机场实测室JICHANGTUIJIAN.MOM
搜索线路 / 教程/
免费节点

免费节点配套客户端,风险常常大过节点本身

一句话结论

比节点本身更常出问题的,是随节点一起分发的“专用客户端”和改包安装包。这类程序往往申请高权限、自带证书、静默更新或捆绑其他模块,一旦装上,风险不会随着停用节点而结束。原则很简单:客户端只从官方仓库或官网获取,程序来源和节点信息要分开对待。

有个不太直觉的排序:在免费节点这件事上,最可能让你付出代价的不是那条链路,而是分发链路时附赠的那个安装包。链路的影响范围止步于流量,程序的影响范围是整台设备。

差别在于可逆性。节点断开,网络侧的风险就停止累积;程序装进系统之后,它申请到的权限、写入的证书、注册的后台服务和开机自启项全部留在本地,和你还用不用那条节点毫无关系。很多人删掉配置就认为事情结束了,实际上真正需要收口的部分一步没做。

这篇只谈本机这一侧:安装包从哪来、装完之后系统里多了什么、哪些权限是这类软件本来就需要的、哪些一看就越界。流量在网络上会暴露什么是另一条线,写在节点方在技术上能看到你的哪些流量

为什么专用客户端比节点本身更值得警惕?

把两者的影响面并排看,差距很明显:

对比项一条来路不明的节点一个来路不明的客户端
影响范围经过它的流量整台设备,包括不走代理的部分
停用后是否解除是,不再产生新记录否,程序与权限仍在
你能观察到的迹象断流、变慢、失效通常没有任何异常表现
需要你主动同意吗不需要需要,装的时候你点了同意
清理难度删配置即可需逐项排查权限、证书、服务、自启

最后一行常被忽略:正因为需要你点同意,这类风险几乎全部经由"看起来很合理的安装向导"进来,而不是靠什么漏洞。

改包安装包通常会多出哪些行为?

所谓改包,是拿一个成熟的开源客户端重新打包,替换图标、预填配置,顺便加点东西。加的东西通常落在这几类:

  • 预置根证书:安装过程中静默写入或以"开启加速"为名引导你信任。装上之后,加密流量具备了被还原的条件。
  • 自建更新通道:不走应用商店,由程序自己从某个地址拉取并执行更新包。这意味着今天干净的版本,明天可以被换成别的。
  • 超范围权限:申请与代理功能无关的权限,或要求把自身加入系统防护白名单。
  • 捆绑模块:随主程序一起安装的额外组件、驱动或后台服务,卸载主程序时不一定被清理。
  • 配置回传:把设备标识、已导入的配置、使用时长等信息发回自有服务器。

这几条里最麻烦的是自建更新通道。它把"这个版本安全吗"变成了一个没有终点的问题——你验证过的只是当下这一份文件,而更新权限一直在对方手里。

代理客户端正常需要哪些系统权限?

先建立基线,否则无法判断什么叫越界。一个正常工作的代理客户端,需要的权限其实相当有限:

权限是否正常用途
修改系统代理设置正常让其他程序的流量走过来
安装虚拟网卡 / 系统网络扩展正常全局模式和 TUN 模式的前提
一次性管理员提权正常完成上面两项的初始配置
后台运行与开机自启正常保持连接不中断
访问网络正常本职工作
读取通讯录 / 短信 / 通话记录越界与代理功能没有任何关系
读写相册与全部文件越界导入配置只需要单次文件选择
无障碍 / 辅助功能服务越界该权限可读取并模拟屏幕上的一切操作
设备管理员 / 描述文件管理越界权限过大且难以撤销
关闭系统防护或杀毒软件越界任何正当软件都不需要这个

哪些权限请求属于明显越界?

上表的下半段可以压缩成一句判断:权限要与功能对得上。代理软件处理的是网络流量,它没有理由知道你的联系人是谁、相册里有什么、屏幕上正在显示什么。

三个信号出现任意一个就该停手:要求开启无障碍服务、要求安装描述文件或设备管理器、要求把自己加入杀毒白名单并关闭实时防护。这三项都能让程序获得远超"转发流量"所需的控制力,而且撤销起来比安装麻烦得多。

从哪里获取客户端才算可核验的官方渠道?

判断标准不是"看起来正规",而是"这个地址是谁告诉我的"。按可核验程度排序:

  1. 系统自带的应用商店,有开发者主体和上架审核,且更新走商店通道。
  2. 项目自己的代码托管仓库发布页,能看到版本历史、文件校验值和发布时间。
  3. 软件自身的官方站点,前提是这个地址你是从上面两个来源或搜索结果反复确认过的,而不是别人贴给你的。
  4. 网盘链接、群文件、聊天记录里转发的安装包,无论转发者是谁,都不算渠道。

第四条是最常见的入口,因为它最省事。同一套逻辑也适用于"官网换域名了,新地址在这里"这类消息,识别方法写在假官网与钓鱼入口怎么认。至于主流客户端的正常配置流程长什么样,Clash 使用专题Shadowrocket 使用专题v2rayN 使用专题里都有完整步骤,可以拿来当对照——正常流程里没有任何一步要求你装证书或开无障碍。

安装前可以做哪些低成本核对?

三分钟能做完的事:

  1. 看发布页有没有校验值。有就核对,命令是现成的,对不上直接删。
  2. 看文件大小与版本号是否与发布页一致。改包后的体积经常明显偏大。
  3. 看数字签名。Windows 在文件属性的"数字签名"页,macOS 用系统自带的公证检查;无签名或签名主体与项目无关都是负面信号。
  4. 看安装过程要不要额外同意。正常安装不会弹出证书信任提示。
  5. 装完立刻查一遍系统里多了什么:新增的服务、启动项、网络扩展和证书。

校验值的核对命令:

# Windows PowerShell,结构示例
Get-FileHash .\client-setup.exe -Algorithm SHA256
# macOS / Linux,结构示例
shasum -a 256 ./client.dmg

把输出与发布页公布的字符串逐位比对。这一步只能证明"文件和发布者放出来的一致",不能证明发布者本身可信,所以它必须和上一节的渠道判断配合使用,单独用没有意义。

已经装过来路不明的客户端该怎么办?

按这个顺序处理,不要跳步:

  1. 断开连接并退出程序,防止清理过程中它重新写入配置。
  2. 卸载主程序,然后单独检查是否残留虚拟网卡、系统扩展、后台服务和开机自启项。
  3. 检查系统证书列表,删除陌生颁发者。
  4. 处理账号:在使用期间登录过的重要账号逐个改密码并开启两步验证。
  5. 最后检查登录设备列表和第三方授权,把不认识的条目全部踢掉。

第三步之后的完整操作顺序和各平台入口,用过之后的四步自查清单里逐条写了,这里不重复。要提醒的是顺序不能反:在一台还没清理干净的设备上改密码,等于把新密码也一并交出去。

小结

节点的风险随断开而停止,客户端的风险不会。改包安装包的额外行为集中在预置证书、自建更新通道、超范围权限和捆绑模块四项,其中自建更新通道最难防,因为它让"验证过一次"失去意义。判断权限是否越界只需一条标准:权限要与功能对得上,代理软件没有理由碰你的通讯录、相册和屏幕内容。获取渠道按应用商店、项目发布页、官网、转发链接排序,最后一类不算渠道。已经装过的,先清本机再改密码,顺序反了等于白做。

常见问题

为什么说客户端的风险不随停用节点而结束

节点是远端的一条链路,断开就不再产生新流量;客户端是装在你设备里的程序,它拿到的权限、写入的证书、注册的开机自启和后台服务都留在本地,和你是否还在用那条节点没有关系。

所谓“机场定制客户端”是不是都有问题

不能一概而论。多数所谓定制客户端只是把开源内核套了一层界面并预填订阅地址,本身不作恶。问题在于你无法从外部区分“只换了皮”和“顺手加了别的东西”,而分发渠道越不可核验,后者的概率越高。

杀毒软件没报毒,是不是就可以认为安全

不能。代理客户端本身就要修改网络配置、安装虚拟网卡或系统扩展,这类行为与部分恶意软件高度相似,所以杀软对这一类程序既容易误报也容易漏报。没报毒只说明没命中已知特征库。

已经装了但看起来一切正常,需要处理吗

需要。这类程序出问题的表现通常不是卡顿或弹窗,而是安静地保持权限和后台连接。判断依据应该是来源是否可核验,而不是使用体感是否正常。

怎么区分正常的“需要管理员权限”和越界

代理客户端在首次配置系统代理、安装网卡驱动或虚拟网卡时确实需要一次提权,这是合理的。越界的信号是持续要求提权、索要与网络无关的权限(通讯录、短信、相册、辅助功能),或者要求关闭系统防护。