代理用戶端是個特殊的軟體:它處理你所有的網路流量,理論上能看到你訪問的每一個地址。所以「從哪下的」這件事,比其他任何軟體都重要。
這篇講三件事:怎麼校驗檔案、怎麼識別有問題的安裝檔、報毒了怎麼判斷。
一、為什麼要校驗
安裝檔在從發布者到你手裡的過程中,可能在幾個環節被改動:
校驗的原理很簡單:發布者公布檔案的哈希值,你算一遍自己下載的檔案,兩個值一致就說明檔案沒被改過。哈希演算法的特性是——改動哪怕一個字節,算出來的值就完全不同。
二、怎麼算檔案的哈希值
Windows(PowerShell,系統自帶)
Get-FileHash .\Clash.Verge_2.5.2_x64-setup.exe -Algorithm SHA256輸出類似:
Algorithm Hash Path
--------- ---- ----
SHA256 A1B2C3D4E5F6...(64 位十六进制) C:\...macOS / Linux
shasum -a 256 Clash.Verge_2.5.2_x64.dmg
# 或
sha256sum Clash.Verge_2.5.2_amd64.deb安卓 APK
手機上不方便算,可以傳到電腦上用上面的方法。或者裝個支援哈希計算的檔案管理器。
怎麼比對
把算出來的值和發布頁公布的值對照。不用逐字元看,比較前 8 位和後 8 位基本就夠了(哈希碰撞在實踐中不可能人為構造得這麼巧)。
不同大小寫不影響,有些工具輸出大寫有些小寫,轉成同樣的再比。
三、找不到官方哈希值怎麼辦
不是所有發布都提供哈希。這種情況下有兩個替代方案:
方案一:從兩個來源下載,互相比對
分別從本站和上游 GitHub Release 各下一份,算兩個檔案的哈希。一致說明兩邊的檔案是同一個,間接證明本站沒有做二次打包。
上游項目地址在本站每個頁面的頁脚都有。
方案二:檢查數字簽名(Windows)
右鍵 exe → 屬性 → 數字簽名 分頁。
如果有簽名,能看到簽名者的資訊和時間戳。注意:
- 沒有簽名不代表有問題——很多開源項目不買代碼簽名憑證(一年幾千塊)
- 有簽名但簽名者名字很陌生——這個更值得警惕,說明被人重新簽過
四、怎麼識別被二次打包的安裝檔
即使不做哈希校驗,這幾個信號也能幫你判斷:
逐條說:
| 信號 | 說明 |
|---|---|
| 下到的是「高速下載器」 | 幾百 KB 的小程式,裝完再去下真正的軟體——中間會塞推廣 |
| 安裝過程有捆綁勾選 | 原版安裝程式不會問你要不要裝瀏覽器、殺毒、導航 |
| 檔名帶「綠色版」「破解版」「漢化版」 | Clash Verge 本身免費開源且自帶中文,這些前綴沒有存在的理由 |
| 版本號對不上 | 號稱是最新版但版本號是幾年前的 |
| 安裝後多出別的程式 | 桌面上出現你沒裝過的圖示 |
| 要求關閉防毒軟體才能安裝 | 正規軟體不會有這種要求 |
五、防毒軟體報毒怎麼辦
代理軟體被殺軟告警是高頻誤報,但也不能一概而論。
為什麼會誤報
怎麼判斷是誤報還是真問題
確認是誤報後怎麼加白名單
Windows Defender: 設定 → 隱私和安全性 → Windows 安全中心 → 病毒和威脅防護 → 管理設定 → 排除項 → 添加排除項 → 選擇資料夾 → 選 Clash Verge 的安裝目錄。
第三方殺軟(火絨、360、卡巴斯基等):一般在「信任區」「白名單」「排除項」裡,路徑各不相同,搜索軟體名 + 白名單即可。
六、訂閱連結也是安全問題的一部分
安裝檔安全了,訂閱連結同樣要小心:
為什麼不建議用來路不明的免費訂閱:訂閱提供方能看到你的全部流量走向。免費服務需要用別的方式盈利,而流量資料是最容易變現的東西之一。這不是危言聳聽,是這類服務的基本商業邏輯。
七、一份簡單的下載守則
小結
- SHA256 校驗:一條命令,一分鐘,能排除掉絕大多數風險
- 找不到官方哈希:從兩個來源各下一份互相比對
- 報毒:先看來源,再看多引擎比例,誤報就加目錄白名單
- 不碰「破解版」:這些軟體本來就免費,破解版只有一種可能
本站提供的所有安裝檔都與上游 Release 一致,未做任何二次打包。你可以隨時用上面的方法自行驗證——頁脚有全部上游項目的連結。