现象
在某些云端或代理环境里,dig www.google.com 稳定返回 198.18.0.1,TTL 极短。指定 @8.8.8.8 / @1.1.1.1 也一样——因为 53 端口被劫持,不是 dig 坏了。
这和 Clash/mihomo 的 fake-ip 同一套思路:解析给假地址,真实连通性靠隧道按域名送出。所以 curl https://… 可能仍通,而 dig 看起来像「全网都在 198.18」。
做法:DoH(443)
新版 dig(Bind 工具链)支持 DNS over HTTPS,绕开 53:
dig +https @dns.google www.google.com A
dig +https @cloudflare-dns.com example.com A +dnssec
这时你会看到真实的 A/AAAA 和(在支持时)ad 标志。
和 vibe coding 的关系
写 Agent / 自动化探测时,别假设「本机 dig 等于真实权威答案」。在 Python 里同样优先 DoH 客户端或显式协议,而不是盲信系统 stub resolver。
占位文,后续补更多 DNS / fake-ip / 出口隧道对照实验。