代理检测:在线检测您是否在使用 Clash

2024 年 9 月 28 日
 mikewang

ClashScan

(推荐使用最新 Chrome 内核浏览器) https://mikewang000000.github.io/ClashScan/

代码开源在 GitHub ,页面部署在 GitHub Pages 上。


Clash 是一个比较常见的代理软件,有很多衍生版本和 GUI 程序。
不过我最近才发现它是允许 CORS (跨域)的,这带来了不小的安全隐患。

再加上很多 GUI 默认不加 Secret 进行身份验证,即使运行在 127.0.0.1 ,也能被外部网站随时调用。

如果您没有修改默认配置,值得检测一次。


41572 次点击
所在节点    信息安全
154 条回复
venompool88
2024 年 9 月 29 日
配置文件里设置 secret 还没用,要在设置里添加才行,订阅拉取的配置文件被软件覆盖掉了
adsltsee94
2024 年 9 月 29 日
被检测到了,要怎么搞?
WhatTheBridgeSay
2024 年 9 月 29 日
打开控制台发现全被 uBlock Orign 拦截了
WhatTheBridgeSay
2024 年 9 月 29 日
建议在检测页上稍微写一点技术原理,比如这个页面仅仅是通过扫描 127.0.0.1 、遍历端口号的方式查找 clash 及其衍生分支所使用的 external-controller 来确认是否正在使用 clash 。

而不是仅神秘兮兮一句”任何网站都能检测您是否正在使用 Clash 。“,这种表述只会给不明所以的吃瓜群众带来不必要恐慌。

很多情况都会影响判断结果,并且也不一定会造成实际危害。比如 uBlock 之类的拦截器订阅了 Block Outsider Intrusion into LAN 之类的规则,或者干脆浏览器安全策略就直接禁止 FQDN 网站向私有 IP 发起网络请求,并且还有可能各种 GUI 面板给 external-controller 设置了随机密码等等等等实际完全没有危害的情况。
y1y1
2024 年 9 月 29 日
跨域不被挡吗?
Tyche
2024 年 9 月 29 日
算是挺恶性的漏洞了,clash-verge-rev 默认情况下不设置 secret 是没想到的,建议开个 issue 跟开发者反馈一下
yjxjn
2024 年 9 月 29 日
@gzlock #25 我改成 0 ,并且把密码设置了,貌似可以了。
ltkun
2024 年 9 月 29 日
扫描了一个小时 50% 虽然我不用 clash 哈
yexian
2024 年 9 月 29 日
最新的 Clash for Windows ?什么时候更新了,我还在用很早的版本
gzeng17291
2024 年 9 月 29 日
把 clash api 的端口给 block 就监测不出了
jhiiii
2024 年 9 月 29 日
还好还好
katana97
2024 年 9 月 29 日
未发现 Clash,但我是用了的,而且就在 127.0.0.1:7893
blacklinux
2024 年 9 月 29 日
测了一下,无法发现
linux 环境,Clash 在 windows 里,两台物理机
ZeroDu
2024 年 9 月 29 日
这个被人讲出来有一年了吧,建议还是注明一下。不然以为又是啥大新闻
JingHG
2024 年 9 月 29 日
半小时了还在 70%
xxxxxyz
2024 年 9 月 29 日
(还用过 op 写的抢座哈哈哈
ZeroDu
2024 年 9 月 29 日
marc2017
2024 年 9 月 29 日
感谢提醒,设了密码好了,不然点订阅节点都给我干出来了。
ihciah
2024 年 9 月 29 日
我记得以前某个客户端,api 甚至默认监听 0.0.0.0 ,局域网内即可直接拿到配置信息
asdjgfr
2024 年 9 月 29 日
clash-verge-rev 默认配置确实被扫到了服务器的配置,必须要在设置里手动设置外部控制器的配置才行,感谢楼主分享

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://v2ex.ih06.com/t/1076579

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX