Clash Verge Rev 安全吗:3 个层面分开看,别只盯着软件本身

搜 Clash Verge Rev 安全吗,整页结果都是一年多前的漏洞标题和逆向分析,看完只会更不敢下手,也没人接着说那些问题后来怎么样了。这个问题得拆成三层分开问:软件本体能核对到什么程度、它向系统要了哪些权限、你的流量最终经过谁的服务器。三层的判断依据完全不同,混在一起谈就是现在满网争论的样子。

「安全吗」其实是三个不同的问题

同一句发问,背后的担心可能完全不是一回事。先对号入座,再往下看对应那一层。

  • 软件本体:这个程序本身会不会偷偷干什么、代码能不能被外人查。
  • 系统权限:装它要给出多大的权限、装完系统里多了什么东西、卸载干不干净。
  • 流量去向:我的访问记录会被谁看到,这一层跟软件是谁写的关系不大。

三层里最容易被忽略的是第三层,而它恰恰是风险最集中的地方。第一层能靠公开代码验证,第二层能靠官方文档核对,第三层取决于你把流量交给了谁。

Clash Verge Rev 安全吗要分成软件本体、系统权限、流量去向三层来看
三层各有各的判断依据,混着谈就得不出结论

第一层:软件本体能核对到什么程度

这一层有几件事是任何人都能自己去核的,不必听谁转述。

  • 项目以 GPL-3.0 许可证公开源代码,仓库里的每一次改动都留着记录。
  • 安装包的发布位置只有一处。官方在下载页写了一句提醒:目前仅通过 GitHub Release 发布,请注意辨别。
  • 社区维护的分发渠道另有说法。官方在其中一个渠道旁边标注:这是社区维护的分发,不为下游渠道产生的问题提供支持。

开源到底意味着什么,这里说实在的。代码公开表示它可以被审计,不表示每一行都已经被人审过;它给的是「被发现的可能性高」,不是「保证没问题」。事实上后面那轮漏洞正是有人翻代码翻出来的,这既说明风险真实存在,也说明这套机制在起作用。

另外,项目没有发布过关于数据收集的正式声明,所以这里不替它宣称任何一种结论。想确认的人可以自己去看代码和网络请求。至于软件本身收不收钱、靠什么维持,另有一篇专门讲过:它是免费的吗

第二层:它向系统要了哪些权限

装一个代理客户端,实际付出的权限成本比多数人想的要具体。三项都写在官方文档里,值得逐条看清楚。

  • 服务模式要管理员授权。官方名词解释里说明:以管理员身份安装并启动服务模式后,由服务进程拉起内核程序,内核因此运行在管理员权限下。这么做的目的是让你能以普通用户身份使用虚拟网卡模式。
  • 服务进程独立且常驻。同一段里还有一句:服务程序独立于主程序之外,退出软件之后它会继续在后台运行。装了服务模式,等于系统里多了一个长期存在的服务。
  • 虚拟网卡模式接管全部流量。它创建一张虚拟网卡并改动系统路由,所有流量都从那里走,官方还提醒需要自行在防火墙里放行内核程序。

这些不是隐藏行为,是功能的必要代价:没有管理员权限就装不了虚拟网卡,装不了虚拟网卡就接管不了那些不认系统代理的程序。

愿意用更小的权限换更小的接管面,办法也有:不装服务模式,只用系统代理那一侧。浏览器和多数常规软件照样能用,代价是游戏、命令行工具、商店应用这些可能就管不到了,边界在 系统代理设置 里逐条讲过。

第三层:真正看得见你流量的是谁

这一层最该说清楚,可惜讨论里几乎没人提。

客户端做的事是把流量按规则送到你自己选定的节点服务器,那些服务器由订阅提供方运营,不属于软件项目。也就是说,软件是不是开源、有没有后门,和「你的流量经过谁的机器」是两件独立的事。前者可以靠代码验证,后者只能靠你对提供方的判断。

  • 节点服务器处在你和目标网站之间,这是代理的工作方式决定的,换任何一款客户端都一样。
  • 配置文件里可以写任意规则和 DNS 设置。导入一份来路不明的配置,等于把「哪些流量走哪儿、域名找谁解析」的决定权交了出去。
  • 免费来源的配置尤其值得谨慎,转手多次的订阅链接同理,你不知道中间经过了谁的手。

把三层摆在一起看,结论就清楚了:担心软件本身,可以去查代码和发布渠道;担心权限,可以选择不装服务模式;担心流量被看到,那要看的是订阅来源,不是客户端。

那轮漏洞报道,现在是什么状态

2025 年上半年确实出过事,而搜索结果全部停在事发当时,没人回填后来的处理。按公开可查的记录,时间线是这样的。

  • 2025 年 4 月 26 日:有人在仓库里提交报告,称存在本地提权漏洞,在三个系统上都能提权,影响当时最新的测试版本以及更早的版本。该报告目前已关闭。
  • 随后:维护者在帖子里回复,称开发组已定位服务模式的提权原因,正在修复。
  • 2025 年 6 月 16 日:v2.3.0 发布。更新日志里有一条写着修复提权漏洞,改用带认证的进程间通信机制。
  • 同一版本:还有两条与本地控制接口有关的加固:配置缺少访问密钥时自动补全默认值,以及强制补全跨域设置字段、默认不允许跨域并限制为本地访问。版本说明里另有一句提醒:密钥虽已自动补全且不允许为空,仍建议手动改掉。

几点需要讲明白,免得读者拿着这段去做过头的推断。

  • 项目仓库里没有发布过正式的安全公告,所以这里不给任何漏洞编号,没有的东西不编。
  • 同期还有第三方安全研究者公开分析过另一类问题。那些属于非官方来源,这里只说明存在这类公开分析,不复述细节,也不把它当成官方结论。
  • 上面第四条只是转述更新日志的原话。哪条改动对应哪一篇报道,官方没有说过,这里也不替它对号。

对普通用户来说,这段时间线只指向一个动作:去设置里看一眼自己的版本号。当前正式版已经是 2.5 系列,如果你的机器上还是 2025 年上半年那批版本,升级比继续纠结有用得多。

Clash Verge Rev 提权漏洞从报告到官方修复的时间线
从报告到修复版本发布,每一步都能在公开记录里查到

普通用户能做的五个动作

这五条各自对着前面某一层,做完风险面就收得差不多了。

  • 只从官方发布页下载。对应第一层。第三方站点的安装包无法确认有没有被动过手脚,官方那句「请注意辨别」写在下载页上。
  • 别停在老版本。对应时间线那一节。安全相关的改动只在新版本里,留在旧版等于把已经修好的问题继续背着。
  • 本地控制接口的密钥别留默认。对应第二层。官方在版本说明里明确建议手动修改,自动补全的那个默认值人人都知道。
  • 不导入来路不明的配置。对应第三层。规则和 DNS 都写在配置里,来源不清楚就等于把分流决定权交给陌生人。
  • 杀软报毒先分清是不是已知误报。对应第二层。是不是官方文档里提过的那种情况,比凭感觉决定加不加白名单靠谱。
降低 Clash Verge Rev 使用风险的五个具体动作
五个动作分别对应前面三层,不是泛泛的安全建议

Clash Verge Rev 安全吗常见问题

杀毒软件报毒,是软件有问题吗?

先看是哪一类。官方文档里记了几种已知情况:某些国产杀毒软件会拦截服务模式的安装导致闪退;内核文件被杀软删除或隔离会引发找不到文件的报错,官方给的处理是手动恢复并加白名单;还有安全软件对加密连接做扫描,导致延迟测试报证书错误。代理类程序会改系统网络设置、装服务、建虚拟网卡,这些行为本身就容易被判成可疑。真不放心,去官方发布页比对文件来源,比纠结报毒提示更有用。

不装服务模式是不是更安全?

权限面确实更小,系统里少一个常驻服务。代价是用不了虚拟网卡模式,那些不认系统代理的程序就管不到。这是取舍不是对错,日常只用浏览器的话,不装完全够用。

用它上网会被看到浏览记录吗?

流量要经过节点服务器,服务器由订阅提供方运营,这是代理的工作方式决定的,与客户端是谁写的无关。加密网站的具体内容不至于被看到,访问了哪些站点这类信息则取决于提供方怎么做。这一层的信任对象因此是提供方,而非客户端。

旧版本还能继续用吗?

能跑,但没理由这么做。修复只往新版本里加,停在 2025 年上半年那批版本等于把已经处理掉的问题继续留着。升级前顺手备份一下配置目录,回退也方便。

第三方站点下载的安装包能用吗?

官方在下载页写明只在一个位置发布并提醒辨别,社区维护的分发渠道也标了不提供支持。第三方站点的包无法确认是否被修改过,装之前无从验证,最简单的做法就是回到发布页拿。

软件是免费的,会不会靠别的方式赚钱?

项目按 GPL-3.0 开源,代码和改动记录都公开,怀疑有什么额外行为可以直接去查。真正要花钱的部分从来不是客户端,而是节点,这笔账在 它是免费的吗 里算过。

下一步

把版本号确认完之后,可以顺着往下看:真正转发流量的那个程序是怎么回事,见 mihomo 内核怎么选怎么切;不想装服务模式的话,先摸清 系统代理设置 的边界;每个版本改了什么列在 版本日志;遇到具体报错去 常见问题 里按现象找;下载与升级认准 官方下载页 给出的发布地址。文中的漏洞报告日期、维护者回复、修复条目原话与版本发布时间,逐条核对自项目仓库与官方更新日志,采集于 2026 年 7 月 27 日。

为本文评分

类似文章

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注