安全與隱私 · Clash 技術部落格

Clash 設定檔能直接分享嗎?訂閱、節點密碼與 secret 脫敏指南

完整設定通常不能直接傳送給別人,因為訂閱 token、節點密碼和控制器 secret 可能都在裡面。疑難排解時應另外製作一份最小、可讀、已經脫敏的副本。

  • 設定脫敏
  • YAML
  • secret
  • 隱私
本文目錄

Clash 原始設定不能直接分享,先做一份疑難排解副本

完整 YAML、日誌和截圖裡常常同時帶著訂閱 token、節點密碼、控制器 secret 和內部網路位址。用於恢復的原始備份應留在自己的加密儲存裡;傳送給別人疑難排解時,要從空白檔案製作最小副本,而不是在原檔案上隨手塗掉幾個欄位。

分享前逐項找

位置或欄位可能暴露什麼處理方式
訂閱 URL 查詢參數可直接拉取整份設定的 token刪除完整 URL,只保留網域與狀態碼
proxies 節點server、UUID、password、PSK、private-key用 example.com 與 REDACTED 佔位
external-controller / secret本機控制位址與 API 金鑰保留欄位結構,替換實際值
日誌與截圖Authorization、Cookie、使用者名稱、QR Code裁掉無關介面並再次通讀
LAN 與公司網域內部網路位址、主機名和拓撲只保留問題必須出現的最小範圍

完整備份和求助附件要從一開始就分開

完整備份用於恢復,必須保留實際訂閱、節點與本機覆寫,因此只能放在自己控制的加密儲存中。疑難排解副本用於給別人閱讀,應從新檔案開始,只加入能重現問題的欄位。不要拿原檔案一路刪除,因為長 URL、Provider header 和指令碼參數很容易漏掉。

備份檔案名可以帶用戶端、核心與日期,例如 verge-macos-2026-07-16-private.zip。壓縮檔不是加密;若存入雲盤,應使用平台的端到端加密或加密封存,並限制共享權限。

用佔位值做一份仍能看懂結構的最小設定

可公開的結構示例
mixed-port: 7890
external-controller: 127.0.0.1:9090
secret: REDACTED

proxies:
  - name: test-node
    type: socks5
    server: example.com
    port: 1080
    username: REDACTED
    password: REDACTED

proxy-groups:
  - name: Test
    type: select
    proxies: [test-node, DIRECT]

rules:
  - DOMAIN,example.org,Test
  - MATCH,DIRECT

問題若發生在 DNS,只保留 DNS、一個測試策略群組和相關規則;問題若是 YAML 解析,保留發生錯誤行前後的層級。佔位後先在本機驗證仍能觸發同一錯誤,否則別人看到的已經不是原問題。

發出前用文字搜尋補一次人工檢查

在副本目錄中搜尋常見敏感欄位
rg -n -i 'token|secret|password|passwd|uuid|private-key|authorization|cookie' .
git diff --staged
git log --all -- path/to/config.yaml

搜尋只能提醒常見欄位,不能識別自訂 header、QR Code和被改名的認證資訊。確認搜尋結果後仍要逐行閱讀準備分享的檔案,並檢查終端提示符、瀏覽器標籤和截圖通知。

實際設定已經發出去,要更換認證資訊而不是繼續打碼

如果原檔案已經進過群聊、工單或公開儲存庫,補發一份脫敏版只能減少後續誤用,不能讓舊認證資訊失效。接下來要做的是輪換,而不是繼續編輯那份已經洩露的檔案。

洩露後的動作

洩露內容立即處理
完整訂閱 URL在服務面板重置 token/訂閱位址,並更新每台裝置
external-controller secret產生新 secret,確認控制連接埠沒有對不可信網路開放
節點認證資訊由伺服器端管理員更換密碼、UUID、PSK 或私鑰
Git 歷史重寫歷史並輪換所有認證資訊;只刪除最新檔案不夠
公開日誌或截圖撤回以減少傳播,同時按其中暴露的實際認證資訊逐項輪換

更換後從未登入視窗存取舊訂閱位址,或使用舊 secret 請求控制介面,確認它確實失效。用戶端顯示名稱改了、公開帖子刪了,都不能替代這個驗證。

附件傳送前的最後一頁檢查

疑難排解附件越小,別人越容易看懂,你也越不容易漏掉認證資訊。傳送前最後通讀一次,確認這份檔案只為目前問題服務。

可以傳送的條件

  • 最小副本在本機仍能重現相同錯誤
  • 所有 URL 查詢參數、節點認證和 secret 已替換
  • 日誌沒有 Authorization、Cookie、本機使用者名稱和絕對路徑
  • 截圖沒有QR Code、帳號、通知和無關標籤頁
  • 原始完整備份從未進入公開儲存庫或共享連結

參考資料