跳到主要內容

首頁 / 部落格 / 進阶技巧

下載的安裝檔安全嗎?三種校驗方法和一份避坑清單

下載的安裝檔安全嗎?三種校驗方法和一份避坑清單

代理用戶端是個特殊的軟體:它處理你所有的網路流量,理論上能看到你訪問的每一個地址。所以「從哪下的」這件事,比其他任何軟體都重要。

這篇講三件事:怎麼校驗檔案、怎麼識別有問題的安裝檔、報毒了怎麼判斷。

一、為什麼要校驗

安裝檔在從發布者到你手裡的過程中,可能在幾個環節被改動:

可能出問題的環節1第三方下載站二次打包最常見。塞進推廣程式、修改預設設定、甚至植入後門2傳輸過程被劫持公共 Wi-Fi、被污染的 DNS 都可能把你導向假檔案3下載不完整斷線、磁碟錯誤導致檔案損壞,表現為裝不上或執行異常4鏡像站同步了舊版本不是惡意,但可能有已知漏洞
校驗能同時解決前三種情況

校驗的原理很簡單:發布者公布檔案的哈希值,你算一遍自己下載的檔案,兩個值一致就說明檔案沒被改過。哈希演算法的特性是——改動哪怕一個字節,算出來的值就完全不同

二、怎麼算檔案的哈希值

Windows(PowerShell,系統自帶)

Get-FileHash .\Clash.Verge_2.5.2_x64-setup.exe -Algorithm SHA256

輸出類似:

Algorithm  Hash                                                              Path
---------  ----                                                              ----
SHA256     A1B2C3D4E5F6...(64 位十六进制)                                   C:\...

macOS / Linux

shasum -a 256 Clash.Verge_2.5.2_x64.dmg
# 或
sha256sum Clash.Verge_2.5.2_amd64.deb

安卓 APK

手機上不方便算,可以傳到電腦上用上面的方法。或者裝個支援哈希計算的檔案管理器。

怎麼比對

把算出來的值和發布頁公布的值對照。不用逐字元看,比較前 8 位和後 8 位基本就夠了(哈希碰撞在實踐中不可能人為構造得這麼巧)。

不同大小寫不影響,有些工具輸出大寫有些小寫,轉成同樣的再比。

校驗流程下載檔案從可信來源計算 SHA256一條命令找到官方哈希值發布頁或 checksums 檔案對比一致就放心裝
整個過程不到一分鐘

三、找不到官方哈希值怎麼辦

不是所有發布都提供哈希。這種情況下有兩個替代方案:

方案一:從兩個來源下載,互相比對

分別從本站和上游 GitHub Release 各下一份,算兩個檔案的哈希。一致說明兩邊的檔案是同一個,間接證明本站沒有做二次打包。

上游項目地址在本站每個頁面的頁脚都有。

方案二:檢查數字簽名(Windows)

右鍵 exe → 屬性 → 數字簽名 分頁。

如果有簽名,能看到簽名者的資訊和時間戳。注意:

  • 沒有簽名不代表有問題——很多開源項目不買代碼簽名憑證(一年幾千塊)
  • 有簽名但簽名者名字很陌生——這個更值得警惕,說明被人重新簽過

四、怎麼識別被二次打包的安裝檔

即使不做哈希校驗,這幾個信號也能幫你判斷:

危險信號下到的是幾百 KB 的「下載器」而不是完整安裝檔安裝過程出現「推薦安裝」的捆綁勾選檔名帶「綠色版」「破解版」「最佳化版」要求先關閉防毒軟體才能安裝檔案體積明顯小於官方發布的大小
正常的桌面端安裝檔是十幾到幾十 MB,APK 是幾十 MB 量級

逐條說:

信號說明
下到的是「高速下載器」幾百 KB 的小程式,裝完再去下真正的軟體——中間會塞推廣
安裝過程有捆綁勾選原版安裝程式不會問你要不要裝瀏覽器、殺毒、導航
檔名帶「綠色版」「破解版」「漢化版」Clash Verge 本身免費開源且自帶中文,這些前綴沒有存在的理由
版本號對不上號稱是最新版但版本號是幾年前的
安裝後多出別的程式桌面上出現你沒裝過的圖示
要求關閉防毒軟體才能安裝正規軟體不會有這種要求

五、防毒軟體報毒怎麼辦

代理軟體被殺軟告警是高頻誤報,但也不能一概而論。

為什麼會誤報

觸發告警的正常行為創建虛擬網路卡TUN 模式需要,但也是某些惡意軟體的特徵修改系統代理設定正常功能,但會被判定為「劫持網路」安裝系統服務需要管理員權限,敏感操作加殼壓縮的二進位Go 編譯的程式體積大,常用 UPX 壓縮,這是啟發式規則的重點關注物件

怎麼判斷是誤報還是真問題

三步判斷1第一步:來源對嗎本站或上游 GitHub Release —— 大概率誤報;第三方下載站 —— 值得警惕2第二步:哈希對得上嗎和官方值一致 —— 確定是誤報3第三步:多引擎交叉驗證傳到 VirusTotal 之類的多引擎平台,1~3 個引擎報毒是典型誤報,十幾個引擎都報就有問題
單一殺軟報毒的參考價值不大,看比例

確認是誤報後怎麼加白名單

Windows Defender: 設定 → 隱私和安全性 → Windows 安全中心 → 病毒和威脅防護 → 管理設定 → 排除項 → 添加排除項 → 選擇資料夾 → 選 Clash Verge 的安裝目錄。

第三方殺軟(火絨、360、卡巴斯基等):一般在「信任區」「白名單」「排除項」裡,路徑各不相同,搜索軟體名 + 白名單即可。

六、訂閱連結也是安全問題的一部分

安裝檔安全了,訂閱連結同樣要小心:

訂閱連結的安全習慣不發到公開群組、論壇、GitHub Issue截圖分享介面時打碼訂閱地址與節點網域懷疑泄露時立刻到服務商後台重置訂閱不要用來路不明的「免費訂閱」

為什麼不建議用來路不明的免費訂閱:訂閱提供方能看到你的全部流量走向。免費服務需要用別的方式盈利,而流量資料是最容易變現的東西之一。這不是危言聳聽,是這類服務的基本商業邏輯。

七、一份簡單的下載守則

每次下載都走這套流程只從兩個地方下本站或上游 GitHub下完算一次哈希一條命令的事報毒先看來源和比例不要無腦加白也不要無腦刪安裝時不勾任何附加項正版沒有附加項

小結

  • SHA256 校驗:一條命令,一分鐘,能排除掉絕大多數風險
  • 找不到官方哈希:從兩個來源各下一份互相比對
  • 報毒:先看來源,再看多引擎比例,誤報就加目錄白名單
  • 不碰「破解版」:這些軟體本來就免費,破解版只有一種可能

本站提供的所有安裝檔都與上游 Release 一致,未做任何二次打包。你可以隨時用上面的方法自行驗證——頁脚有全部上游項目的連結。

相關:APK 架構選擇升級與核心更新