clash 信息安全提醒,请勿把 clash 暴露在公网环境

2023-06-08 15:25:27 +08:00
 bigbyto

好像有非常多人把 clash 暴露在公网,且没有设置鉴权,导致这些可以被爬虫索引。比如: https://fofa.info/result?qbase64=Ym9keT0ie1wiaGVsbG9cIjpcImNsYXNoXCJ9Ig%3D%3D

随便点开一个,不用鉴权即可访问,通过 clash 本身的 api ,能获取到节点的一些信息,更要命的是能通过 api 获取到你当前访问的网站内容,请各位注意。

11108 次点击
所在节点    程序员
33 条回复
kingnopwang
2023-06-08 17:07:54 +08:00
@Jirajine 麻烦问下有没有相较于 Clash 安全性更有保障的产品推荐呢? Windows 和 OpenWRT 上使用的
superchijinpeng
2023-06-08 17:12:02 +08:00
@Jirajine 求推荐
leo97
2023-06-08 17:13:49 +08:00
idealhs
2023-06-08 17:16:04 +08:00
Clash 有开源的 Meta 内核的
ZeroDu
2023-06-08 17:18:01 +08:00
@yll #10
@lieyan #8
有问题,还是大问题。
看油管这个视频 watch?v=4AnapDDMlyI
Jirajine
2023-06-08 18:35:06 +08:00
@kingnopwang @superchijinpeng @leo97
要安全性的首先就是在 you know what you're doing 的前提下自己手动编写配置文件,确保程序的行为都是你已知且可控的。
服务器 /路由器建议直接用协议原版的程序,自己手写配置文件 /模板,或者自己写脚本更新订阅并转换格式,现在有 chatgpt 这件事方便多了。
客户端使用协议原版程序作为内核的话可以自己 review 一下 gui 生成的配置,不符合预期的改软件设置。
GrayXu
2023-06-08 18:37:42 +08:00
9091 端口有密码的。。
adoal
2023-06-08 18:50:29 +08:00
把 MongoDB 放在公网上且没啥保护措施的人大把大把
bxqqq
2023-06-08 18:57:27 +08:00
@Jirajine #20 老哥有什么推荐吗?
danbai
2023-06-08 19:12:45 +08:00
@mohumohu 你试试加 /proxies
danbai
2023-06-08 19:13:35 +08:00
@danbai 好吧没有具体信息
DemoJameson
2023-06-09 11:27:11 +08:00
@idealhs 你是不是搞混了 cfw 和 clash
idealhs
2023-06-09 13:28:53 +08:00
@DemoJameson 我觉得你才是两个都搞不清楚的人。cfw 作为一个 GUI 本身从未提供过对 meta 内核的原生支持,而 clash 也有非常多的实现。原始的 clash go 版本实现从来都是开源的,而作者被诟病的原因则是提供了不开源的 premium 内核拥有更多功能,meta 则是在开源的前提下又实现了 premium 内核的功能。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/946991

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX