只要在手机或电脑上装一个小工具,顺手测测常用软件和网页,就能帮全球互联网记录封锁痕迹。OONI Probe 最近更新了安装支持,依然维持着这类公民科学项目标志性的轻巧口吻。但在表面平静的开源界面之下,这套测量系统正在承受前所未有的制度张力:它汇集了极其庞大的数据,却也把最信任它的普通用户,推到了毫无遮拦的高危边缘。

自 2012 年成立以来,OONI(开放网络干涉观察台)走出了一条与传统机房探测完全不同的路。早期的网络测量多半依赖海外数据中心向目标网络发送探测包,这种远程扫描能看出骨干网的粗暴截断,却摸不清小区宽带与基站末端的微观异动。OONI 转向了分布式众包:让身处各地的志愿者直接在自己的家庭宽带和手机网络里发起测试。截至 2026 年 9 月 19 日,其公共检索平台已在 245 个国家、31,200 个网络(ASN)中采集了约 36.477 亿条测量记录。

OONI 边缘测量网络底层核心指标 36.48 亿 历史累计采集测量数据 245 个 覆盖全球国家与独立地区 31,200 覆盖自治系统网络 (ASN)

这串庞大数字支撑起了全球最详尽的网络封锁档案,但问题恰恰出在获取数据的手段上。

测量即裸奔:被隐去的肉身代价

在 Google Play 商店的应用页面里,OONI Probe 被打上了未收集数据的标签。许多普通用户凭着直觉以为,这不过是一个类似 Speedtest 的开源排障小工具。但翻开 OONI 在 2026 年 7 月 29 日修订的 1.7.0 版数据政策,核心准则是清晰冷酷的默认公开原则。所有提交的测量结果都会进入长期公共档案,向全世界的研究人员、分析机构甚至监管者永久开放。

更要命的脱节发生在第三方测试组件上。为了测量网络吞吐量,探针内置了与 M-Lab 合作的 NDT 测试。这项测试不受 OONI 内部脱敏开关的约束,会直接收集并公开测试者的公网真实 IP 地址。如果一位身处中东或东欧某些强监管区域的普通人,在自家的宽带上启动默认测试,软件会顺次请求一系列高度敏感甚至被明令禁止的域名。

探针记录了封锁的瞬间,同时也把发起者的网络足迹刻在了公开数据库里。

当运营商的深包检测设备捕捉到本地网络对违禁特征的大规模并发扫描,哪怕参与者自认是在做客观记录,在本地法律框架下也极易被视作主动挑衅。

软件工程本身的安全性同样经历了漫长的还债过程。2014 年 Least Authority 的审计就曾指出,早期的 Python 版本存在任意文件写入和跨站请求伪造等严重漏洞;2023 年 Cure53 对其桌面端 Electron 架构展开排查;2024 年实施、2025 年公布的 Radically Open Security 审计,才进一步覆盖了后端基础设施与测试调度模块。把缺乏防护的底层架构交由普通志愿者在危险网络中运转,这种理想主义本身就带着沉重的隐患。

  • 风险.在严格管控区域运行 OONI Probe 会向运营商广播大量异常探测特征,而 M-Lab 模块更会直接暴露公网真实 IP。
OONI Probe:应用商店表象与数据底层冲突 应用商店合规表象 • 声明为“未收集数据(No data collected)” • 包装为轻松的测网速与志愿测试工具 • 用户默认以为具备端到端匿名能力 底层协议与法律现实 • 1.7.0 政策严格执行 Open-by-default • M-Lab NDT 无条件独立公开真实 IP • 本地 ISP 可直接识别特征并溯源肉身

异常不等于审查:缠绕十年的误报幽灵

除了肉身风险,数据本身的信噪比也长期困扰着学术界。

在 OONI 的测试逻辑里,Web Connectivity 模块会把本地提取的 DNS 解析、TCP 连接、HTTP 头与 TLS 握手状态,与境外的控制组服务器进行比对。然而,只有在拦截结果完全匹配已知阻断页面特征、或者遇到特征极明显的篡改解析时,系统才会自动盖章为确认阻断。其余大量的不一致,统统会被归入异常状态。

但真实世界的网络环境远比实验室复杂。商业 CDN 的全球流量清洗、反爬防火墙的拦截、源站偶尔的宕机断流,甚至是内容平台基于合规要求自发实施的地区限制,都会在比对中显示为连接失败。2021 年发表的一项学术研究曾复盘指出,OONI 早期的阻断页检测算法在特定历史样本中出现过高达 74% 的假阳性率89% 的假阴性率

更深层的偏差来自采样分布。36 亿条数据听起来遮天蔽日,但由于完全依赖志愿者的偶发运行,不同城市、运营商之间的数据极不均衡。在许多统计缺失的小国,缺乏封锁记录往往只是因为当地没人装探针,却很容易被外界草率解读为网络畅通。把网络异常直接等同于行政审查,常常是媒体引用这套数据时最容易犯的逻辑跃迁。

审查者调转枪口:从封锁内容到定点猎杀

真正的攻防转折点,发生在国家级防火墙不再满足于封锁具体网站,而是开始把枪口对准测量者本身。

过去十几年,审查者与被审查者的博弈集中在单个端口与协议。但这种猫鼠游戏在近几年彻底升级。中国在 2023 年 7 月 7 日对 OONI 的官方网站、后端 API、测试助手和数据提交通道实施了全面封锁;2026 年 3 月,OONI 再次监测到针对其后端调度服务的疑似俄罗斯网络干扰。

当测量中枢成为重点封杀对象,传统的探针网络就出现了严重断裂:客户端测到了异常,却再也无法把数据包送回分析中心。面对这种定点狙击,OONI 在 2026 年 7 月披露了防御方案,推进所谓匿名探针凭证体系。这项升级不仅是为了帮探针建立更隐蔽的通信通道,更是为了防止对手利用开放接口向数据库大量注入伪造数据,从内部摧毁测量结果的可信度。

  • 结论.单纯依靠边缘众包的测谎模式已逼近天花板,未来的网络测量必须与远程扫描、路由排障工具深度交叉比对,才能拼凑出不失真的技术真相。

古人讲善战者拔人之城而非攻也,在今天的信息对抗里,最高效的压制同样不是疲于奔命地拦截每一个测试目标,而是直接让测量标尺失灵。在这场日益激化的基础设施暗战中,公众需要明白,安装一个探针绝不仅是动动手指的数字公益;在那份不断跳动的宏大公开图谱背后,每一行网络数据的入库,都在以参与者的真实隐私为注脚。