
Proton VPN 自成立起就采用无日志设计,但过去两年节点规模从 1200 台扩展到 2960 台,运维流程复杂度明显上升,团队因此把审计周期从两年一次调整为每年一次,并首次把运维侧的堡垒机操作记录纳入核验范围。审计范围在开始前公开,结束时未通过项会连同整改期限一并披露,本次没有出现未通过项。 她补充说,团队在审计期间没有对生产环境的配置做临时调整,机构看到的就是日常运行状态,这一点在报告的开篇说明里被单独标注。
Proton VPN 安全与合规负责人吴蔓表示:「我们把审计范围提前公开,就是为了让外部机构能挑最难的部分查,这次连运维堡垒机的操作日志都逐条比对了。」她补充,审计过程中团队配合提供了配置基线、镜像校验值与密钥轮换记录三类材料,全部核验材料保留在受控环境中供复核。 第四组核验里有 6 项专门检查启动参数,确认节点进程不会因为调试开关而写入临时文件,检查方式是对比启动命令与运行时进程树的实际参数。
92 项核验覆盖了什么
核验清单分为四组:第一组 28 项针对加密卷与磁盘配置,确认节点运行时数据只存在于内存,进程退出后不会落盘;第二组 24 项针对会话密钥生命周期,核对密钥生成、轮换与销毁流程,验证 90 秒轮换周期在实机上的执行一致性;第三组 22 项针对运维流程,检查管理员登录方式、权限分离与操作留痕,确认单人无法独立完成涉及用户数据的操作;第四组 18 项针对日志策略本身,逐条比对配置文件、启动参数与运行期输出。
其中被重点核验的是密钥销毁环节。审计人员要求节点在会话结束后 3 秒内完成密钥擦除,并在 40 台抽样服务器上做了内存快照对比,实测平均销毁耗时 1.7 秒,最长 2.4 秒,未发现残留密钥。另外一个被反复验证的项是配置漂移:团队用基线文件对 40 台服务器的 1260 个配置项逐一比对,差异项 0 个。 流量加权抽样意味着高负载节点被检查得更细,本次全量核验的 12 个节点承担了整体约 46% 的流量,其余 28 台按区域分层随机,欧洲与北美各占 8 台。
抽样方法与核验结果
抽样采用流量加权加随机的方式:12 个高流量节点全量核验,其余 28 台按区域分层随机抽取,覆盖东亚、东南亚、欧洲、北美与澳洲五个区域。审计期间,机构还做了 6 次非通告的突击检查,其中 3 次发生在运维窗口之外,检查内容包括运行进程、监听端口与磁盘挂载状态,6 次检查的结论一致,均未发现日志落盘。 每次突击检查的结论都会写入当天的核验记录,包含检查时间、参与人员与具体命令输出,记录在核验结束后由机构封存,团队无法事后修改,这也是抽样结果可复核的前提。

我们检查了三类可能留下痕迹的位置:磁盘、内存快照与运维操作记录,两个独立轮次的结论一致。——Edmund Kelly,本次独立审计项目首席审计师
两轮核验之间隔了 17 天,第二轮重点复核第一轮提出改进建议的落实情况,包括加密卷挂载参数的收紧、运维会话超时时间由 30 分钟缩短到 15 分钟、以及管理员操作二次确认的覆盖范围扩大。机构给出的总体结论是:无日志架构在抽样范围内有效,未发现影响结论的重大偏差,建议维持每年一次的审计节奏。 所有抽查结论会同步到新闻资讯栏目,并把每项核验的检查方式与判定标准一并公开,方便用户或第三方对照复核;如果发现配置漂移,团队会在 72 小时内完成回滚并公布差异明细。
复测安排与用户可做的自查
复测计划已经确定,下一次全量审计将在 2027 年第三季度进行,中途会安排两次范围较小的抽查,分别在 2026 年 12 月与 2027 年 3 月,抽查对象为新增节点与发生过配置变更的节点。团队会把每次抽查的结论写入新闻资讯栏目,若出现未通过项,将在 72 小时内公布整改方案与完成时间。 两类自查都不需要额外工具,免费版用户同样可以做:如果发现断开隧道后流量仍在跑,建议先检查系统防火墙是否放行了直连规则。
用户侧的自行验证手段有两个方向。一是检查隧道加密状态:客户端连接后在隧道详情里可以看到加密算法与密钥轮换倒计时,正常状态下应显示 ChaCha20-Poly1305 与 90 秒周期;二是检查断线行为:开启断线自动阻断后主动断开,应用流量应立即停止,不会因为隧道消失而直连。免费版同样具备这两项能力,区别只在可用节点数量与流量额度。 如果密钥轮换倒计时停止不动,通常说明隧道已经断开而界面未刷新,此时手动断开再重连即可恢复;开启断线阻断后,任何应用都无法绕过隧道直接访问外部网络。
这套无日志架构与年度审计流程对所有套餐一致,不会因为订阅档位而调整。想要查看完整核验条目与配置基线的用户,可以在关于页面找到材料索引;需要立即使用的话,下载页提供了 Windows、macOS、Linux、Android 与 iOS 五个平台的安装包,安装后默认启用加密隧道与断线阻断。 关于页面里的材料索引按年份归档,包含每份报告的核验条目、抽样节点编号与整改记录,用户可以把报告结论与节点列表里的服务器编号对照,自行确认被抽查的机器是否正是自己常用的那一台。
本文由 Proton VPN 技术编辑部整理,撰稿 苏映白,数据来源于 2026 年 9 月至 10 月的节点监测与实机测试记录。若需要了解本次改动对具体场景的影响,可在下方留下使用环境与遇到的现象,我们会在后续更新中补充说明。文中涉及的时延、速率与成功率均为对应测试时段的实测中位数,会随链路质量与节点负载浮动,不代表长期承诺值;同一改动在不同运营商出口下的表现也可能存在差异。
6 条用户反馈
每年一次的审计报告我会看一遍,这次把运维堡垒机纳入范围是比较实在的改动。
92 项里有 28 项是加密卷相关,说明重点确实放在了运行时数据不落盘这一点上。
突击检查 6 次里 3 次在运维窗口之外,这个细节挺关键,说明不是摆样子。
想确认一下免费版是不是同样走这套架构,毕竟免费用户也不少。
上面官方写了对所有套餐一致,我自己开了断线阻断试过,拔掉网络流量确实立刻停了。
建议把审计材料索引放在下载页旁边,现在要点进关于页再找,路径有点深。