VPN 可以保護哪些資料?也不能保護哪些事?
VPN 主要保護資料從裝置傳送到 VPN 伺服器的過程:它把流量放進加密通道,降低 Wi-Fi 營運者或網路供應商直接觀察內容與連線目的地的能力。不過,VPN 無法保護你在登入後主動交給服務的資料,也不能取代裝置更新、獨立密碼、多因素驗證與防詐判斷。
要理解保護邊界,可以把資料分成三個位置:留在裝置裡、正在網路上傳輸,以及已經抵達網站或 App。VPN 強化的是中間一段,不是整個資料生命週期。
加密通道保護的是哪一段路
沒有 VPN 時,手機或電腦會透過目前的 Wi-Fi、固網或行動網路連上網際網路。HTTPS 已能加密正確網站的頁面內容,但本地網路仍可能處理目的地 IP、連線時間與流量大小;未加密的 DNS 或服務還會暴露更多資訊。
開啟系統層級 VPN 後,進入通道的流量會在離開裝置前加密,直到 VPN 伺服器才離開通道。咖啡廳、飯店或網路供應商通常仍看得到你正在連接某台 VPN 伺服器,以及連線時間與流量,但不應直接讀到通道內正確承載的個別目的地與 DNS 查詢。
VPN 並沒有取代 HTTPS。流量離開 VPN 伺服器後,HTTPS 繼續保護裝置與正確網站之間的內容;兩者負責不同區段。
傳輸中的哪些資料會受到保護
如果某段流量原本會以未加密方式穿過本地網路,VPN 通道能隱藏其中的內容。當 DNS 查詢、App 連線與網站目的地都正確走進通道時,本地網路能看到的細節也會減少。
這在共享 Wi-Fi 特別有用,因為你無法控制路由器,也不一定知道誰在營運連線。即使在家用或行動網路上,VPN 也能讓供應商主要看到一條加密連線,而不是每個分開的網路目的地。
網站看到的公開 IP 會改成 VPN 伺服器的位址,而不是目前固網或行動連線的位址。這能減少一項容易使用的網路與約略位置訊號,但網站仍可能透過登入帳號、權限、付款資料或裝置特徵辨識你。
登入後主動提供的資料仍會抵達服務
VPN 不會攔住你刻意傳給網站或 App 的內容。登入時,服務仍知道使用的是哪個帳號;輸入地址、上傳照片、傳送訊息或付款時,接收方也會取得完成動作所需的資料。
Cookie 與類似識別碼仍可辨認瀏覽器。瀏覽器指紋也可能結合螢幕尺寸、語言、時區、支援功能與使用行為。VPN 改變了 IP 這一項訊號,卻不一定能切斷其他訊號組成的關聯。
定位權限是另一條路。手機 App 若取得 GPS 權限,即使網路正在走 VPN,也可能收到精確位置。應在作業系統逐項檢查權限,不要把更換 IP 當成關閉感測器。
裝置上的資料需要另外防守
傳輸加密無法保護資料進入通道前,或在受感染裝置上被直接讀取的內容。惡意程式、危險的瀏覽器擴充功能、遠端螢幕分享,以及公司管理的裝置,都可能在本機看到操作。若鎖定密碼太弱,旁人甚至不必碰網路,就能查看下載檔案與尚未登出的工作階段。
保持作業系統、瀏覽器與 App 更新,只從可信任來源安裝軟體,並移除不再使用的擴充功能。搭配裝置儲存加密、強密碼與備份,才能守住 VPN 不負責的本機層。
分流設定也會改變邊界。被排除的 App 會使用一般連線,不會經過 VPN。裝置從 Wi-Fi 切換到行動網路或從睡眠恢復後,處理敏感資料前應確認通道已重新連上。
詐騙與帳號攻擊不會因加密消失
假登入頁也可以使用 HTTPS,因此瀏覽器顯示鎖頭,只代表你與該頁面的連線有加密,不代表營運者可信。VPN 無法辨識每一個仿冒網站,也不能收回你交出的密碼、一次性驗證碼或親手核准的登入通知。
每個重要帳號使用不同密碼,並交由密碼管理器保存。服務支援時開啟多因素驗證,優先考慮通行密鑰、驗證器 App 或安全金鑰。遇到急迫訊息中的連結,改從已知 App 或自行保存的網址進入服務。
線上服務本身也可能發生資料外洩。VPN 不會替別人的資料庫加密,應只提供服務真正需要的資訊,關閉不再使用的帳號,並定期檢查復原方式與已登入裝置。
用一張表看懂保護邊界
| 資料或風險 | VPN 能改變什麼 | 還需要什麼保護 |
|---|---|---|
| 本地 Wi-Fi 上的流量 | 加密到 VPN 伺服器的路徑 | HTTPS 與可信任的 VPN 服務 |
| 網站看到的公開 IP | 改成 VPN 伺服器的 IP | 權限、Cookie 與帳號控制 |
| DNS 與目的地可見度 | 可將它們帶入加密通道 | 正確設定與連線檢查 |
| 輸入假網站的密碼 | 無法讓假網站變可信 | 密碼管理器、網域核對與多因素驗證 |
| 儲存在裝置的檔案 | 不會自動加密本機儲存空間 | 裝置加密、更新、備份與螢幕鎖定 |
| 線上服務保存的資料 | 無法控制服務的資料庫 | 減少提供資料與保護帳號 |
最簡單的記法是:裝置上、傳輸中、目的地端。VPN 主要加強裝置到 VPN 伺服器之間的傳輸;裝置安全負責第一處,帳號控制與服務本身的做法負責最後一處。
把 VPN 放進分層防護,而不是當成萬能工具
先建立 HTTPS、軟體更新、強裝置鎖、獨立密碼與多因素驗證等基本層。當你不希望公共網路或連線供應商直接看到個別目的地時,再加入 VPN。若想先釐清原理,可閱讀VPN 加密通道的白話說明。
使用共享網路時,向現場人員確認名稱、關閉自動加入與檔案分享,並且不要略過憑證警告。開啟金融、工作或身分資料前,先完成公共 Wi-Fi 連線檢查清單。
最後,選擇營運者清楚、資料政策容易理解、App 持續維護的 VPN 服務。加密通道只是把部分觀察能力轉移到另一個節點,信任並沒有憑空消失。把 VPN 與裝置、帳號及日常判斷一起使用,才能讓它做好明確且重要的工作。