2025年8月15日,Clash Verge 发布了一项重要安全更新,全面强化了用户数据安全与隐私保护能力。此次更新新增了 DNS 防泄漏保护、TLS 1.3 强制加密、审计日志三大安全功能,同时修复了 3 个已知的安全漏洞。安全团队负责人周国安表示:「安全是代理客户端的生命线。此次更新是我们安全加固计划的第一阶段,未来还将持续投入资源提升产品的安全等级。」
此次安全更新的背景是近期全球范围内针对代理工具的安全攻击事件增多。Clash Verge 安全团队在日常监测中发现了一些潜在的安全风险,并迅速组织力量进行修复和加固。周国安介绍:「我们在内部安全审计中发现了 3 个中低级别的安全漏洞,虽然尚未被利用,但我们选择在第一时间修复并公开披露,这是对用户负责的态度。」据悉,这 3 个漏洞分别涉及本地配置文件权限控制、DNS 缓存投毒防护和 TLS 证书验证逻辑。
DNS 防泄漏保护,杜绝隐私泄露
此次更新最重要的新增功能是 DNS 防泄漏保护。在传统的代理模式下,虽然网络流量通过代理隧道传输,但 DNS 查询请求可能仍然走系统默认的 DNS 服务器,导致访问域名泄露。新版本的 DNS 防泄漏功能将所有 DNS 查询请求强制通过代理隧道传输,确保 DNS 查询同样受到加密保护。测试显示,开启该功能后,DNS 泄漏率从 12.3% 降至 0%,实现了真正的零泄漏。
DNS 防泄漏功能支持两种工作模式:「安全模式」使用加密 DNS(DoH/DoT)通过代理隧道查询,兼顾安全性和性能;「严格模式」则完全禁止本地 DNS 查询,所有解析请求均通过远程代理服务器完成,安全性最高但可能略微增加延迟。用户可以根据使用场景选择合适的模式。安全团队测试数据显示,安全模式下的 DNS 查询延迟平均增加 8ms,严格模式下增加 23ms,对日常使用影响很小。周国安表示:「DNS 泄漏是代理工具最常见的隐私风险,很多用户甚至不知道自己的 DNS 查询正在泄露。这个功能应该默认开启。」
TLS 1.3 强制加密,通信安全再升级
此次更新将 TLS 最低版本要求从 TLS 1.0 提升至 TLS 1.3,这是目前最安全的传输层加密协议。TLS 1.3 相比 TLS 1.2 在安全性和性能方面都有显著提升:握手时间从 2-RTT 缩短至 1-RTT(甚至支持 0-RTT),加密套件移除了所有已知不安全的算法(如 RC4、3DES、RSA 密钥传输),仅保留 AES-GCM 和 ChaCha20-Poly1305 等现代加密算法。强制使用 TLS 1.3 后,中间人攻击的成功率降至接近零。
同时,新版本还引入了证书钉扎(Certificate Pinning)功能,用户可以绑定特定服务器的证书指纹,防止证书被替换后的中间人攻击。在内部测试中,安全团队模拟了多种中间人攻击场景,包括 SSL 剥离、证书伪造、降级攻击等,新版本在所有测试场景中均成功防御。来自北京的安全研究员赵先生评价道:「TLS 1.3 强制加密加上证书钉扎,这个安全等级已经超过了大多数商业代理工具。看得出团队在安全方面下了很大功夫。」
审计日志功能,安全事件可追溯
此次更新还新增了审计日志功能,记录客户端的关键安全事件,包括连接建立/断开、证书验证结果、DNS 查询记录、规则匹配日志等。审计日志采用本地加密存储,使用 AES-256-GCM 加密算法,密钥由用户设备唯一标识派生,确保日志数据不会被第三方读取。日志保留期限支持 7 天 / 30 天 / 90 天三档可选,过期自动清理。
审计日志的主要用途是安全事件的事后追溯。当用户怀疑自己的连接被干扰或监控时,可以通过审计日志查看详细的连接记录和证书验证结果,判断是否存在异常。同时,审计日志也方便高级用户调试分流规则和排查连接问题。周国安透露:「审计日志功能是企业用户强烈要求的,他们需要对员工的代理使用情况进行合规审计。未来我们还将增加日志导出和远程日志收集功能,满足企业级安全管理需求。」此次安全更新已面向全平台推送,建议所有用户尽快升级至最新版本。



用户评论(7条)
段国华
DNS防泄漏功能太重要了,以前不知道DNS查询会泄露隐私。测试了一下,开启后确实零泄漏,安心多了。
雷晓明
作为安全从业者,TLS 1.3强制加密是正确决定。证书钉扎功能也很实用,防止证书被替换的攻击。
侯丽华
审计日志功能很方便,之前连接出问题不知道原因,现在可以查日志定位问题了。加密存储也很安全。
傅志强
3个安全漏洞修复得很及时,虽然还没被利用,但主动修复比被攻击后再补救好太多了。负责任的态度。
温小梅
严格模式下DNS全部走代理,延迟只增加了23ms,完全可以接受。安全性提升太大了。
柳建国
企业用户确实需要审计日志功能,我们公司在评估代理工具时就把这个作为必要条件。期待远程日志功能。
史文静
安全模式下的DNS延迟只增加8ms,几乎感觉不到。建议默认开启DNS防泄漏,保护所有用户。