代理客户端是个特殊的软件:它处理你所有的网络流量,理论上能看到你访问的每一个地址。所以「从哪下的」这件事,比其他任何软件都重要。
这篇讲三件事:怎么校验文件、怎么识别有问题的安装包、报毒了怎么判断。
一、为什么要校验
安装包在从发布者到你手里的过程中,可能在几个环节被改动:
校验的原理很简单:发布者公布文件的哈希值,你算一遍自己下载的文件,两个值一致就说明文件没被改过。哈希算法的特性是——改动哪怕一个字节,算出来的值就完全不同。
二、怎么算文件的哈希值
Windows(PowerShell,系统自带)
Get-FileHash .\Clash.Verge_2.5.2_x64-setup.exe -Algorithm SHA256输出类似:
Algorithm Hash Path
--------- ---- ----
SHA256 A1B2C3D4E5F6...(64 位十六进制) C:\...macOS / Linux
shasum -a 256 Clash.Verge_2.5.2_x64.dmg
# 或
sha256sum Clash.Verge_2.5.2_amd64.deb安卓 APK
手机上不方便算,可以传到电脑上用上面的方法。或者装个支持哈希计算的文件管理器。
怎么比对
把算出来的值和发布页公布的值对照。不用逐字符看,比较前 8 位和后 8 位基本就够了(哈希碰撞在实践中不可能人为构造得这么巧)。
不同大小写不影响,有些工具输出大写有些小写,转成同样的再比。
三、找不到官方哈希值怎么办
不是所有发布都提供哈希。这种情况下有两个替代方案:
方案一:从两个来源下载,互相比对
分别从本站和上游 GitHub Release 各下一份,算两个文件的哈希。一致说明两边的文件是同一个,间接证明本站没有做二次打包。
上游项目地址在本站每个页面的页脚都有。
方案二:检查数字签名(Windows)
右键 exe → 属性 → 数字签名 标签页。
如果有签名,能看到签名者的信息和时间戳。注意:
- 没有签名不代表有问题——很多开源项目不买代码签名证书(一年几千块)
- 有签名但签名者名字很陌生——这个更值得警惕,说明被人重新签过
四、怎么识别被二次打包的安装包
即使不做哈希校验,这几个信号也能帮你判断:
逐条说:
| 信号 | 说明 |
|---|---|
| 下到的是「高速下载器」 | 几百 KB 的小程序,装完再去下真正的软件——中间会塞推广 |
| 安装过程有捆绑勾选 | 原版安装程序不会问你要不要装浏览器、杀毒、导航 |
| 文件名带「绿色版」「破解版」「汉化版」 | Clash Verge 本身免费开源且自带中文,这些前缀没有存在的理由 |
| 版本号对不上 | 号称是最新版但版本号是几年前的 |
| 安装后多出别的程序 | 桌面上出现你没装过的图标 |
| 要求关闭杀毒软件才能安装 | 正规软件不会有这种要求 |
五、杀毒软件报毒怎么办
代理软件被杀软告警是高频误报,但也不能一概而论。
为什么会误报
怎么判断是误报还是真问题
确认是误报后怎么加白名单
Windows Defender: 设置 → 隐私和安全性 → Windows 安全中心 → 病毒和威胁防护 → 管理设置 → 排除项 → 添加排除项 → 选择文件夹 → 选 Clash Verge 的安装目录。
第三方杀软(火绒、360、卡巴斯基等):一般在「信任区」「白名单」「排除项」里,路径各不相同,搜索软件名 + 白名单即可。
六、订阅链接也是安全问题的一部分
安装包安全了,订阅链接同样要小心:
为什么不建议用来路不明的免费订阅:订阅提供方能看到你的全部流量走向。免费服务需要用别的方式盈利,而流量数据是最容易变现的东西之一。这不是危言耸听,是这类服务的基本商业逻辑。
七、一份简单的下载守则
小结
- SHA256 校验:一条命令,一分钟,能排除掉绝大多数风险
- 找不到官方哈希:从两个来源各下一份互相比对
- 报毒:先看来源,再看多引擎比例,误报就加目录白名单
- 不碰「破解版」:这些软件本来就免费,破解版只有一种可能
本站提供的所有安装包都与上游 Release 一致,未做任何二次打包。你可以随时用上面的方法自行验证——页脚有全部上游项目的链接。