allowInsecure=1 到底有多危险,为什么不该图省事打开
节点链接里的 allowInsecure=1 关闭了 TLS 证书校验,等于让 TLS 只剩加密、失去身份验证。本文说明它具体放弃了什么保护、什么情况下会被利用,以及为什么「反正流量已经加密了」这个想法不成立。
工具告诉你哪里错了,这里告诉你为什么会错。报错含义、字段原理、协议差异、安全风险——搞懂这些,下次遇到同类问题你自己就能判断,不用再到处翻零碎的帖子。
节点链接里的 allowInsecure=1 关闭了 TLS 证书校验,等于让 TLS 只剩加密、失去身份验证。本文说明它具体放弃了什么保护、什么情况下会被利用,以及为什么「反正流量已经加密了」这个想法不成立。
一份配置在 A 客户端能跑、在 B 客户端报错,多半是内核不同。本文说明 Clash 原版、Premium 与 mihomo 的关系、几个常见的字段级差异,以及为什么校验工具会把这类差异标为提醒而不是错误。
本站的工具要的是订阅返回的内容而不是订阅地址。本文用三种方式说明怎么拿到它:浏览器直接打开、客户端里复制、命令行获取,以及每种方式常见的坑。
订阅地址不只是一个下载链接。拿到它的人可以看到你的套餐、剩余流量,并且能直接使用你付费买的节点。本文说明它的实际权限范围、常见的泄露途径,以及泄露之后该怎么办。
在浏览器里打开机场订阅地址,看到的往往是一长串没有换行的字符。那不是加密,是 Base64 编码的节点清单。本文说明它的结构、为什么要编码、以及三种常见的订阅返回格式怎么区分。
解析 vmess 链接时看到 alterId 非零并被标为过时,原因是 VMess 早已从 MD5 认证换成了 AEAD。本文说明 alterId 的历史作用、为什么它被废弃、以及遇到非零值时该怎么处理。
MATCH 是 Clash 规则列表的兜底项,决定没有命中任何规则的流量走哪里。不写它不一定报错,但会导致「大部分网站正常、个别网站莫名其妙不走代理」这类难查的问题。本文说明它的作用、白名单与黑名单两种写法,以及规则顺序为什么重要。
Clash 配置提示缩进不一致、mapping items 未对齐,但肉眼看每一行都对得整整齐齐——这种情况几乎都是 Tab 和空格混用。本文说明 YAML 为什么禁止 Tab 缩进、怎么在编辑器里揪出它,以及另外两种视觉上看不出的缩进问题。
Clash 启动失败提示策略组里的某个节点找不到,本质是 proxy-groups 里写的名字和 proxies 里的 name 没有完全一致。本文列出四种容易忽略的不一致来源,以及换订阅后批量失效的处理办法。
Clash 或 mihomo 提示 proxies 不是数组、无法解析节点列表时,问题几乎都出在 YAML 的短横线和缩进上。本文说明这个报错的确切含义、四种常见成因,以及每种情况的正确写法。
VMess 和 VLESS 用 UUID,Trojan 和 Shadowsocks 用密码,看起来是两种东西,泄露后果却完全一样。本文说明各协议凭证的形式差异、为什么 UUID 不能当成「不敏感的 ID」,以及分享配置前该抹掉什么。
节点配置里的 network 字段决定数据怎么传。本文对比 tcp、ws、grpc、h2 四种的实际差别:谁能过 CDN、谁延迟低、谁在弱网下更稳,以及各自需要配哪些额外字段。
节点配置里的 sni 字段决定 TLS 握手时报哪个域名。它是明文传输的,也正因如此成了最容易出问题的一项。本文说明它的作用、和 Host 的区别,以及三种典型的配错场景。
节点链接里出现 security=reality、pbk、sid 这些参数时,说明它用的是 Reality。本文说明它借用真实网站 TLS 特征的原理、为什么不需要自己的域名和证书,以及 pbk / sid / fp 各是什么。
Clash 的规则从上往下逐条匹配、命中即停,所以一条宽泛的规则放在前面,会让它后面所有具体规则永远不执行。本文说明正确的排列顺序、GEOIP 为什么必须靠后,以及怎么验证某个域名到底命中了哪条。
四种策略组类型经常被混用,尤其是 fallback 和 url-test。本文说清每种的实际行为、适合的场景,以及两个高频误解:load-balance 不会让下载变快、tolerance 不设会导致节点反复横跳。
这里的文章都围绕一件事:把工具查出来的结果讲明白。 工具告诉你「第 12 行的 proxies 不该是字符串」,文章告诉你这个字段为什么必须是数组、 写错之后客户端会怎么表现。两边是配套的—— 遇到具体问题建议先用 对应工具 定位,再回来看原理。