Clash for Apple 原生客户端
隐私保护机制
它的默认状态就是保护 —— 不需要你去设置里找开关。
核心逻辑全部本地运算,数据不离开设备。
没有埋点,没有统计,没有中转采集层。
下列内容基于当前已发布的客户端与 Hako 内核实现。代码完整开源,任何人可自行核对。
请求走的是直达线,不是收集线
大多数代理工具的工作路径里,有一个用户看不见的中间层——它不是用来转发的,是用来采集的。 Clash for Apple 把这个中间层直接去掉了:请求从你的设备出发,直达目标地址。
不收集,是一份可以逐条核对的清单
「不收集」三个字太轻了。所以列出来——下面这些,一个都不进入任何远端记录。
留在设备上的,只对你可见
不是「我们承诺不传」,是这些东西在设计上就没有出口。它们在你的设备里,只服务你一个人。
隐私保护不是某一环,是每一环
从代码怎么写、构建怎么出、到你装完之后怎么用——每一段都遵循同一个原则。
默认即保护
不需要去设置里打开某个开关才能获得隐私。默认状态下,采集功能就是不存在。
不引入追踪 SDK
工程里没有埋点库,没有统计框架,也没有为将来「可能要用」而预留的数据通道。
官方流程产出
安装包由官方流程产出,不做二次打包,不夹带任何第三方内容。
走 Apple 合规通道
通过 TestFlight 分发,构建需过 Apple 侧审核,安装路径本身可被核对。
本地运算优先
规则匹配、分流判断、DNS 解析,全部在本机完成,不需要向远端请求任何辅助。
源码可被审计
客户端与 Hako 内核完整开源。我们说什么不重要,代码里有什么才重要。
要的权限少,每一项都说得清
系统要什么权限,我们如实请求;不需要的,一个都不多要。
关于隐私,被问得最多的几个问题
我们不想用「完全隐私」这种模糊说法敷衍。下面每个问题都给出具体答案。
「零数据收集」是否包括崩溃日志?
订阅地址会被发送到任何服务器吗?
如果以后改主意,能不能改成收集?
开源的项目,怎么保证发布的安装包和源码一致?
本地数据在系统层面有没有别的应用能读到?
说了这么多,不如你去看源码
我们不指望你仅凭这一页就相信我们。客户端与 Hako 内核均已完整开源, 读一读实现,比读一份声明可靠得多。
最后说明:本文所述隐私机制基于当前版本。若实现有调整,变更会同步反映在开源仓库的提交记录中。