默认保护 · 零数据收集

Clash for Apple 原生客户端
隐私保护机制

它的默认状态就是保护 —— 不需要你去设置里找开关。

核心逻辑全部本地运算,数据不离开设备。
没有埋点,没有统计,没有中转采集层。

0
数据回传

下列内容基于当前已发布的客户端与 Hako 内核实现。代码完整开源,任何人可自行核对。

Where Data Goes

请求走的是直达线,不是收集线

大多数代理工具的工作路径里,有一个用户看不见的中间层——它不是用来转发的,是用来采集的。 Clash for Apple 把这个中间层直接去掉了:请求从你的设备出发,直达目标地址。

常见形态 中间多了一层采集
你的设备 中转采集层 目标地址
Clash for Apple 去掉中间,就是最短路径
你的设备 目标地址 不经过任何采集节点
What We Never Collect

不收集,是一份可以逐条核对的清单

「不收集」三个字太轻了。所以列出来——下面这些,一个都不进入任何远端记录。

配置内容
订阅地址、规则文本、策略组设置,只存在于你的设备本地
DNS 查询
解析过程在本机完成,查询记录不离开设备边界
连接目标
你访问了哪些域名与 IP,不进入任何日志或远端记录
设备标识
没有广告 ID,没有设备指纹,没有用于追踪的唯一标识
使用统计
打开次数、停留时长、功能点击——这些指标我们不统计,也不需要
跨应用关联
不与任何第三方 SDK 共享数据,不做跨应用行为串联
What Stays Local

留在设备上的,只对你可见

不是「我们承诺不传」,是这些东西在设计上就没有出口。它们在你的设备里,只服务你一个人。

你的设备
本地存储 · 不出边界
配置文件与订阅
保存在应用数据目录,仅本机可读
策略组与选择状态
你上次选的是哪个节点,只记在本地
DNS 缓存
加速后续解析,随应用退出或到期清空
界面偏好
主题、语言、菜单栏显示状态等本地设置
卸载应用即彻底清除,我们不保留任何一份副本。
Privacy Across The Lifecycle

隐私保护不是某一环,是每一环

从代码怎么写、构建怎么出、到你装完之后怎么用——每一段都遵循同一个原则。

设计

默认即保护

不需要去设置里打开某个开关才能获得隐私。默认状态下,采集功能就是不存在。

编码

不引入追踪 SDK

工程里没有埋点库,没有统计框架,也没有为将来「可能要用」而预留的数据通道。

构建

官方流程产出

安装包由官方流程产出,不做二次打包,不夹带任何第三方内容。

分发

走 Apple 合规通道

通过 TestFlight 分发,构建需过 Apple 侧审核,安装路径本身可被核对。

运行

本地运算优先

规则匹配、分流判断、DNS 解析,全部在本机完成,不需要向远端请求任何辅助。

验证

源码可被审计

客户端与 Hako 内核完整开源。我们说什么不重要,代码里有什么才重要。

Permissions

要的权限少,每一项都说得清

系统要什么权限,我们如实请求;不需要的,一个都不多要。

VPN 配置授权
网络代理功能的系统级前提。iOS 与 macOS 对这类应用均要求此授权,用途单一、可随时撤销。
必需
本地网络访问
用于识别局域网设备并按规则将其排除在代理之外,避免设备之间互相干扰。
可选
通知权限
仅在节点失效、需要提醒时使用。你可以永久关闭它,功能不受影响。
可选
位置信息
不请求。任何平台上的客户端版本都不使用该权限。
不请求
通讯录 / 相册 / 麦克风
不请求。与网络代理功能无关,我们不需要它们。
不请求
Common Questions

关于隐私,被问得最多的几个问题

我们不想用「完全隐私」这种模糊说法敷衍。下面每个问题都给出具体答案。

「零数据收集」是否包括崩溃日志?
客户端本身不采集、不上报任何崩溃日志。TestFlight 机制会收集应用崩溃信息,这部分由 Apple 侧托管,用于向开发者反馈构建稳定性。它与我们的实现无关,你可以通过系统设置单独关闭「共享分析」来阻止这部分数据进入 Apple 的通道。
订阅地址会被发送到任何服务器吗?
订阅地址只在你主动发起更新时使用——客户端用它去拉取配置文件,仅此而已。拉取完成后,地址与配置内容都保存在本地。我们没有任何业务服务器接收这些信息。
如果以后改主意,能不能改成收集?
技术上当然可以改代码,但改不了的是:代码完整开源,任何新增的数据出口都必须被公开写在源码里。一旦出现采集行为,任何人都能在仓库里立刻看到。这是我们唯一能给的、也是最有效的一种承诺。
开源的项目,怎么保证发布的安装包和源码一致?
客户端通过 TestFlight 分发,构建由官方流程产出,不做二次打包。你可以对照仓库中的代码与发布说明,核对版本号与构建时间。若你希望更进一步验证,也可以自行从源码编译对比。
本地数据在系统层面有没有别的应用能读到?
应用数据目录受 iOS 与 macOS 的沙盒机制保护,其他应用无法直接访问。除非设备越狱或系统被攻破,否则这些数据只有客户端本身能够读写。
Read The Code

说了这么多,不如你去看源码

我们不指望你仅凭这一页就相信我们。客户端与 Hako 内核均已完整开源, 读一读实现,比读一份声明可靠得多。

最后说明:本文所述隐私机制基于当前版本。若实现有调整,变更会同步反映在开源仓库的提交记录中。