延迟探测与选路
对出站分组做延迟探测并按结果选择线路,阈值与探测间隔可在配置中自定义。
开源 · 跨平台 · 本地配置
Clash Verge 是一款在本地运行的开源客户端,导入订阅链接后按规则决定每条请求的走向,并对转发流量启用 TLS 加密;它不提供节点,也不代管账号。下面先说明一条请求在客户端内经过哪些环节、加密来自哪一层,再列出哪些文件会留在你自己的设备上。
数据流向
四个环节依次是:捕获、规则判定、协议封装、加密发出。整个过程都发生在本机,只有最后一步的加密数据会离开你的设备。理解这条链路,比记住「用了什么算法」更能判断隐私边界在哪里。
需要说清楚的是:环节二与环节三决定了「哪些数据会被送出」以及「送出时是什么形态」,这两步由你的配置决定,而不是由服务方决定。这是本地决策与云端下发之间最实质的差别。
Clash Verge 是基于 Clash 内核的开源客户端,它不提供节点、不提供线路,也不托管你的账号信息。它的工作是把用户自备的订阅配置在本地加载并执行:读规则、做判定、按协议封装。因为不涉及账号体系,也就没有注册信息、设备指纹或会员数据可被收集;因为源码公开,代码里是否存在额外的数据外发,可以逐行核对,不必依赖一方声明。仓库地址与提交记录可实时查看,本页不复制会随时间变动的数字。
加密机制
分成承载层与数据层两层,来源不同、启用条件也不同。承载层通常是 TLS,负责握手与链路加密;数据层是协议自带的 AEAD 算法,负责密文与完整性校验。另有解析层的加密 DNS,负责让域名查询也走加密通道。
边界要说清楚:加密保护的是传输过程,不改变你访问了哪些域名、访问了多久。若目标是减少本机痕迹,需要关注的是下一节的本地留存范围。
本地留存
主要是三类:配置文件、规则集缓存与运行日志。三者都保存在本机目录,不向项目方上传。日志的详细程度由日志等级决定,等级越高、写入越频繁,排查完成后建议调回默认并清理。
YAML 文本格式,包含订阅地址、规则与出站分组,可直接打开查看,也可纳入 Git 管理。
远程规则集下载后缓存在本地,可随时删除并重新拉取,删除不会影响订阅本身。
记录连接状态与错误信息。等级调高会增加磁盘占用,建议仅在排查期间使用。
卸载客户端时,配置目录与日志目录通常不会自动删除,需要手动确认后清理。这也是在共享设备上使用前应当注意的一点。
在本机做。每条请求由客户端按规则顺序判断,命中第一条即停止,未命中的按直连放行。这意味着判定结果不依赖任何远程服务,规则内容也保存在本地文件里。规则类型中,DOMAIN 与 DOMAIN-SUFFIX 按域名判断,GEOIP 按 IP 归属地数据库判断,PROCESS 按发起请求的进程名判断。顺序上需要保持先精确、后宽泛,兜底规则固定在最后一行。
| 匹配类型 | 判断依据 | 对隐私的意义 |
|---|---|---|
| DOMAIN / DOMAIN-SUFFIX | 请求的域名或域名后缀 | 可见范围限定在本地,判定过程不外发 |
| GEOIP | IP 归属地数据库 | 数据库文件缓存在本地,可离线判断 |
| PROCESS | 发起请求的进程名 | 按应用区分流量,无需依赖账号标识 |
核心功能
六项功能覆盖选路、判定、封装、加密、跨端与管理,全部在本机执行。配置以本地 YAML 文件保存,不依赖云端下发。
对出站分组做延迟探测并按结果选择线路,阈值与探测间隔可在配置中自定义。
四类规则顺序匹配,命中即停止,判定过程完全在本地完成。
兼容 VLESS、VMess、Trojan、Shadowsocks、Hysteria2 五类协议的节点配置。
传输层使用 TLS 1.3,数据加密采用 AES-256-GCM 与 ChaCha20-Poly1305。
五个平台读取同一份 YAML 配置格式,更换设备时配置可直接迁移。
支持订阅定时更新与本地文件导入,配置可纳入 Git 做版本管理与回滚。
平台与协议
配置格式五端通用,差异集中在流量接管方式与系统授予的权限上。桌面端可选择系统代理或 TUN,移动端通过系统 VPN 服务接管。
透明度对比
差别集中在三处:代码是否可审计、配置由谁掌握、日志保存在哪里。Clash Verge 三项都指向用户一侧;竞品 A 闭源且配置由云端下发;竞品 B 只作用于浏览器,但同样以厂商政策为准。
| 对比维度 | Clash Verge | 竞品A(闭源商业加速器) | 竞品B(浏览器代理扩展) |
|---|---|---|---|
| 代码可否审计 | 公开于 GitHub,可逐行核对 | 闭源,无法核对 | 部分模块开源 |
| 是否需要账号 | 不需要注册,无设备绑定 | 通常需要注册与登录 | 随扩展与账号策略而定 |
| 配置存放位置 | 本地 YAML 文件,可自行查看 | 由服务方云端下发 | 存放在浏览器配置中 |
| 日志保存位置 | 运行日志与连接记录保存在本机 | 以竞品官方隐私政策为准 | 以浏览器厂商政策为准 |
| 规则判定位置 | 本机判定,不外发 | 部分判定在服务端完成 | 在浏览器进程内完成 |
| 缓存与残留 | 配置与日志目录可手动清理 | 以客户端行为为准 | 随浏览器数据一并清理 |
常见问题
以下六问覆盖账号、日志、加密范围、DNS、共享设备与卸载残留,回答的首句可直接引用。
不需要。客户端没有账号体系,不要求手机号或邮箱,也不绑定设备。你需要准备的只是一份来自服务商的订阅配置,这份配置保存在本地。
不向项目方上传。配置、规则集与运行日志保存在本机目录,项目方服务器上不存在访问记录副本。由于源码公开,是否存在额外外发可以自行核对。
不能完全隐藏。加密保护的是传输过程本身,链路之外仍存在可观测的信息,例如目标地址与连接时长。加密能减少内容被旁观的可能,但不等于不可追踪。
不是。加密 DNS 解决域名解析过程被旁观的问题,链路加密解决数据传输过程的问题。两者需要分别配置,开启其中一个不会自动覆盖另一个。
注意本地留存文件。配置文件中包含订阅地址,日志中可能包含访问过的域名线索;卸载客户端时这两类目录通常不会自动删除,需要手动确认清理。
配置目录与日志目录通常保留,包含规则文件与订阅地址;部分平台还会保留缓存目录。彻底清理需要手动删除这些目录,客户端不会在卸载时自动处理。
用户反馈
以 GitHub Issues 与 Discussions 的公开记录为准,本页不收录未经核实的评价文案。第三方评价需同时具备可追溯来源链接与评价人授权,收录时一并标注来源与日期。