本文目录
Clash 原始配置不能直接分享,先做一份排障副本
完整 YAML、日志和截图里常常同时带着订阅 token、节点密码、控制器 secret 和内网地址。用于恢复的原始备份应留在自己的加密存储里;发给别人排障时,要从空白文件制作最小副本,而不是在原文件上随手涂掉几个字段。
分享前逐项找
| 位置或字段 | 可能暴露什么 | 处理方式 |
|---|---|---|
| 订阅 URL 查询参数 | 可直接拉取整份配置的 token | 删除完整 URL,只保留域名与状态码 |
| proxies 节点 | server、UUID、password、PSK、private-key | 用 example.com 与 REDACTED 占位 |
| external-controller / secret | 本地控制地址与 API 密钥 | 保留字段结构,替换真实值 |
| 日志与截图 | Authorization、Cookie、用户名、二维码 | 裁掉无关界面并再次通读 |
| LAN 与公司域名 | 内网地址、主机名和拓扑 | 只保留问题必须出现的最小范围 |
完整备份和求助附件要从一开始就分开
完整备份用于恢复,必须保留真实订阅、节点与本地覆写,因此只能放在自己控制的加密存储中。排障副本用于给别人阅读,应从新文件开始,只加入能重现问题的字段。不要拿原文件一路删除,因为长 URL、Provider header 和脚本参数很容易漏掉。
备份文件名可以带客户端、内核与日期,例如 verge-macos-2026-07-16-private.zip。压缩包不是加密;若存入云盘,应使用平台的端到端加密或加密归档,并限制共享权限。
用占位值做一份仍能看懂结构的最小配置
mixed-port: 7890
external-controller: 127.0.0.1:9090
secret: REDACTED
proxies:
- name: test-node
type: socks5
server: example.com
port: 1080
username: REDACTED
password: REDACTED
proxy-groups:
- name: Test
type: select
proxies: [test-node, DIRECT]
rules:
- DOMAIN,example.org,Test
- MATCH,DIRECT问题若发生在 DNS,只保留 DNS、一个测试策略组和相关规则;问题若是 YAML 解析,保留报错行前后的层级。占位后先在本机验证仍能触发同一错误,否则别人看到的已经不是原问题。
发出前用文本搜索补一次人工检查
rg -n -i 'token|secret|password|passwd|uuid|private-key|authorization|cookie' .
git diff --staged
git log --all -- path/to/config.yaml搜索只能提醒常见字段,不能识别自定义 header、二维码和被改名的凭据。确认搜索结果后仍要逐行阅读准备分享的文件,并检查终端提示符、浏览器标签和截图通知。
真实配置已经发出去,要更换凭据而不是继续打码
如果原文件已经进过群聊、工单或公开仓库,补发一份脱敏版只能减少后续误用,不能让旧凭据失效。接下来要做的是轮换,而不是继续编辑那份已经泄露的文件。
| 泄露内容 | 立即处理 |
|---|---|
| 完整订阅 URL | 在服务面板重置 token/订阅地址,并更新每台设备 |
| external-controller secret | 生成新 secret,确认控制端口没有对不可信网络开放 |
| 节点认证信息 | 由服务端管理员更换密码、UUID、PSK 或私钥 |
| Git 历史 | 重写历史并轮换所有凭据;只删除最新文件不够 |
| 公开日志或截图 | 撤回以减少传播,同时按其中暴露的真实凭据逐项轮换 |
更换后从未登录窗口访问旧订阅地址,或使用旧 secret 请求控制接口,确认它确实失效。客户端显示名称改了、公开帖子删了,都不能替代这个验证。
附件发送前的最后一页检查
排障附件越小,别人越容易看懂,你也越不容易漏掉凭据。发送前最后通读一次,确认这份文件只为当前问题服务。
可以发送的条件
- 最小副本在本机仍能重现相同错误
- 所有 URL 查询参数、节点认证和 secret 已替换
- 日志没有 Authorization、Cookie、本机用户名和绝对路径
- 截图没有二维码、账号、通知和无关标签页
- 原始完整备份从未进入公开仓库或共享链接
