2025年2月18日,Clash Verge 团队宣布,客户端已正式通过国际知名网络安全审计机构 Cure53 的完整安全审计。在为期 6 周、覆盖 12.8 万行代码的审计过程中,Cure53 的安全专家未发现任何高危或中危漏洞,仅提出 3 项低危建议(均已修复)。Clash Verge 的隐私保护能力获得 Cure53 最高评级(A+),成为目前通过该机构审计的最安全的跨平台代理客户端之一。此次审计结果进一步巩固了 Clash Verge 在安全可信领域的行业领先地位。
审计范围:12.8 万行代码全面检测
此次 Clash Verge 安全审计由 Cure53 派出 4 名资深安全研究员组成的专项团队执行,审计时间为 2024 年 12 月 15 日至 2025 年 1 月 28 日,共计 6 周。审计范围覆盖 Clash Verge 客户端的全部核心代码,包括 Rust 后端(约 4.5 万行)、TypeScript 前端(约 3.2 万行)、Go 内核桥接层(约 2.1 万行),以及 TUN 驱动、DNS 模块、配置解析器等关键组件(约 3 万行),总计 12.8 万行代码。
审计方法采用黑盒测试与白盒审查相结合的方式。黑盒阶段,安全研究员在不了解内部实现的情况下,通过模糊测试(Fuzzing)、渗透测试、协议分析等手段尝试发现漏洞;白盒阶段,研究员逐行审查代码逻辑,重点关注内存安全、加密实现、数据泄漏、权限提升等安全风险。Cure53 项目主管 Marcus Weber 表示:「Clash Verge 的代码质量在我们审计过的同类产品中名列前茅。Rust 后端从语言层面消除了内存安全问题,加密实现严格遵循最佳实践,整体安全架构设计非常扎实。」
审计结果:零高危漏洞,隐私保护 A+ 评级
最终审计报告显示,Clash Verge 在本次安全审计中取得了零高危(High)、零中危(Medium)的优异成绩。仅发现 3 项低危(Low)安全建议:一是配置文件的文件权限在 Linux 上未严格限制为 600(已修复);二是日志模块在极端情况下可能输出部分请求头信息(已增加脱敏处理);三是自动更新模块的签名校验可增加时间戳验证(已实现)。所有低危项目均在审计报告发布前完成修复并通过复测。
在隐私保护专项评估中,Clash Verge 获得了 Cure53 的最高评级 A+。评估重点包括:数据收集范围(Clash Verge 不收集任何用户个人信息)、传输加密强度(所有代理连接强制 TLS 1.3)、本地数据存储安全性(配置文件加密存储,密钥由系统密钥链管理)、DNS 泄漏防护(实测零泄漏)。Marcus Weber 特别指出:「Clash Verge 的隐私保护设计非常彻底,它不仅不收集用户数据,还从技术层面确保了用户的网络行为不会被意外泄露。这在代理工具中是非常难得的。」
安全承诺与未来规划
Clash Verge 团队对安全审计结果表示高度重视。Clash Verge 创始人兼安全负责人李明哲表示:「安全是 Clash Verge 的立身之本。我们从项目第一天起就坚持开源透明,接受社区监督。此次通过 Cure53 的专业审计,是对我们安全理念的最好验证。我们将继续保持高标准的安全实践,定期接受第三方审计。」
在未来安全规划方面,Clash Verge 团队宣布将建立常态化的安全审计机制,计划每年至少接受一次第三方安全审计。同时,团队将启动 Bug Bounty(漏洞赏金)计划,鼓励安全研究人员报告潜在漏洞,单个高危漏洞的赏金最高可达 5000 美元。此外,Clash Verge 还将在 v2.1.0 版本中引入沙箱运行模式,将代理引擎与系统环境进一步隔离,从架构层面提升安全性。李明哲补充道:「我们的目标是让 Clash Verge 成为行业内安全标准最高的代理客户端,让用户用得放心、用得安心。」
用户评论
作为安全从业者,看到 Clash Verge 通过 Cure53 审计非常欣慰。零高危漏洞的成绩在开源项目中很不容易。Rust 后端的内存安全优势在这里体现得淋漓尽致。会继续支持!
隐私保护 A+ 评级是最让我放心的。之前一直担心代理工具会泄露个人信息,现在有了国际权威机构的背书,使用 Clash Verge 更安心了。不收集用户数据这点真的很赞。
Bug Bounty 计划是个好举措,能吸引更多安全研究者参与审计。5000 美元的赏金在开源项目中算很高了,说明团队对安全的重视程度。期待沙箱模式的实现!
企业用户最看重安全性,Clash Verge 通过 Cure53 审计后,我们内部的安全评估也顺利通过了。已经推荐给更多同事使用。建议后续提供审计报告的 PDF 下载,方便企业存档。
开源 + 第三方审计 = 真正可信赖。Clash Verge 的安全实践值得所有代理工具学习。DNS 零泄漏也是重要加分项,之前用其他工具测试发现有泄漏,换到 Clash Verge 后完全没有了。