东西跑在大约十五座数据中心城市里。在大约六十个国家有真实硬件，这仍然是任何人所运营的最大机队之一；差距在于机队与那个标题数字之间。Proton 公开这份清单，在大多数应用里标注这些服务器，也解释了原因：在实施审查的国家里放硬件并不安全。这份披露比它的大型竞争对手都多。IPinfo 2025 年 12 月的研究仍然测出 Proton 宣称的位置中有 51% 是虚拟的或无法测量的，在受测的二十家里处于中游。

![宣称的位置 vs 实测的现实 — 各家宣称位置中被测为虚拟或无法测量的比例（IPinfo，2025 年 12 月）](/docs-assets/infographic-virtual-locations.svg)

*尽管在大型机队里披露得最充分，Proton 仍实测 51%。Mullvad、IVPN 和 Windscribe 实测为 0%。URnetwork 以机制而非百分比的形式出现，因为提供者本身就是在场。*

URnetwork 的地图由在场支撑：一个位置只在有成员设备在那里在线时才会被列出，而网络对它观察到的连接做地理定位，不让提供者自行申报城市。一个经由自己的 VPN 或托管网段出网的提供者会被识别出来并降级，而不是被排除。还没有人对 URnetwork 跑过 IPinfo 那样的研究。封锁的情形也是同样的差别：Proton 公开的网段是众所周知的 VPN 地址空间，它用自己的 Stealth 混淆协议来应对，而 URnetwork 的出口是住宅地址，它们的流量在接收站点眼里是普通流量。稳定性站在 Proton 一边：数据中心的吞吐每次会话读数相同，而 URnetwork 的速度随每位成员的上行链路变化。URnetwork 给出的平均流媒体速度是 40 Mbps+。

## Proton VPN 胜出之处

- 免费档。零成本的不限流量在各大品牌中独一份，用 Proton 自己的话说，由它的付费用户出资。
- 验证。连续五次公开发表的审计，以及一份带逐年数字的透明度报告；URnetwork 既没有协议审计，也没有透明度报告。
- Secure Core。面对出口服务器被攻陷，两跳自有服务器胜过任何单服务器 VPN，而且这个模式仍然好用。
- 稳定性。一支庞大的数据中心机队每次会话都给出同样的速度。
- 端口转发，URnetwork 不提供。

## URnetwork 胜出之处

- 分割。出口永远不知道你是谁，运营方读不了密封会话。没有任何单独一方同时握有身份和目的地；而 Secure Core 的两跳属于同一方。
- 出口地址。在 Proton 公开网段被整段封锁的地方，住宅 IP 照常工作。
- 精度。只要有成员在线的地方，都能按名字搜索城市，位置由网络判定，而不是由提供者申报。
- 全栈开源。Proton 开放它的客户端；URnetwork 连服务器一侧也开放。
- 身份的下限。一个完全不带邮箱的即时账户；Proton 的邮寄现金匿名化的是付款，不是账户。
- 付费价格。每月 $5 或每年 $40，对面是标准价约每月 $10 的 Plus。
- 供给侧。成员可以作为 [UR protocol](https://ur.xyz) 的参与者共享自己的连接。Proton 没有对应的角色。

## 局限与证据

URnetwork 的主要局限：

- 尚无独立审计覆盖协议、连接引擎或运营方的服务器代码，URnetwork 也没有透明度报告。2025 年的两项第三方评估覆盖其他层面：对 Web 应用和 API 的渗透测试（2025 年 4–5 月），以及 Leviathan 对 Android 应用的 MASA AL2 评估，结果通过。Leviathan 写明其评估"不应被解读为整体性的安全评估或全面的渗透测试"。两者都没有检查日志、留存或数据路径。
- 分割假定运营方和你窗口里的提供者相互独立。系统里没有任何东西证明这种独立性，也没有外部方测量过这支队伍。见[威胁模型](/docs/threat-model) §6.1。
- 兼容 WireGuard 的后备端点分配一个固定的隧道地址，所以几个提供者可以跨会话认出同一个客户端。原生隧道才是推荐路径。
- 覆盖数字是自行发布的。IPinfo 从外部测量过 Proton；还没有人对 URnetwork 跑过那项研究。

Proton VPN 的局限是结构性的。它的服务器终止你的隧道，所以有一个组织能同时看到你的真实 IP 和你的目的地，包括 Secure Core 在内，因为它的两跳都是 Proton 的。那些审计证明的是检查人员在他们所检查的系统上、在他们查看的时候发现了什么。2021 年针对 Mail 的那道命令标出了一道有约束力的瑞士命令能够到哪里；VPN 的豁免是现行立法的事实，不是架构的事实。

试用 URnetwork 不花什么：即时账户一键即得、无需邮箱，所以你可以先拿自己常用的站点测试，再决定为哪个产品付钱。更多问题在 [FAQ](/docs/faq) 有答案。
