跳转到主要内容
官方文档/源码核验
#general

翻墙软件从哪下载才安全:三个来源、两步核验、三类不装

翻墙软件的安全问题多数不出在软件本身,出在下载来源。给出只信的三个来源(项目 GitHub Releases、项目官网、官方应用商店)、下载后的两步核验(发布者与文件哈希),以及三类无论如何不装的东西。

撰写人: editor-team 首次发布: 最新核验:

问题不在软件,在你从哪拿到它

主流翻墙软件都是开源项目,代码公开可审计,软件本身出问题的概率很低。真正的风险是你拿到的不是原版:第三方下载站的改包、群里传的安装包、免费节点附带的「专用客户端」。这些东西装进去,等于把中间人从服务器搬进你的电脑。

只信三个来源

  1. 项目的 GitHub Releases 页面。Clash Verge Rev、sing-box、v2rayN 都在这里发布。地址是 github.com 下面项目自己的仓库。
  2. 项目官网。确认域名是项目自己的,不是搜索结果里的「XX 官网」下载站。
  3. 官方应用商店。iOS 的 App Store、Android 的 Google Play,认准开发者名称。

其他任何地方给你的安装包,包括看起来很正规的下载站,一律不用。

下载后两步核验

  1. 看发布者。GitHub Releases 页面上的发布账号是不是项目的官方组织;应用商店里的开发者是不是项目方。
  2. 对文件哈希。Releases 页面通常附带每个文件的 SHA256。下载后在本机算一次,对不上就删掉重下。Windows 用 certutil -hashfile 文件名 SHA256,macOS 和 Linux 用 shasum -a 256 文件名。

两步都过,再安装。

三类无论如何不装

  1. 免费节点附带的「专用客户端」。免费节点本身就是无法追责的服务器,它附带的软件更没有理由信。
  2. 群里、网盘里传的安装包。哪怕传的人是熟人,他也未必知道这个包经过了谁的手。
  3. 搜索结果里下载站的「加速版」「绿色版」「破解版」。开源软件没有破解的必要,多出来的东西只可能是加进去的。

装好之后

软件是空壳,还需要订阅。订阅来源的推荐榜按合作关系排序并已披露,第一位是跨界云:通用订阅,主流软件都能读;它的自研客户端在官网发布,属于可以装的那一类。价格以官网为准。去官网看套餐(经中转)→

常见问题

搜索引擎第一条的「官网」能信吗?

不一定。搜软件名出来的页面一半是第三方做的下载站。看地址栏域名是不是项目自己的,或者直接去 GitHub 找项目主页。

杀毒软件报毒是不是有问题?

代理软件因为要接管网络流量,常被误报。判断依据不是报不报毒,是你下载的来源对不对、哈希对不对。

机场给的客户端能装吗?

如果是它自己开发、在官网或应用商店发布的自研客户端,可以;如果是群里传的安装包或免费节点附带的「专用客户端」,不装。

可追溯事实来源与参考引用 (Sources & References)