代理检测:在线检测您是否在使用 Clash

22 小时 28 分钟前
 mikewang

ClashScan

(推荐使用最新 Chrome 内核浏览器) https://mikewang000000.github.io/ClashScan/

代码开源在 GitHub ,页面部署在 GitHub Pages 上。


Clash 是一个比较常见的代理软件,有很多衍生版本和 GUI 程序。
不过我最近才发现它是允许 CORS (跨域)的,这带来了不小的安全隐患。

再加上很多 GUI 默认不加 Secret 进行身份验证,即使运行在 127.0.0.1 ,也能被外部网站随时调用。

如果您没有修改默认配置,值得检测一次。


12260 次点击
所在节点    信息安全
119 条回复
venompool88
16 小时 30 分钟前
配置文件里设置 secret 还没用,要在设置里添加才行,订阅拉取的配置文件被软件覆盖掉了
adsltsee94
15 小时 48 分钟前
被检测到了,要怎么搞?
WhatTheBridgeSay
11 小时 5 分钟前
打开控制台发现全被 uBlock Orign 拦截了
WhatTheBridgeSay
10 小时 53 分钟前
建议在检测页上稍微写一点技术原理,比如这个页面仅仅是通过扫描 127.0.0.1 、遍历端口号的方式查找 clash 及其衍生分支所使用的 external-controller 来确认是否正在使用 clash 。

而不是仅神秘兮兮一句”任何网站都能检测您是否正在使用 Clash 。“,这种表述只会给不明所以的吃瓜群众带来不必要恐慌。

很多情况都会影响判断结果,并且也不一定会造成实际危害。比如 uBlock 之类的拦截器订阅了 Block Outsider Intrusion into LAN 之类的规则,或者干脆浏览器安全策略就直接禁止 FQDN 网站向私有 IP 发起网络请求,并且还有可能各种 GUI 面板给 external-controller 设置了随机密码等等等等实际完全没有危害的情况。
y1y1
10 小时 41 分钟前
跨域不被挡吗?
LeoAshton
9 小时 3 分钟前
算是挺恶性的漏洞了,clash-verge-rev 默认情况下不设置 secret 是没想到的,建议开个 issue 跟开发者反馈一下
yjxjn
8 小时 35 分钟前
@gzlock #25 我改成 0 ,并且把密码设置了,貌似可以了。
ltkun
8 小时 11 分钟前
扫描了一个小时 50% 虽然我不用 clash 哈
yexian
8 小时 11 分钟前
最新的 Clash for Windows ?什么时候更新了,我还在用很早的版本
gzeng17291
7 小时 51 分钟前
把 clash api 的端口给 block 就监测不出了
jhiiii
7 小时 44 分钟前
还好还好
katana97
6 小时 58 分钟前
未发现 Clash,但我是用了的,而且就在 127.0.0.1:7893
blacklinux
6 小时 53 分钟前
测了一下,无法发现
linux 环境,Clash 在 windows 里,两台物理机
ZeroDu
6 小时 31 分钟前
这个被人讲出来有一年了吧,建议还是注明一下。不然以为又是啥大新闻
JingHG
6 小时 30 分钟前
半小时了还在 70%
xxxxxyz
6 小时 25 分钟前
(还用过 op 写的抢座哈哈哈
ZeroDu
6 小时 23 分钟前
marc2017
6 小时 19 分钟前
感谢提醒,设了密码好了,不然点订阅节点都给我干出来了。
ihciah
6 小时 18 分钟前
我记得以前某个客户端,api 甚至默认监听 0.0.0.0 ,局域网内即可直接拿到配置信息
asdjgfr
6 小时 16 分钟前
clash-verge-rev 默认配置确实被扫到了服务器的配置,必须要在设置里手动设置外部控制器的配置才行,感谢楼主分享

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1076579

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX