装一个免费加速或去广告工具,安装向导让你点“安装证书”或“信任根证书”,很多人以为这只是软件正常流程。它不是一项设置,而是一次完整的信任移交。
它为什么要拿这个权限
这类工具的宣传口径是“过滤广告”“提速”,但广告在加密连接里面。要拦掉它就必须先把你的 HTTPS 流量解密,再重新签一个证书给你看。这一步在技术上只能靠中间人代理完成:工具充当中间人,用你本机信任的那张根证书现场签发“看起来真的”的网站证书。
| 工具声称的功能 | 技术上真正需要什么 | 代价 |
|---|---|---|
| 去广告、页面净化 | 看到并改写 HTTPS 内容 | 本地代理加根证书 |
| 视频解析、去片头 | 同上,不然看不到请求 | 全站内容可见 |
| 免费加速、改节点 | 你的请求先经过它的服务器 | 它成了流量出口 |
| 局域网包分析 | 本来就要解密 | 属于知情安装,性质不同 |
装完之后对方能看到什么
| 场景 | 它能看到什么 | 看不到什么 |
|---|---|---|
| 普通 HTTPS,未装它的证书 | 域名、连接时间、数据量 | 页面内容、表单、Cookie |
| 装了它的根证书 | 完整网址、账号密码、Cookie、聊天正文 | 理论上只剩它不想看的 |
| 纯 HTTP 站点 | 全部内容 | 无 |
| 应用内自有加密 | 密文 | 内容 |
中间那一行就是全部风险。证书进了系统信任库,浏览器就不再区分“真的银行证书”和“工具现场签的银行证书”。也因此,“我们承诺不记录密码”这句话在这套架构上无法验证:流量已经完整经过它手里。
五项特征,出现三项就当成中间人代理
一,要管理员权限。二,安装证书(尤其提到根证书、信任证书)。三,开启系统或浏览器代理。四,装一个内核驱动或后台服务。五,必须装它的浏览器扩展。
想确认本机现在有没有在走它的代理:
netsh winhttp show proxy
Get-ItemProperty 'HKCU:\Software\Microsoft\Windows\CurrentVersion\Internet Settings' | Select-Object ProxyEnable, ProxyServer, AutoConfigURL
ProxyEnable 为 1、ProxyServer 指向 127.0.0.1 某个端口,或 AutoConfigURL 不为空,都说明流量在绕路。注意最后一种:自动代理脚本可以在你看不见的地方被改掉。
已经装了:正确的退出顺序
顺序很重要:先断代理,再删证书,最后改密码。顺序反过来的话,很容易出现证书删了、代理还开着的状态,排查起来更费劲。
第一步,先把代理与脚本地址恢复:netsh winhttp reset proxy,同时在系统代理设置里关掉启用项。
第二步,从信任库里把那张证书拿掉:
Get-ChildItem Cert:\LocalMachine\Root | Where-Object { $_.Issuer -notmatch 'Microsoft' } | Select-Object Subject, NotAfter
# 把下一句里的关键字换成上一步看到的那一项,确认无误后以管理员身份执行
Get-ChildItem Cert:\LocalMachine\Root | Where-Object Subject -like '*关键*' | Remove-Item
先看清楚列表再删,系统里本来就有很多非微软根证书,删错会让正常网站报错。
第三步,把这段时间登录过的重要账号改密(邮箱、支付、主要社交),并重新登录一次,让旧 Cookie 失效。这一步经常被省掉,而真正的损失往往就在旧 Cookie 上。
值不值:分人给结论
| 你是谁 | 结论 |
|---|---|
| 知道自己在做什么的技术玩家,设备上不登录重要账号 | 风险自知,建议只用一台不重要的机器 |
| 需要登录邮箱、支付、公司系统的日常主力机 | 不值得。省下的广告时间换不回一个被抢的 Cookie |
| 帮爸妈装机时 | 不要装。这类工具往往同时带弹窗和后台服务 |
| 想把广告弄干净 | 浏览器拦截扩展加 DNS 过滤就够,不需要解密 HTTPS |
最后一句
根证书不是一个“功能开关”,而是把“替你签发任何网站”的权力交给一个来路不明的程序。真想把广告抽干净,浏览器拦截扩展加上游 DNS 过滤就够,它们都不需要看你的 HTTPS 内容。