Start here

常见问题

14 分钟阅读View as markdown ↗

关于 URnetwork 是什么、它存储什么、如何使用的简短回答。概览讲解完整架构,威胁模型保存完整的技术记录。

基础

URnetwork 是 VPN 吗?

它做的正是你用 VPN 要做的事:加密你的流量,改变网站看到的地址。不同之处在架构。VPN 把所有人集中到 IP 段被公开编目的数据中心;URnetwork 从成员真实的住宅连接出网,遍布 90+ 个国家的 2,000 多个真实城市。路径是你 → 扩展器 → 运营方 → 提供者 → 网站。在中继路径上,提供者永远不知道你是谁,应用默认把流量一路密封到提供者。概览讲清各方能看到什么。

我必须共享自己的互联网才能使用吗?

不必。使用网络和为网络提供是两个独立的开关。安装应用永远不会让你的设备成为别人的出口。共享连接是自愿开启的;见下文"共享你的连接"。

它真的免费吗?

真的。免费档是一份每日流量额度,不需要银行卡,也不是试用。付费成员(UR Pro)为网络出资,免费额度每天从中刷新补满。这里没有广告模式,也没有卖数据的模式。当前额度和价格见 ur.io/products

URnetwork 背后是谁?

BringYour, Inc.,一家美国特拉华州公司,负责运营这个网络。一切都在 github.com/urnetwork 开源:应用、SDK、协议引擎和运营方平台。协议方面的工作记录在 ur.xyz

URnetwork 被审计过吗?

尚无独立审计覆盖协议、连接引擎或运营方的服务器代码,而隐私承诺正落在这一层。2025 年有两项第三方评估覆盖了其他层面。

Web 应用与 API:一家独立公司在 2025 年 4–5 月进行的带凭证手工渗透测试,对照 OWASP Top 10,并复查了 OWASP ASVS 控制项。

Android 应用:Leviathan Security Group 在 Google 的 App Defense Alliance MASA 计划下于 2025 年 5 月进行的评估,保障级别 AL2,结果通过。Leviathan 声明这项工作"不应被解读为整体性的安全评估或全面的渗透测试",而且只覆盖 Android。

两项评估都没有检查日志、留存或数据路径。URnetwork 给出的替代是持续验证:所有代码公开,F-Droid 从公开源码重新构建 Android 应用,出口是一支成员设备组成的队伍,而不是单一的托管者。

我可以在哪些平台使用?

全部平台:Android(Play、F-Droid、Solana dApp Store、直接 APK)、iPhone 和 iPad、macOS、Windows、Linux、Chrome、Edge 和 Firefox 的浏览器扩展,以及 ur.io 上的 Web 应用。每个应用都开源。每个平台在这套文档里都有入门指南。

它覆盖整台设备,还是只覆盖浏览器?

系统应用覆盖整台设备。Android、iOS、macOS、Windows 和 Linux 会把设备发出的一切送进隧道:邮件、音乐、游戏、更新,而不只是浏览器。浏览器扩展覆盖浏览器流量。ur.io 的 Web 应用是扩展的控制面,不是一个单独的产品:在网页上登录一次,它就替你完成扩展的设置、连接和位置切换。

我可以让 URnetwork 和另一个 VPN 一起用吗?

不能作为两条设备级隧道同时用。操作系统一次只运行一个系统 VPN,所以 URnetwork 和工作 VPN 无法同时覆盖整台设备。浏览器扩展是代理而不是 VPN,所以它可以叠在另一个 VPN 之上:那个 VPN 托住整台设备,扩展覆盖浏览器流量。

隐私

URnetwork 自己能看到我做什么吗?

没有任何单独一方同时看到你是谁和你在做什么。提供者能看到它承载的目的地,却永远不知道流量是谁的;运营方站在中间。运营方知道你的账户、知道哪个提供者承载了你,却读不了你发送的内容;会话默认端到端密封直到提供者。

模式运营方看到提供者看到默认与可用性
中继密封你的账户和来源连接、提供者关联、密文、时序和数据量目的地流量、设备和合同 id,不含你的真实来源 IP原生应用的默认状态,开箱即用
中继标准你的账户和来源连接、提供者关联、内层目的地和数据包字节目的地流量、设备和合同 id,不含你的真实来源 IP浏览器和代理路径,或密封被关掉时;密封开着时,无法完成密封的提供者会被跳过,而不是改走这里
直连更少的中继参与你的真实来源 IP及目的地流量自行选择开启:关闭强匿名化(Strong Anonymization)

两方即使串通比对,所获也甚少:运营方不往账本里写任何目的地,隔着密封会话也读不到;提供者手里没有任何身份可以贡献。

局限:提供者的独立性未经测量,运营方也可能自己运行提供者。见威胁模型

URnetwork 记录什么?

URnetwork 的主要服务记录里没有浏览历史。

它存储:你提供的账户资料、你 IP 地址块的带密钥哈希、一个粗略城市、提供者关联,以及字节数。

它不在传输账本里存储:目的地、主机名、URL、SNI 或端口。

局限:入口负载均衡器的访问日志从未被审计,服务 stderr 在生产环境的去向尚未查明。完整记录见威胁模型

如果警察拿着搜查令上门,能交出什么?

只有存储了的东西才能被交出,而浏览历史没有被存储。

存在的记录:地址块的带密钥哈希、每次连接的一个粗略城市、客户端 id、字节数,以及你的注册资料。能叫出你名字的是注册资料:你留过的邮箱或手机号、钱包地址、支付记录。

局限:BringYour 是一家美国公司,和任何运营者一样可以被依法强制。存储了什么决定结果。威胁模型逐项列出这些记录。

提供者是谁?

成员。提供者就是运行应用并打开共享连接、把自己的连接作为出口共享出来的任何人。要假定其中有人好奇。

局限:提供者的独立性未经测量,也没有什么阻止运营方自己运行提供者。威胁模型完整推演了恶意提供者的情形。

提供者能看到我做什么吗?

提供者看到的就是 ISP 看到的,仅限它承载的那部分流量:目的地址和站点名。它不知道你是谁;除非你主动开启直连模式,你的真实 IP 只停留在运营方那里。它读不了你的内容;HTTPS 仍然端到端加密直到站点。

提供者能篡改我的流量吗?

冒充网站是做不到的。证书校验发生在你的浏览器里,所以一个伪造你银行的提供者只会造出警告,而不是能用的假页面。运行很多提供者对攻击者收益甚微;没有任何提供者知道自己承载的是谁的流量。恶意提供者的情形在威胁模型里有完整推演。

既然一切都已经是 HTTPS,我为什么还需要这个?

HTTPS 隐藏你发送的内容,不隐藏你是谁、去过哪里。你的 ISP、你的雇主和每家咖啡馆的网络仍然看得到你连接的每个站点的名字,每个站点也看得到一个能定位你家的地址。URnetwork 把这条踪迹移交给几方,每一方手里都只有一个碎片。加密和匿名是两个不同的问题。

我自己的 ISP 看到什么?

一条加密隧道,以及隧道里的一无所见。你的 ISP 看到你的设备维持着一条通往网络的 TLS/QUIC 连接,或者通往一个看起来像普通服务的扩展器,另加数据量和时序。目的地和内容都走在隧道里。

"后量子"覆盖什么?

它密封你的应用与提供者之间的会话,默认开启。居中的运营方承载着自己读不了的字节。密钥交换是 X25519MLKEM768,经典曲线与 NIST 标准化的 ML-KEM 的混合体,所以今天被录下的流量无法被未来的量子计算机解密。它覆盖那条会话的密钥交换;身份仍然是 Ed25519。

局限:浏览器扩展和代理端点没有密封会话,也不可能有:它们的客户端设备运行在运营方内部,由运营方把浏览器或代理的协议翻译成网络自己的协议。从那里发起的密封只会始于运营方。完整机制见威胁模型

我怎么知道密封会话开着?

它出厂就是开着的。这个控制项名为后量子加密(Post Quantum Encryption),位于连接抽屉而不是设置里;全新安装就已经是密封的。当前所有提供者构建都支持提供者一侧。

更有力的回答是:只要它开着,你就不会在毫不知情的情况下落到未密封的状态。客户端拒绝以明文发送或接收你的流量,所以无法与之建立会话的提供者会被跳过,而不是在未密封的状态下被使用 — 你失去的是那个提供者,不是你的加密。应用如今仍然做不到的,是逐连接显示"密封与否"的结论;这个指示还没有做出来。

使用

我怎么检查它真的在工作?

打开 ur.io/ip。它显示互联网此刻看到的你的地址和城市、那个地址是否经由 URnetwork 连接,以及你的 IPv4 和 IPv6。IPv6 那一行能揪出配置了一半的设置。不同站点报告不同出口在这里是正常现象,不是故障。

我的银行会把我锁在外面吗?

不应该:你的银行在整个会话里看到的是一个稳定的住宅地址,比共享的数据中心 IP 触发的欺诈警报更少。客户端把每个站点固定到一个提供者,所以地址不会在会话中途改变。银行对突然的国家跳变比对地址本身更敏感。选一个离你近的位置,或者用一条分流规则(split rule)把银行留在隧道外。

为什么不同网站看到我的 IP 地址不一样?

因为你的流量同时从几个提供者出网,通常是三到八个。按站点固定让每个站点停留在一个提供者上,所以任何单个站点看到的是一个稳定地址。多样性存在于站点之间,而不是一个站点之内。

网站封锁我或者不停弹 CAPTCHA 怎么办?

断开再重连,这会抽取一个新的提供者窗口和新的出口 IP,或者换一个城市。住宅地址招致的整段封锁比数据中心网段少,但没有哪个地址一尘不染:一个家庭 IP 可能带着前任持有者留下的历史。对某个顽固的站点,加一条分流规则让它绕开隧道。

我能把某个应用(比如银行应用)留在隧道外吗?

能。按应用拆分隧道(per-app split tunneling)在 Android 和 Windows 上可用:挑出绕开隧道的应用,其余一切留在隧道内。按域名或 IP 地址的分流规则在 Android、Apple 平台、Windows 和 Linux 上可用,所以你可以只豁免某家银行的域名,而不豁免整个应用。

有断网保护吗?

有,每个平台都有:Android、iOS、macOS、Windows 和 Linux 的每个应用里各有一个断网保护(kill switch)开关,扩展另有自己的。当没有提供者可达时,客户端拒绝回落到你平常的本地路由,流量就此停住。应用里的开关出厂关闭;扩展的出厂开启。Android 还加了一层即使应用死掉也维持的系统级模式:始终开启的 VPN(Always-on VPN)加上屏蔽非 VPN 连接(Block connections without VPN)。

局限:在 iOS 和 macOS 上,执行是客户端级的。把隧道进程彻底杀掉,系统就会恢复正常联网。

我该选哪个位置?

"最佳可用"(Best available)挑选你附近得分最高的提供者,是为速度着想的正确默认。浏览列表看到的是国家。要落在具体某地,输入地名,结果里会出现城市(Cities)一节。每个位置显示的提供者数量是实时的。

提供者能伪造自己的位置吗?

靠申报是做不到的。运营方根据它观察到的连接推算提供者在哪里,所以提供者不能填一个自己不在的城市。一个位置只在有成员设备在那里在线时才会被列出。

局限:这是由地址推导的估计。看起来像数据中心、VPN 或被重新通告网段的地址会被降级而不是被信任,但不会被直接排除。

它有多快?

URnetwork 给出的全网平均流媒体速度是 40 Mbps+。速度是设计目标:路径停在四段而不是串接跳数,以压低延迟。你自己的数字会变化,因为流量走在另一位成员的真实连接上;对方的上行带宽和与你的距离都算数。客户端自动替换慢的提供者,所以某位成员合上笔记本,通常意味着短暂停顿,而不是会话断掉。

我怎么让它更快?

重连,或者选一个更近的城市。剩下的那个速度设置是一笔交换:强匿名化(Strong Anonymization)默认开启,它正是把运营方挡在你和提供者之间的东西。关掉它,客户端就直接连接提供者。那样更快,而那个提供者从此看得到你的真实 IP 地址。要换,就明明白白地换。

它费电吗?

电池开销就是任何 VPN 隧道的开销。Android 服务还会在省电模式和过热压力下主动收敛。

我能通过它使用 BitTorrent 吗?

不能。BitTorrent 是被有意丢弃的:投诉会落到某位成员的家庭连接头上,而没有任何过滤器能分清 Linux ISO 和电影。先连上再说也绕不过这道检查;它同样运行在你自己的设备上,先于任何东西到达提供者。

不记录我做什么,怎么检测出 BT 下载?

靠边缘的特征检查,不靠中心监控。检查运行在流量出网的提供者设备上,位于密封会话终点之后,所以运营方什么都不检查。命中文件共享就丢弃数据包,并升起一个只携带对端设备 id 和一个是/否的标记:没有目的地,没有域名,没有内容。运营方今天没有处理这个标记的代码,所以它到达时什么都不会被存储。其他丢弃则什么都不升起。见威胁模型

在 VPN 被封锁的地方 URnetwork 能用吗?

它就是为此设计的。扩展器一段是由社区运行、使用自有地址的中继,在可信的服务端口上应答,另有一种 DNS 形态的传输,供只有 DNS 能出去的网络使用。封锁平台的名字封不住入口,因为每个扩展器都从自己的地址转发。客户端先并发尝试直连路由,再回落到扩展器;没有对抗一切审查者的承诺。扩展器读不了它承载的内容,而作为你的第一跳,它确实看得到你的地址。

HTTPS/SOCKS5/WireGuard 端点是什么?

它们是给跑不了应用和 SDK 的软件用的桥:路由器、标准 WireGuard 客户端、只会说 SOCKS 的工具。应用仍然是最私密的路径。

WireGuard 桥把这笔交换摆在明面上。隧道地址是平台分配的,不是你家的地址。但它在配置文件的整个生命周期里保持固定,并且对每个提供者复用,所以提供者们可以把这些流关联到同一个客户端。这座桥没有密封会话,也不可能有:你在它上面的端点运行在运营方内部,由运营方把 WireGuard 翻译成网络自己的协议。配置文件里硬编码了一个公共 DNS 解析器。导出配置文件是 Pro 功能,在你的 ur.io 账户里创建。见概览

共享你的连接

共享连接能赚到什么吗?

能。在应用里打开共享连接,或在一台闲置机器上运行提供者 CLI。你承载的公共流量在签名合同下计量,提供者参与 UR protocol;ur.xyz 记录了奖励的运作方式。你也可以把共享限定在自己的设备之间,不取报酬。

共享连接花费我什么?

花的是上行带宽和 ISP 流量,都在你控制的限度之内。共享使用你的上行并计入 ISP 的流量上限,所以适合插着充电器的设备。它永远不消耗你自己的 URnetwork 额度。出厂设定为仅 Wi-Fi,所以不会花你的移动数据。

如果有人借我的线路做违法的事,警察会来找我吗?

共享的工程设计就是让招来投诉的流量根本不从你的连接出去。连接引擎的 ip_security 层运行在你自己的设备上,在你的出口丢弃版权类文件共享和入侵类攻击流量。产生 DMCA 通知和滥用举报的类别在源头就被清除。它的威胁清单在每次发布时从公开的恶意软件、滥用和僵尸网络情报源重建,所以保持应用更新就能让过滤器保持最新。

完整机制在威胁模型里,服务条款约定共享连接的相关条款。

账户与计费

我怎么付款?

用卡经 Stripe,或用链上 USDC。USDC 是锚定美元的稳定币;今天由 Solana Pay 处理,x402 则让智能体在任何已报价的链上带内支付。卡号只停留在支付处理商那里。当前价格见 ur.io/products

支付有多匿名?

你可以不留姓名地付款。一键创建一个由恢复短语背书的免邮箱即时账户(Instant Account),也就是编号账户类 VPN 使用的机制。钱包登录只凭签名;URnetwork 永远不索要钱包的助记词或私钥。刷卡支付会让支付处理商知道你是谁。链上支付天然公开:交易引用会挂在你的账户下保存,公开账本能一路追回付款的钱包。

局限:支持团队无法找回一个保密账户。把恢复短语写下来。

免费的每日上限用完了会怎样?

经由 URnetwork 的流量停止,直到第二天额度刷新。这是停止,不是降速:传输中的任务直接失败而不是慢慢爬,应用会报告余额用尽。你设备自己的连接不受影响;断开连接,你就回到了平常的线路。升级 Pro 可获得数 TB 的月度额度,或者用一次性的流量余额码充值,无需订阅。

我怎么删除账户?

在 Android、iPhone/iPad 和 macOS 应用里走设置 → 删除账户(Settings → Delete account),或在 ur.io 的账户设置里操作。如果你用 Windows、Linux 或扩展,Web 应用就是删除的地方。删除会移除你的账户和关联的个人信息。

疑难解答

连不上怎么办?

先试三件事。

  1. 把连接关掉再打开。客户端会抽取一个新的提供者窗口。
  2. 检查操作系统是否授予了 VPN 权限。Android:在应用里接受首次运行的同意对话框,而不是在快捷设置图块上。iOS 和 macOS:在设置里批准 VPN 配置。
  3. 在不友好的网络上,给它一分钟,让客户端轮换传输方式和扩展器。在酒店或机场的认证页面上,先断开,登录 Wi-Fi,再重连。

这套文档里每个平台的导览都有完整的疑难解答一节。

我上哪儿获得帮助?

用任何应用里的支持(Support)标签页,它会提交报告并可以附上客户端日志,或者用 feedback.ur.io。一个快速分诊:如果你能在 ur.io 登录,你的账户就没问题,问题在客户端一侧。安全报告按漏洞披露政策发往 [email protected]