clash verge 加密协议与密钥管理说明
本文说明加密发生在客户端的哪个环节、TLS 1.3 握手的作用,以及密钥为何只在本地生成。文末给出可自行核对的检查项。
分类:安全 · 发布 2026-02-26 · 更新 2026-09-11 · 阅读约 5 分钟 · 适用版本 v2.5.2
一句话结论
clash verge 在客户端完成加密后再发送流量,中转节点只转发加密数据、不解析内容。密钥在本地生成并保存,服务端不具备解密所需的材料。
AES-256 加密的位置
对称加密在客户端发送前执行,采用 256 位密钥。加密后的数据包经由中转节点转发,节点仅依据目标地址做转发决策,不读取明文内容。
TLS 1.3 传输的作用
握手阶段使用 TLS 1.3,相比旧版本减少了往返次数,并启用前向保密:即使长期密钥泄露,也无法解密此前已建立的会话。
密钥为什么在本地生成?
- 避免密钥在传输环节被截获的风险。
- 服务端缺少解密材料,因此无法读取或留存内容。
- 与「不记录访问日志」的策略相互印证,两者需同时成立才有意义。
如何自查
| 检查项 | 期望结果 |
|---|---|
| 连接方式 | 客户端内显示当前协议与加密套件 |
| 规则命中 | 国内站点命中直连规则,不经过中转 |
| 隐私政策 | 版本号与客户端内公示一致 |
文中数据供参考,加密实现细节与协议配置项需按客户端实际版本核验。