01

仿冒下載站長什麼樣

按下下載之前先看網址列。Clash Verge Rev 的發布頁只有一個:github.com/clash-verge-rev/clash-verge-rev/releases。網域和路徑都要逐字看過,仿冒站的手腳就動在這兩處——多一個連字號、少一個 rev,頁面本身仿得一模一樣。

有幾個特徵基本上可以當場判死刑:下載按鈕要跳轉好幾層才出現檔案;要你先裝一個「下載器」或「加速器」;提示你關掉防毒軟體再繼續;頁面上出現付費、會員、啟用碼。真正的發布頁什麼都不賣,就只是一串檔名加容量。

轉手拿到的檔案一樣要查
群組裡傳的、雲端硬碟轉存的安裝檔,就算檔名一模一樣,也要重新算一次校驗值。

合作推薦訂閱連結從哪來?本站合作機場註冊即送 1GB 香港高速體驗流量,可直接一鍵匯入。取得高速節點
02

三個系統各自的校驗指令

  1. 1

    Windows 用 certutil

    在檔案所在資料夾開啟命令提示字元,執行 certutil -hashfile 檔名 SHA256。輸出的第一行就是雜湊值,有些版本會按位元組分段帶空白列印,比對時忽略空白就好。

  2. 2

    macOS 和 Linux

    macOS 在終端機用 shasum -a 256 檔名,Linux 用 sha256sum 檔名。兩條指令都會印出雜湊值加檔名,前面那段才是要對的。

  3. 3

    整串比對,不要只看開頭

    把發布頁公布的那串放在旁邊,每七八位切一段依序核對。只瞄前六位就按安裝,等於沒校驗。

03

發布頁沒給校驗值時

有些發布只列了檔案,沒附雜湊。這時候退一步查兩件事:用滑鼠右鍵看檔案內容裡有沒有「數位簽章」分頁、簽章者是誰;再看檔案大小和發布頁標示的對不對得上,差幾十 KB 就是差。這兩項都不如校驗值硬,但合起來能擋掉大部分被換過的安裝檔。

另外有件事要講清楚:防毒軟體報毒不等於檔案有問題。代理類程式要裝虛擬網路卡、要改系統代理設定,啟發式規則盯的正是這類行為。判斷依據永遠是來源和校驗值,不是那個跳出來的視窗。

  • 網域和路徑逐字看過,不是搜尋結果排第一的那個
  • 雜湊值整串對過,不是只看了頭尾幾位
  • 頁面上沒有下載器、沒有啟用碼、沒叫你關防毒
04

常見問題

防毒軟體把安裝檔報成木馬,還能裝嗎?

先看來源和校驗值。檔案確實是從官方發布頁下載、雜湊也對得上,那多半是誤判——虛擬網路卡驅動和系統代理改寫本來就是高風險行為特徵。反過來說,校驗值對不上或來源講不清楚,有沒有報毒都別裝。

發布頁沒給 SHA256,怎麼確認沒被換過?

查數位簽章和檔案大小。內容裡的簽章分頁看得出簽章者是誰,容量跟發布頁差幾十 KB 就要警覺。有一點要避開:別拿第三方鏡像站給的雜湊來對,那串跟檔案一起被換掉的機率更高。