URnetwork vs Tor
Tor 是部署最广的最强匿名网络;URnetwork 则把知识分割这个想法保持在日常速度上,从住宅地址出网,而不是从一份公开的中继清单出网。
选 Tor,如果你的对手可能是一个政府、如果你需要洋葱服务,或者如果价格必须为零。选 URnetwork,如果你想要流媒体级速度下的知识分割、看起来像普通家庭用户的出口,以及一个由你挑选的位置。两者都不要求你去信任一句无日志承诺。Tor 的分离更深,它受到的审视也无人能及。URnetwork 把可见性分割在运营方和成员运行的提供者之间,并且快到足以看视频。
Tor 由非营利的 Tor Project 运营,一家美国 501(c)(3) 组织。2026 年年中,约 10,000 个志愿者中继服务着估计 350 万到 400 万的日活用户,这些数字任何人都能从项目的实时指标重新数一遍,因为每一个中继都写在一份公开的共识文档里。一次连接会经过三个志愿者中继:一个看到你 IP 的守卫中继、一个两端都看不到的中间中继,以及一个去联系网站的出口中继,所以没有任何单个中继同时知道你是谁和你去哪。有两条民间传说经不起记录的检验:在世界上大多数地方,使用 Tor 是合法的;2020 年的一项研究估计,只有约 7% 的 Tor 用户会连接到洋葱服务。其余的人浏览的是普通的网页。
URnetwork 使用成员运行的出口。在中继路径上,提供者收不到你的来源 IP。原生应用默认把发往提供者的流量密封。URnetwork 的工作原理讲解完整设计。威胁模型保存关于存储与执行的完整记录。
影响选择的六个差异
| Tor | URnetwork | |
|---|---|---|
| 分离 | 三个志愿者中继;没有中继同时看到两端,而且根本不存在运营方 | 两个中继方;出口永远看不到你的 IP,运营方读不了密封会话 |
| 速度 | 按设计就是高延迟;不适合视频和通话 | 流媒体级;URnetwork 自己给出的数字是 40 Mbps+ |
| 出口地址 | 公开的中继清单,在很大一部分网站上被封锁或被要求验证 | 不在任何公开清单上的住宅地址 |
| 位置选择 | 不是一项产品功能 | 浏览国家,搜索城市 |
| 洋葱服务 | 服务器端的匿名,Tor 独有 | 没有 |
| 价格 | 免费且不设上限,由拨款和捐赠出资 | 每日免费额度;Pro 每月 $5 或每年 $40 |
表格之下的注意事项:
- 后量子:当前版本的 Tor 在中继的 TLS 层运行 X25519/ML-KEM-768 混合密钥交换,正在各中继上推开;线路层的洋葱握手仍是一份提案。URnetwork 的 X25519MLKEM768 客户端到提供者会话在原生应用中默认开启,遇到无法与之建立密封的提供者会跳过,而不是降级。浏览器扩展没有密封会话;在那里,运营方的数据路径不记录任何内容,由开源代码里的一条测试钉住。
- Tor Browser 覆盖的是浏览,而且失效时是关闭的:如果 Tor 断了,页面就停止加载,而不是绕过它去加载。要把整台手机或电脑都走 Tor,需要额外的工具。URnetwork 在 Android、iOS、macOS、Windows 和 Linux 上是覆盖整台设备的隧道,每个应用里都有一个明确的断网保护(kill switch)开关。
- 你的 ISP 看得出你在连接 Tor,因为入口地址是公开的;网桥可以藏起这一点。URnetwork 的流量看起来就像普通的加密流量。
- Tor 的容量来自不拿报酬的志愿者。URnetwork 的提供者则在签署的、计量的合同之下参与 UR protocol。
- 对于一个你登录了的站点,这两个工具都不能让你匿名。
Tor 自己怎么说它的局限
Tor Project 自己公开它的边界。"一般来说,完美的匿名是不可能的,即使用了 Tor 也一样,"它自己的支持文档这样写。这份让步很具体:一个能同时观察一条连接两端的对手,或者能观察足够多守卫中继的对手,可以在不解密任何东西的情况下关联流量时序,而任何低延迟设计都消除不了这一点。
这在实践中被做到过。2024 年 9 月的德国报道披露,警方通过大约 2019 到 2021 年间进行的守卫节点发现和时序分析,去匿名化了 Ricochet 的用户,那是一个早已停止维护的通信工具。Tor Project 的回应是:这次攻击针对的是一个缺少 vanguards 防御的应用,而该防御自 0.4.7 起已随 Tor 发布,Ricochet 仍在维护的后继者也自 2022 年起带上了它,并且没有证据显示 Tor Browser 的用户受到影响。
还有两件事显示这个网络在自我治理。2020 年,一个在峰值时控制着约四分之一出口容量、在加密货币站点上降级 HTTPS 的恶意运营者被识别出来并被踢出。2020 到 2021 年间,目录权威驱逐了 KAX17,那是一个由 900 多个中继组成、位置便于观察流量的集群;那些中继可以为关联分析出力,但读不了加密内容。攻击被公开,防御被发布,网络继续运行。没有哪个商业产品被这样审视过。
还有一条民间说法方向相反。洋葱路由始于美国海军研究实验室,而美国政府的互联网自由项目长期提供了这个项目的大部分资金,这喂养了一个经久不息的说法:"政府造的,所以有后门"。资金历史是真的。后门则从未被找到过:代码是开放的,发布经过签名,Tor Browser 的构建可复现,而二十年的对抗性审视没有翻出任何东西。
出口、网桥与扩展器
Tor 的洋葱加密在出口中继处结束。对一个纯 HTTP 站点,出口能读取并篡改经过的内容;有了 HTTPS,它看到的是目的域名,里面的什么都看不到。VPN 的营销反复拿前半句攻击 Tor,却略去了那个对称性:每一个出网点都会终止加密,VPN 的服务器和 URnetwork 的提供者都在内。差别在于出口是谁。一个 Tor 出口不知道你是谁。一家单公司 VPN 的出网点属于那家知道你是谁的公司。一个 URnetwork 提供者看到目的地的方式和 ISP 一样,而在中继路径上它永远看不到你的 IP。
两个网络都假定自己的正门会被封,也都让志愿者运行伪装的入口。Tor 的网桥包括 Snowflake,它把一位志愿者的浏览器变成一个入口点,另有 WebTunnel 和 obfs4。URnetwork 对应的东西是扩展器:一个由志愿者运行、使用独立地址和可信端口的第一跳,它把加密会话转发给运营方。两个系统上都适用同一条注意事项:网桥或扩展器是你的第一跳,所以它的运营者看得到你的真实 IP。而在两个系统上,第一跳都读不了任何内容:网桥承载的是 Tor 的分层加密,扩展器转发的会话在越过它之后仍然端到端加密。
进门之后,两条路线是有意分岔的。Tor 串接三个中继,并在你浏览的过程中不断重建线路,每个中继都为每一次往返加上自己的一段,因为它的对手是一个能同时观察网络大部分区域的观察者。URnetwork 的路径经过两个中继方,先是运营方,然后是一台成员设备,并把一次会话分摊到由几个提供者组成的窗口上,每个站点固定在其中一个上。Tor 用延迟买来更深的分离。URnetwork 保住了那两条要紧的性质,一个不知道你是谁的提供者和一个读不了密封会话的运营方,而且速度足以让视频和通话成为常态用法。
账户与付款
Tor 没有账户系统:没有什么要注册,也永远没有什么要付。URnetwork 用别的办法达到了类似的下限。即时账户(Instant Account)是一键的事、不要邮箱,而服务器只发放一次的恢复短语能在重装后恢复账户。那份短语是 URnetwork 自己的凭证;URnetwork 的任何界面都不会索要加密货币钱包的助记词或私钥。每日免费额度不需要任何付款。Pro 才是痕迹可能开始的地方:链上 USDC 把它限制在一个公开账本上的钱包地址,而应用商店购买则把它绑到那个商店账户上。Tor 从来就没有什么可以计费的东西。
Tor 胜出之处
- 面对能力最强的对手时的匿名性:一条更长、不断翻新的中继链条,链条里任何位置都没有运营方。
- 受到的审视。二十年公开的攻击、发布出来的防御和学术研究,还有可复现的 Tor Browser 构建。
- 洋葱服务:服务器端的匿名,这组产品里没有别的东西提供。
- 成熟的翻越审查手段(Snowflake、WebTunnel、obfs4),背后还有一个研究社区。
- 免费、不设上限、无需账户。
URnetwork 胜出之处
- 速度。在流媒体级吞吐下的知识分割;URnetwork 自己给出的平均数字是 40 Mbps+。
- 出口地址。不在任何公开清单上的住宅 IP,而 Tor 公开的出口会被许多站点封锁或要求验证。
- 选择你在哪里露面:浏览国家,搜索城市,而一个位置只在有成员设备在那里在线时才会被列出。
- 用 Android、iOS、macOS、Windows 和 Linux 上的普通应用覆盖整台设备,外加浏览器扩展和 Web 应用。
- 一个有合同的供给侧:提供者参与 UR protocol,而不是依赖志愿者的善意。
局限与证据
URnetwork 的主要局限:
- 尚无独立审计覆盖协议、连接引擎或运营方的服务器代码。2025 年的两项第三方评估覆盖其他层面:对 Web 应用和 API 的渗透测试(2025 年 4–5 月),以及 Leviathan 对 Android 应用的 MASA AL2 评估,结果通过。Leviathan 写明其评估"不应被解读为整体性的安全评估或全面的渗透测试"。两者都没有检查日志、留存或数据路径。
- URnetwork 的结构里毕竟存在一个运营方:它为你做身份验证、分配提供者,并中继你的流量。密封会话让它读不了自己所承载的内容,而且只要密封开着,无法与之建立密封的提供者就会被跳过,而不是在未密封的状态下被使用 — 所以代价是可用性,不是一次静默降级。还没有任何应用会逐连接显示"密封与否"的结论。Tor 不需要这样的注意事项。
- 分割假定运营方和你窗口里的提供者相互独立。系统里没有任何东西证明这种独立性,运营方自己也可能运行提供者,也没有外部方测量过这支队伍。见威胁模型 §6.1。
- Tor 的中继数量任何人都能从公开的共识文档重新数一遍。URnetwork 的提供者和位置数量来自它自己的实时统计源:开放且无需认证,但那是运营方在报告自己。
Tor 的局限就是它自己公开的那些。延迟是结构性的、永久的,而且项目不鼓励种子下载。出口能读取纯 HTTP 的负载。除非你用网桥,否则使用 Tor 这件事对你的 ISP 是可见的;而一个同时观察两端的对手做时序关联仍然是可能的,这一点项目从存在之初就一直在说。这些都不是丑闻。这是规模化部署的最强分离所要付的代价。
很多谨慎的人两个都用:URnetwork 作为日常那一层,Tor Browser 用于需要最大匿名的时刻。试用哪个都不花钱,而 URnetwork 的即时账户一键即得、无需邮箱。更多问题在 FAQ 有答案。