安装时拦你的几样东西,各有各的依据。Windows 的 SmartScreen 看这个文件和它的签名证书在微软那里有没有攒下信誉,macOS 的门禁看开发者有没有把软件交给苹果做公证,安卓的 Play 保护机制看应用有没有被判成可能有害。前两样只能说明文件眼生。微软的文档写得很直白,网址、文件、应用或证书有信誉的一路放行,不弹提示,没信誉的就当作风险较高,弹出警告。
开源代理客户端每发一个新版本,就是一个全新的文件,下载的人也不多,信誉得从零攒,被拦很正常。杀毒软件报毒又是另一回事,它看的是特征和行为,误报和真毒都有。所以不管哪种提示,放行前先做两件自己能做的核对。
放行前先核两样,来源和 SHA256
来源指安装包是从哪里下的。认项目自己在 GitHub 上的发布页,或者官方应用商店,网盘转存、论坛附件、下载站打包的都别用。本站客户端页上的下载入口指向官方发布页和官方商店,就是这个原因。页面上另有加速下载,那是第三方 GitHub 镜像转发的同一个官方文件,文件经过了别人的服务器,走镜像下的更要对一遍 SHA256。已经停更的客户端要格外小心,项目没人管了,它的安装包还在各处流传,见停更的客户端还能不能用。
SHA256 是文件内容算出来的一串指纹,文件改动一个字节,这串就全变。GitHub 从 2025 年 6 月起,在发布页每个文件旁边直接显示 SHA256,不用再找项目自己附的校验文件。拿 Clash Verge Rev 2.5.2 举例,Windows 64 位安装包叫 Clash.Verge_2.5.2_x64-setup.exe,大小 46,964,366 字节,发布页上的 SHA256 是下面这串。
ba42f00b1082e352352080170fe86ae411bcc854cb13f1b8bebc9025e8a7cbf4
Windows 上在下载目录打开 PowerShell,Get-FileHash 默认算的就是 SHA256。下面第二行直接拿结果和官方那串比,返回 True 就是同一个文件。PowerShell 输出的是大写字母,GitHub 上是小写,这个比较不分大小写。
Get-FileHash .\Clash.Verge_2.5.2_x64-setup.exe
(Get-FileHash .\Clash.Verge_2.5.2_x64-setup.exe).Hash -eq "ba42f00b1082e352352080170fe86ae411bcc854cb13f1b8bebc9025e8a7cbf4"
macOS 在终端里用 shasum。
shasum -a 256 ~/Downloads/Clash.Verge_2.5.2_aarch64.dmg
对不上,先删掉重新从官方页下一次。还是对不上,这个文件就别装了。
SmartScreen 拦下的,核完可以点仍要运行
SmartScreen 拦截时弹的是一块蓝色窗口,头一句说 Windows 已经保护了你的电脑,接着说它阻止了一个无法识别的应用启动。默认只露出一个不运行的按钮,点左下的更多信息,才会出现发布者和仍要运行。微软的存档文档说明,这个提示会在运行新发布的程序、或者还没攒出信誉的应用时出现,签了名的程序也会被拦,直到证书攒出信誉为止,区别是发布者一栏会写出名字,没签名的写未知发布者。
想自己看签名,用下面这条。
Get-AuthenticodeSignature .\Clash.Verge_2.5.2_x64-setup.exe | Format-List Status, SignerCertificate
Status 是 NotSigned,表示文件没有签名,开源项目常见。是 Valid,微软对它的解释是签名在格式上有效,不代表任何意义上的可信,发布者是谁还得看证书主体。是 HashMismatch,说明文件在签名以后被改过,这种直接删。
来源和 SHA256 都核对过,就可以点仍要运行。觉得某个文件被错拦了,SmartScreen 的文档给了提交入口,在微软的文件提交页选 Microsoft Defender SmartScreen 这一项。同一份存档文档也写着不建议关掉这项保护,别为了装一个客户端把 SmartScreen 关了。
还有一种提示长得像,说的是这个应用没法在你的电脑上运行,多半是安装包的架构下错了。Clash Verge Rev 的安装文档建议,不清楚自己电脑架构的就下 x64 那个。
杀毒软件报毒,先读检测名,再用哈希查
杀毒软件报出来的名字不是随便起的。微软按 CARO 的命名规则写,格式是类型、冒号、平台、斜杠、家族名,末尾带感叹号的后缀是微软内部用的标记。头一段类型最要紧,微软把它分成几大类,木马、HackTool 这些属于恶意软件,Program 属于不需要的软件,PUA 属于可能不需要的应用。读懂了类型,至少知道它把文件当成了哪一类东西。
然后拿 SHA256 去 VirusTotal 查。它用七十多家杀毒引擎和网址黑名单一起检查,文档里说它既能找出恶意内容,也能帮人识别误报。它的文件报告可以直接按 SHA256 查到,别人传过的文件,你不用再传一次。文档还写明,上传的文件内容可能会分享给它的付费用户,所以能按哈希查就别上传。
我自己的看法是这样。SHA256 和官方发布页一致,七十多家里只有少数几家报、报的又是泛泛的类型名,多半是误报。多数引擎都报,或者报出来是具体的木马家族,就停下来,去项目的 Issues 里看有没有人问过。
Clash Verge Rev 的常见问题里有两条和杀毒软件有关。一条是找不到系统文件的报错,原因之一是内核文件被杀毒软件删了或者关进了隔离区,文档给的办法是把误伤的文件恢复出来,加进白名单。另一条是闪退,原因是 360、金山毒霸这类软件拦下了服务模式的安装。
白名单要加得窄。Windows 安全中心的路径是病毒和威胁防护,点管理设置,在排除一栏点添加或删除排除项。微软的说明是加排除项比关掉整个防病毒保护更安全,同时提醒被排除的东西不再受检查,可能让设备和数据暴露在风险里。所以只排除这个客户端自己的安装文件夹,卸载客户端时把排除项一起删掉。别图省事把整个磁盘排除,更别直接关掉实时保护。
macOS 的两种提示,一种能放行,一种要删
苹果的支持文档把门禁的提示分得很清楚。公证是开发者把软件交给苹果检查,苹果没发现恶意软件,才算经过公证。
提示说 Apple 没法检查它里面有没有恶意软件,意思是它没经过公证,从 GitHub 下载的开源客户端大多属于这种。苹果同时提醒,运行未经签名和公证的软件,可能让电脑和个人信息受到恶意软件侵害。所以先用 shasum 核对,一致了再放行,放行的地方在系统设置的隐私与安全性页面,往下翻会看到一个仍要打开的按钮。
提示说这个 App 会损坏你的电脑,是苹果检出了恶意软件,Mac 会告诉你它打不开,并把它挪进废纸篓。这一种没有放行的余地,也别去网上找绕过门禁的命令。
安卓装 APK,三道关卡各管一件事
第一道是安装未知应用的权限。Android 8.0 以后,能不能从某个来源装应用,是按来源分别授权的,浏览器、文件管理器各要一次。装完可以回设置里把它关掉。
第二道是 Play 保护机制。谷歌的帮助页写明它默认开启,会扫描手机里从别处装来的应用,看有没有可能有害的,从 Play 以外装的应用,它可能会建议你扫描一次。弹了提示,照样回到来源和 SHA256 这两样上判断,别关掉它。
第三道是受限制的设置,Android 13 以后才有。谷歌的说明是有害应用可能会诱导你改设置,所以侧载的应用某些设置会被限制,要放开得去设置、应用、选中那个应用,点更多,再点允许受限制的设置。正常的代理客户端用的是系统弹出的 VPN 连接请求,一个代理 App 反复要你开这类受限设置、又说不清用途,先停下来。
安卓还有一个现成的检验办法。谷歌的签名文档写明,系统安装更新时会比对新旧两个版本的签名证书,对得上才允许更新。你手机上的版本是从官方发布页装的,别人发来的新 APK 盖不上去,就说明签名的不是同一个人,这时候别听劝先卸载原版。
装不上的另一个常见原因是架构。近几年的手机多是 64 位 ARM,要下文件名带 arm64-v8a 的包。FlClash 0.8.98 的这个包是 56,366,720 字节,发布页上同样给了 SHA256,下完先比大小,再比哈希。
这几种情况,安装包直接删
SHA256 和官方发布页对不上。Mac 上弹的是会损坏电脑的那种提示。安卓上新包盖不住从官方装的旧版本。教程或者安装程序要求你先关掉 SmartScreen、实时保护或者 Play 保护机制才能继续。安装包来自网盘、论坛和下载站,找不到官方发布页上的同名文件。
这几种都不用再纠结是不是误报,删掉,回官方页面重新下。装好以后要是连不上,那是另一类问题,按连不上的排查顺序来。
常见问题
SmartScreen 拦了 Clash Verge Rev,点仍要运行安全吗
核对过来源和 SHA256 就可以。它被拦,是因为这个文件还没在微软那里攒下信誉,新发布的程序常这样。确认安装包下自 Clash Verge Rev 的 GitHub 发布页,用 Get-FileHash 算出来和页面上的 SHA256 一致,再点更多信息里的仍要运行。
怎么确认下载的客户端和官方发布的是同一个文件
比 SHA256。GitHub 从 2025 年 6 月起在发布页每个文件旁边显示 SHA256。Windows 用 PowerShell 的 Get-FileHash 算,默认就是 SHA256,macOS 在终端里用 shasum -a 256。两串完全一致才是同一个文件,大小写不影响。
杀毒软件把内核文件隔离了,客户端打不开怎么办
先核对安装包的 SHA256,确认是官方文件,再从隔离区恢复,并给客户端的安装文件夹加排除项。Clash Verge Rev 的常见问题里,找不到系统文件的报错就是这种情况,文档给的办法是恢复被误伤的文件并加进白名单。别为此关掉整个杀毒软件。
Mac 提示 Apple 无法检查 App 里有没有恶意软件,还能打开吗
能,这条提示说的是 App 没有经过 Apple 公证。先用 shasum -a 256 核对安装包,再到系统设置的隐私与安全性页面往下翻,点仍要打开。提示说它会损坏你的电脑的,是苹果检出了恶意软件,那种不要打开。
别人发的 APK 装不上,让我先卸载原来的再装,能照做吗
别照做。安卓覆盖安装时会比对新旧两个版本的签名证书,对得上才允许更新。原来的版本是从官方发布页装的,新 APK 盖不上去,说明它不是同一个开发者签的名。回官方发布页下载新版本,核对 SHA256 再装。
参考来源
- GitHub 更新日志,Releases 页为每个文件显示 SHA256
- Clash Verge Rev v2.5.2 发布页
- Microsoft Learn,Microsoft Defender SmartScreen 概述
- Microsoft Learn 存档,SmartScreen 对无信誉程序的提示
- Microsoft Learn,Get-FileHash
- Microsoft Learn,Get-AuthenticodeSignature
- Microsoft Learn,SignatureStatus 各取值的含义
- Microsoft Learn,微软给恶意软件命名的规则
- Microsoft 支持,将排除项添加到 Windows 安全中心
- VirusTotal 文档,工作原理
- VirusTotal 文档,按哈希取文件报告
- Apple 支持,安全地打开 Mac 上的 App
- Google Play 帮助,Google Play 保护机制
- Android 帮助,受限制的设置
- Android 开发者文档,Android 8.0 对未知来源安装的改动
- Android 开发者文档,应用签名与更新
- Clash Verge Rev 文档,Windows 常见问题
- Clash Verge Rev 文档,其他问题
- Clash Verge Rev 文档,下载与安装
更新记录
- 首次发布