官方文档/源码核验
#general 翻墙软件从哪下载才安全:三个来源、两步核验、三类不装
翻墙软件的安全问题多数不出在软件本身,出在下载来源。给出只信的三个来源(项目 GitHub Releases、项目官网、官方应用商店)、下载后的两步核验(发布者与文件哈希),以及三类无论如何不装的东西。
撰写人: editor-team 首次发布: 最新核验:
问题不在软件,在你从哪拿到它
主流翻墙软件都是开源项目,代码公开可审计,软件本身出问题的概率很低。真正的风险是你拿到的不是原版:第三方下载站的改包、群里传的安装包、免费节点附带的「专用客户端」。这些东西装进去,等于把中间人从服务器搬进你的电脑。
只信三个来源
- 项目的 GitHub Releases 页面。Clash Verge Rev、sing-box、v2rayN 都在这里发布。地址是 github.com 下面项目自己的仓库。
- 项目官网。确认域名是项目自己的,不是搜索结果里的「XX 官网」下载站。
- 官方应用商店。iOS 的 App Store、Android 的 Google Play,认准开发者名称。
其他任何地方给你的安装包,包括看起来很正规的下载站,一律不用。
下载后两步核验
- 看发布者。GitHub Releases 页面上的发布账号是不是项目的官方组织;应用商店里的开发者是不是项目方。
- 对文件哈希。Releases 页面通常附带每个文件的 SHA256。下载后在本机算一次,对不上就删掉重下。Windows 用
certutil -hashfile 文件名 SHA256,macOS 和 Linux 用shasum -a 256 文件名。
两步都过,再安装。
三类无论如何不装
- 免费节点附带的「专用客户端」。免费节点本身就是无法追责的服务器,它附带的软件更没有理由信。
- 群里、网盘里传的安装包。哪怕传的人是熟人,他也未必知道这个包经过了谁的手。
- 搜索结果里下载站的「加速版」「绿色版」「破解版」。开源软件没有破解的必要,多出来的东西只可能是加进去的。
装好之后
软件是空壳,还需要订阅。订阅来源的推荐榜按合作关系排序并已披露,第一位是跨界云:通用订阅,主流软件都能读;它的自研客户端在官网发布,属于可以装的那一类。价格以官网为准。去官网看套餐(经中转)→
常见问题
搜索引擎第一条的「官网」能信吗?
不一定。搜软件名出来的页面一半是第三方做的下载站。看地址栏域名是不是项目自己的,或者直接去 GitHub 找项目主页。
杀毒软件报毒是不是有问题?
代理软件因为要接管网络流量,常被误报。判断依据不是报不报毒,是你下载的来源对不对、哈希对不对。
机场给的客户端能装吗?
如果是它自己开发、在官网或应用商店发布的自研客户端,可以;如果是群里传的安装包或免费节点附带的「专用客户端」,不装。
可追溯事实来源与参考引用 (Sources & References)
-
[1] Clash Verge Rev GitHub Releases ↗
official 核验于: 2026-09-06
-
[2] sing-box GitHub Releases ↗
official 核验于: 2026-09-06