
2026年10月9日,绿茶VPN上线安全防护中心,将 DNS 防泄漏、IPv6 旁路阻断与断线冻结三项能力集中为统一开关。在 3,200 次模拟泄漏测试中,拦截成功率达到 99.7%;风险检测覆盖 12 类项目,异常发现平均耗时 0.8 秒。
连接是否真的受保护,用户往往只能凭感觉判断。安全实验室负责人郝亦辰指出:“很多人以为连上就安全了,其实 DNS 请求可能已经明文发出去了。”安全防护中心要解决的问题,就是把看不见的泄漏变成看得见的状态。
三类泄漏与对应处置
第一类是 DNS 泄漏。系统把所有域名解析请求强制通过加密隧道转发,并阻断指向本地运营商 DNS 的明文查询。测试中向 12 个常见解析地址发起明文查询,全部被拦截,未产生任何明文外发记录。
第二类是 IPv6 旁路。部分系统在 IPv4 走隧道的同时,IPv6 仍使用本地地址直连,形成隐形旁路。防护中心会检测双栈状态,必要时在客户端层面禁用 IPv6 外发,仅保留隧道内的 IPv6 能力。
第三类是隧道中断后的裸奔。客户端在检测到隧道异常时会立即冻结全部外发流量,包括后台同步、邮件客户端与系统更新,直到连接恢复。这一过程平均耗时 0.3 秒,用户侧表现为短暂的无网络状态。
拦截率与检测耗时
安全实验室设计了 3,200 次模拟泄漏测试,覆盖 8 类操作系统配置、5 种网络环境。DNS 防泄漏的拦截成功率为 99.7%,IPv6 旁路阻断成功率为 99.4%,断线冻结成功率为 100%。未拦截的 9 次均出现在系统级 VPN 配置被第三方软件改写的情况下。
| 防护项 | 测试次数 | 拦截成功 | 成功率 |
|---|---|---|---|
| DNS 明文查询 | 1,200 | 1,196 | 99.7% |
| IPv6 旁路外发 | 800 | 795 | 99.4% |
| 隧道中断裸奔 | 600 | 600 | 100% |
| 系统代理篡改 | 400 | 391 | 97.8% |
| 风险检测耗时 | — | 0.8 s | 12 项 |
风险检测一次完整扫描平均耗时 0.8 秒,覆盖 12 类项目,包括 DNS 配置、IPv6 状态、代理设置、网卡绑定、防火墙规则与时间同步状态等。扫描结果会给出明确的修复建议,例如提示“检测到系统级代理由第三方软件接管,建议关闭后重新连接”。
安全提示如果只写‘有风险’,用户不会去处理;写清楚是哪一项、怎么修,才有意义。
隐私边界与数据处理
安全顾问舒婉清参与了本轮能力的外部评审。她强调:“防护中心只读取配置状态,不采集用户的访问内容。”具体而言,客户端本地读取系统网络配置并做比对,检测结果默认只保存在本地,用户主动提交诊断日志时才会附带脱敏后的状态摘要。
本轮同时调整了日志策略:诊断日志中的目标域名统一做哈希处理,保留前 8 位用于排查,无法还原完整域名。日志在本地保留 7 天后自动清理。

后续计划
安全实验室计划下一步引入更细的证书校验提示,当检测到中间人代理证书被安装时给出明确警告,并研究面向公共 Wi-Fi 场景的自动加固策略。相关功能预计在 4.7 版本中提供。
所有用户下载最新客户端后即可使用安全防护中心,三项开关默认全部开启,也可以在设置中按需关闭并查看每一项的实时状态。


用户评论(6 条)
点一下就能看到 12 项检测结果,比我之前手动查配置方便太多。
IPv6 旁路这个问题我一直没注意过,检测出来才知道。
断线冻结的 0.3 秒确实能感觉到,但换来的是安心。
日志脱敏这点做得好,希望一直保持。
公共 Wi-Fi 下用起来踏实多了,期待自动加固。
希望检测能记住上次结果,对比一下变化就更好了。