匿名等级
隐私安全评估
代理身份隐匿度检测
深度剖析您的网络连接特征、TLS/TCP 指纹与代理暴露风险
TLS / TCP 深度指纹比对
抓取底层 Client Hello、JA4 指纹及 TCP 窗口参数,精准识别代理工具与协议伪装特征。
多国 IP 漂移与分流排查
分析多探针出口 IP 是否跨国漂移,检测是否存在复杂的代理负载均衡与分流路由泄露。
WebRTC & DNS 隐私泄漏防御
实时排查浏览器真实 IP 泄漏以及 DNS 请求域名污染风险,评估代理工具隐私防护级别。
协议栈全景指纹深度检测
直连服务器直接抓包分析 TCP 握手选项、TLS JA3/JA4 指纹及 HTTP/2/3 参数,一眼识别代理伪装与改 UA 破绽。
读懂你的匿名度结果
这个测试是怎么得出结论的、每个信号到底证明了什么、以及你能改什么。
因为这两句话来自不同的层,而且只有其中一个能在浏览器里伪造。User-Agent 只是一串文本,任何浏览器或插件都能改写;而建立连接的那个 TCP SYN 包是操作系统内核造的,它的选项排列顺序、窗口缩放和时间戳行为在 Linux、Windows、Apple 之间各不相同。Apple 设备发的选项顺序是 MSS, NOP, WS, NOP, NOP, TS, SACK_PERM, EOL,Linux 发的是 MSS, SACK_PERM, TS, NOP, WS。如果浏览器声称自己是 iOS,而内核签名是 Linux,那么到达我们这里的这条 TCP 连接就不是你的手机开的 —— 它是被另一台机器重建的,几乎总是代理服务器或者 CDN 边缘节点。
💡 建议配合使用 浏览器硬件指纹检测,验证你的 User-Agent、Canvas 绘制与底层系统特征是否一致。
SYN 包里宣告的最大分段长度可以反推路径 MTU:IPv4 是 MSS 加 40 字节,IPv6 是加 60 字节。不同链路的取值有明显特征:PPPoE 家庭宽带是 1492,移动运营商通常落在 1400 到 1430 之间,WireGuard 隧道默认 1420,而裸以太网 —— 实际上意味着一台待在机房里的机器 —— 是 1500。所以一部手机报出 1500 是值得指出的矛盾:没有任何蜂窝链路能给出这个值。但同样这个数字出现在桌面设备上就说明不了太多,因为办公室局域网和不走 PPPoE 的光纤同样能到 1500,所以我们给它的权重低得多。
💡 若怀疑代理客户端的分流规则或 MTU 设置异常,可使用 分流与路由泄漏检测工具 测试不同目标节点的出口行为。
因为 IP 信誉和协议行为是两件独立的事。买一个住宅 IP 改变的是数据库对这个地址的描述,但改变不了那台出口机器造包的方式。如果它是一台 Linux 服务器,它照样发 Linux 的 TCP 选项、照样宣告机房的 MTU、照样用自己的指纹完成 TLS 握手。只看 IP 名单的风控系统会看到一个干净的住宅地址;读协议栈的系统看到的是一台服务器。这是我们发现的最常见的盲区,也正是报告要把「协议层证出来的证据」和「仅仅来自地址信誉的证据」分开标注的原因。
💡 你可以在 MyIPDNS 首页综合查询 中查看该出口 IP 的完整欺诈风险分(Fraud Score)与机房/ASN 属性。
意思是我们在协议层没有找到矛盾,只能依赖地址数据库对你出口的描述。这种情况出现在你自己的设备和代理服务器运行同一种操作系统的时候:一台 Linux 桌面走一台 Linux 代理,呈现出来的是一致的 Linux 签名,跨层比对无从下手。我们选择如实标注而不是把这个弱点藏起来 —— 标为 protocol 的证据是从数据包里证出来的,标为 reputation 的不是。一个只靠信誉撑起来的低把握结论,应该当作提示看,不能当作证据。
💡 开发者可通过 免费 IP 查询 API 批量获取包含 ASN 类型、风险评分与地理位置的结构化检测数据。
有些是配置问题,有些是物理事实。机房 MTU 可以通过把服务端隧道接口的 MTU 设成 1420 到 1450 之间来掩盖,这样路径看起来就像一条消费级隧道。TCP 时间戳偏移跨连接共享的问题,在出口主机换用「每条连接各自重掷偏移」而不是「按地址对哈希」的内核之后就会消失。而出口操作系统与浏览器声称的系统不一致,靠客户端设置根本改不掉:只有让出口主机运行同一种系统,或者在出口处改写 SYN 选项,这条特征才会消失。任何浏览器插件都做不到这些,因为这些东西压根不是浏览器生成的。
💡 调整网络或代理配置后,可返回 首页 进行端到端连通性与协议栈重测。
不能。这里描述的一切都是从真正到达我们探针的数据包里推断出来的,而那些包携带的是你的出口地址,没有别的。我们经常能判断出一条连接在中途被重建过,也能描述重建它的那台机器的属性,但最初发起会话的那台设备的地址并不存在于这些流量里,也无法从中还原。另外,本站的 WebRTC 与 DNS 检测如果发现你的浏览器或解析器泄漏了本地地址,会单独报出来 —— 那是另一套机制,与这里无关。
💡 如需验证多节点路由与 DNS 解析出口一致性,请参考 分流与路由泄漏排查指南。