跳到正文
TP VPN
隐私

不记录上网活动

隐私承诺写进数据模型与构建约束,而不只是写在政策里。本页说明我们不收集什么、保留什么,以及保留多久。

我们不记录您的上网活动:不记录浏览内容、DNS 查询与流量目的地址。上述字段在我们的数据库结构中并不存在,因此无法被查询、导出或提供给任何第三方。该约束由构建流水线自动断言:任何在会话或日志表中新增此类字段的改动,均无法通过构建。

我们不收集什么

浏览内容、DNS 查询、流量目的地址与您的真实 IP 地址均不写入数据库。您的 IP 地址仅在接入时于内存中解析为国家与城市;原文不写入数据库、日志文件或备份。隧道内的数据由 WireGuard 加密传输,节点不对流量做深度包检测。

我们保留什么,以及保留多久

为了计费、容量规划与故障排查,我们仅保留连接时间、所用节点与上下行流量字节数等计量字段。各类记录的保留期限见下表,与《隐私政策》及数据模型文档保持一致;任何变更都会同步更新政策并公告。

由构建流水线自动断言

仓库中的 scripts/check-privacy-consistency.sh 会在每次代码推送与合并请求时自动运行,扫描数据库结构定义、类型声明与迁移脚本:一旦出现客户端 IP、目的地址、DNS 查询等被禁止的字段名,或在会话、连接日志等敏感模型中出现地址类字段,构建即告失败。这意味着无日志承诺不依赖任何人的自觉,而由工程流程强制执行。

密钥在您的设备上生成

WireGuard 密钥对在您的设备上生成,私钥仅存放于 iOS Keychain 或 Android Keystore,注册设备时只上传公钥。私钥不会出现在任何请求、日志或崩溃报告中。

数据保留期限

以下期限由站点常量统一维护,与透明度中心和《隐私政策》一致。

浏览内容、DNS 查询与目的地址
不记录
客户端真实 IP
不写入数据库
连接日志
30 天
会话记录
90 天
聚合流量统计
13 个月
管理员审计日志
3 年

连接日志仅包含连接时间、所用节点与流量字节数,用于计费与故障排查。

要点

  • 不记录浏览内容、DNS 查询与流量目的地址
  • 真实 IP 仅在内存中解析为国家与城市,不落库、不写日志、不进备份
  • 连接日志仅含连接时间、所用节点与流量字节数
  • 被禁止的字段由 CI 脚本在每次推送时自动断言
  • 私钥仅存放于设备的安全存储,注册时只上传公钥
  • 保留期限与《隐私政策》逐条对应,变更即公告

套餐适用范围

3 天试用期与所有付费订阅均适用同一隐私口径。

对比套餐

常见问题

更多问题请前往支持中心,或直接发送邮件与我们联系。

TP VPN 如何证明确实没有记录?

我们公开数据模型的口径,并用 CI 脚本对数据库结构做自动断言;透明度中心列出了各项记录的字段范围与保留期限。独立审计尚未进行,我们计划委托第三方评估,并在完成后公布报告全文;在此之前,我们不会宣称『已通过审计』。

连接日志包含哪些内容?

仅包含连接时间、所用节点与上下行流量字节数,用于计费、公平使用核算与故障排查;不包含您访问的任何地址或内容。保留期限见上表。

为什么说『不记录上网活动』,而不是『不记录任何数据』?

因为计费与故障排查需要保留少量计量字段,且有明确的保留期限。我们认为准确说明『记录什么、不记录什么』比一个绝对化的口号更有意义。

收到执法请求时会怎样?

我们只能提供实际存在的数据。由于浏览内容、DNS 查询与目的地址从未被收集,这些信息无法被查询或交出。相关处理原则见《隐私政策》。

删除账号后数据会如何处理?

账号进入 30 天冷静期后彻底删除,已注册设备及其密钥一并吊销;备份中的副本在 90 天内清除。

其他功能

所有功能均已在 iOS 与 Android 客户端中实现。

WireGuard 协议

基于现代密码学的开源隧道协议:握手迅速、代码精简、功耗更低;密钥对在您的设备上生成,私钥不会离开设备。

了解详情

智能选路

按延迟、负载与丢包率加权评分,自动接入当前最优节点;连接中断后按指数退避自动重连,也可按场景、国家、收藏与最近使用手动选择。

了解详情

多设备同时在线

一个账号可在多台设备上同时使用,按套餐最多 2、4、8 或 50 台;设备可在 App 内自助移除与迁移。

了解详情

公平使用政策

流量不设固定配额,仅设公平使用阈值;超出阈值后降低速度而不中断连接,并在下一计费周期恢复。

了解详情

隐私口径公开可查

下载 App 开始使用,或先了解各套餐的差异。