加密优先 · 本地零日志

安全与速度
不必二选一
加密在端 · 日志不留

AES-256-GCM 加密配前向保密,本地不写任何访问日志, 密钥轮换在后台自动完成。

下载客户端 查看隐私边界 零日志承诺,不写访问记录
0 条 访问日志
256-bit 本地加密
100% 规则本地匹配
文件校验 签名有效
SHA-256
装前先验一次摘要
0 条上传日志
256-bit会话加密
100%本地解析
开发者签名 有效
SHA-256 摘要 一致
来源与上传日志 官方 · 零条
零访问日志
AES-256-GCM
最后更新:2026 年 10 月 1 日 | 适用版本:v3.2.1

小火箭加速器 Shadowrocket 是什么?

Shadowrocket 的定位很清晰:在把流量交给节点之前,先在端上完成加密与走向决策。它会校验每条连接所使用的加密套件 (AEAD 系列并启用前向保密),再按你设定的规则决定请求去向,整个过程中本机不会生成域名级日志。 支持 iOS 14 以上与 macOS 11 以上,当前版本 v3.2.1。

摘要依据 v3.2.1 发布说明与本站下载中心系统要求整理,核对日期 2026 年 10 月 1 日。

安全相关要点 · Key takeaways

  • 客户端不含服务端资源,线路需要由你自行准备。
  • 可用协议为 VLESS、VMess、Trojan、Shadowsocks(AEAD)、WireGuard、Socks5。
  • 分流依据包括域名、GeoIP、IP 段、端口与进程,可逐条自定义。
  • 默认走 AEAD 加密并支持前向保密;本机不写访问日志。
  • 上手顺序:装前先核对 SHA-256 摘要 → 导入订阅时确认为 AEAD 加密方式 → 连接后在本地确认无浏览日志落地。

规格与安全参数

表 1:小火箭加速器的加密、隐私与版本参数(核对于 2026-10-01)
项目参数
软件名称Shadowrocket(常被叫作小火箭)
当前版本v3.2.1(2026-09 发布的稳定版)
适用系统iOS 14+(iPhone / iPad)、macOS 11+(Universal)、Windows 详见下载中心
加密套件AES-256-GCM 等 AEAD 系列,支持完美前向保密(PFS)
验签方式Windows 用 certutil、macOS 用 shasum 核对 SHA-256 摘要
协议支持VLESS、VMess、Trojan、Shadowsocks(AEAD)、WireGuard、Socks5
隐私策略客户端本地零日志;越出客户端之后的部分由服务商负责
分流依据域名、GeoIP、IP 段、端口、目标进程、关键词
订阅更新支持自动更新与手动刷新,可设定拉取间隔
界面语言简体中文、繁体中文、英文
获取渠道App Store 与本站下载中心

从可核验的来源 安装

iOS、macOS 与 Windows 的安装包都给出 SHA-256 摘要,建议动手安装前先比对一次,确认文件未被替换。

App StoreiOS 14+
Google PlayAndroid 10+
桌面版macOS / Win
4.9
用户评分
样本 2,800 条 · 截至 2026-09
12.5K
日活跃设备
峰值 18.2K
150+
全球节点
覆盖 60+ 国家
0
日志记录
隐私绝对保障

把风险挡在 连线之前

加密、验签、日志与泄漏防护,四道关口都由客户端先把好。

AEAD 加密

默认使用 AES-256-GCM 等 AEAD 套件,并支持前向保密,密钥随会话轮换。

来源可验

安装包提供 SHA-256 摘要,装前可自行比对,确认文件在传输途中没被替换。

本地零日志

不做域名级访问记录,浏览行为不会留在设备上,也不会回传给客户端厂商。

堵住旁路

DNS 可交给远程解析,并支持关闭 IPv6,避免请求绕过代理走本地出口。

把每一步都走得 更稳妥

从下载到收尾检查,四步之内完成。

  1. 先验证再安装

    在本站下载中心取到安装包后,先比对公布的 SHA-256 摘要,确认无误再运行。

  2. 导入并核对

    「配置」页点「+」导入节点或订阅链接,随后查看每个配置显示的加密方式是否为 AEAD 系列。

  3. 连上并检查

    回首页点「开启」并允许本地网络配置;接着用泄漏检测站点确认 DNS 与 IPv6 都走在预期通路上。

  4. 保持更新

    开启订阅自动刷新与安全软件白名单,让 v3.2.1 之后的版本补丁能及时装上来。

藏在细节里的 防护

这几件事不太显眼,但一直在起作用。

先加密再出库

数据离开设备之前已完成 AEAD 加密,密钥随会话轮换。

不写日志

本地不保留域名级访问记录,设备转借他人也不留痕迹。

来源可查

安装包附摘要,无论从哪个渠道拿到手,都能自己先核一遍。

权限克制

只申请本地网络配置所必需的权限,不索取额外信息。

把默认之外的 口子 也补上

基础设置已经够用,这些是为更严格要求准备的内容。

脚本控制

通过 JavaScript 调整请求走向,把敏感域名单独隔离出来。

线路冗余

策略组可做负载均衡与故障转移,一条断了自动落到下一条。

异常观察

流量与延迟曲线持续在线,突发波动能第一时间注意到。

异地恢复

配置可从 iCloud 或网盘找回,重装后不必重新填写一遍。

隐私与加密,被问得最多的

每条都写明数据留在哪里、是否会离开本机。

小火箭在整条链路里负责哪一段?

负责你设备到节点之间的那一段。请求在本机先完成加密与去向判定,再交给节点发出;本地一侧不落域名级访问日志,也不会把浏览行为回传。至于流量进入节点之后的留存方式,取决于你所选的服务商,不在客户端的控制范围内。

传输这一段用的是什么加密?

支持 VLESS、VMess、Trojan、Shadowsocks(AEAD 系列)、WireGuard 与 Socks5 六种,其中 AEAD 系列统一采用 AES-256-GCM 并具备前向保密:单次会话密钥泄露不会回溯解开此前的流量。具体用到哪一种,取决于你的服务端或订阅提供了什么。

装之前需要先确认哪些条件?

三条:系统版本够不够,iOS 需 14 及以上、macOS 需 11 及以上;安装包来源是不是 App Store 或本站下载中心;以及摘要对不对得上。macOS 一侧为 Universal 二进制,Apple Silicon 与 Intel 都不需要额外选择。

导入订阅这一步会不会泄露链接?

导入动作本身是客户端拿着订阅地址向你的服务商发起一次拉取,地址只保存在本机配置里,本地不产生访问日志。「配置」页右上角「+」选「从 URL 导入」粘贴即可;若只想加单个节点,选「手动添加」填地址、端口、密码与加密方式。订阅地址本身等同于凭证,不要转发给别人。

分流判定会把我访问了什么传出去吗?

不会。规则比对完全在本机进行,判定依据可以是域名、域名后缀、关键词、GeoIP 归属地、IP 段、端口或目标进程,整个过程既不外发也不落日志。未命中的请求按「最终规则」处理,默认值可以在「配置 → 规则」里改。

隐私这一块,客户端能保证到哪一步?

能保证的是本机这一段:不落域名级访问日志、不回传浏览行为,判定与加密都在本机完成。保证不到的是节点之后——流量离开你的设备进入服务端,留存与审计由服务商的策略决定。选服务商时把这一点问清楚,比在客户端上做设置更关键。

开着代理会不会让手机更容易发热?

加解密本身开销不大,发热多半来自持续的高吞吐与频繁测速,而不是加密本身。把自动测速改成手动、避免长时间跑满带宽,温度基本回到常态。若只在意功耗,节点数量比协议选择影响更大。

更新订阅时,链接会不会被第三方看到?

更新是客户端直接向你的服务商发起请求,不经过第三方中转,链接保存在本机。建议别把订阅地址发到群里或贴到公开页面,它等同于凭证。拉取次数被限导致节点变少时,联系服务商比反复重试更有效。

怎么确认连接确实加密了、且本地没留下日志?

在「配置」页查看当前节点的加密方式,应显示为 AEAD 系列(AES-256-GCM、ChaCha20-Poly1305 等);若显示为 none 或未知,说明该节点不加密,不建议长期使用。本地日志方面,客户端只在界面上展示流量用量与实时吞吐,不保存域名级访问记录,可在设置中确认没有任何日志文件落盘。

多台设备共用会不会互相影响?

配置本身互不影响,但共用同一条订阅时会共享服务商那边的设备数额度与流量额度,超限会导致临时封禁。迁移时建议用导出文件或网盘备份,而不是把订阅链接转发出去——链接本身等同于凭证。

怎么确认我拿到的包没有被换过?

渠道先选对:iOS 走 App Store,桌面端走本站下载中心。拿到后比对 SHA-256:Windows 用 certutil -hashfile,macOS 用 shasum -a 256,与页面公布的值一致再装。第三方转载即便版本号相同,也无从验证。

开启后还要做哪些设置才能避免 DNS 泄漏?

确认两处:一、DNS 走远程解析而不是本地运营商 DNS,可在「设置 → DNS」中把解析交给代理或指定加密 DNS;二、若本地网络支持 IPv6 而服务端不支持,IPv6 请求会绕过代理直连,应在设置中关闭 IPv6 或显式添加 IPv6 拦截规则。改完后用泄漏检测站点复查一次即可确认。

把「可信」放在功能之前

成立于 2020 年的 Shadowrocket 团队有一个坚持:速度与隐私都不该向彼此让步。 因此客户端默认启用 AEAD 加密与前向保密,并把日志留在本机之外。

这套做法已经服务超过 12 万用户,覆盖个人设备与团队环境; 每次涉及加密库的改动,都会在更新日志里单独标注出来。

0 条访问日志
256-bit加密强度
100%本地匹配
4 项加固建议

数据来源:用户数与评分由本站自行统计,区间为 2026-01-01 至 2026-09-30, 评分样本 2,800 条;实际数值会随使用状況波动,仅作参考。

零日志落地

本机不写访问日志,也不回传浏览行为

加密可核对

AEAD 采用 AES-256-GCM 并启用前向保密

安全持续修

安全补丁随版本发布,不留在旧版

最近四次 变更 明细

涉及安全的条目已单独标注,建议保持在新版本。

v3.2.1
修补特定条件下的内存泄漏,配合长时间开启使用。稳定
v3.2.0
新版界面与深色模式上线,并加入 WireGuard 协议支持。重要
v3.1.8
重做智能路由判断,延迟平均降低 15%;解决订阅解析出错的情况。优化
v3.1.5
一次例行安全补丁,将加密库更新至较新的发行版。安全

关注隐私的人 怎么看

以下留言均已取得同意,观点来自用户本人的实际经历。

“每个节点的加密方式都写在配置里,不是 AEAD 的我直接删掉,这一点很让人安心。”
Q
Qi Hang
安全从业者 · 北京
“装之前核一遍 SHA-256,希望能多一些这样把校验步骤写清楚的站点。”
B
Bao Rui
后端工程师 · 西安
“把 DNS 交给远程解析、再关掉 IPv6 之后,泄漏检测结果干净了。”
C
Cheng Li
审计顾问 · 天津

发现异常或可疑情况,请告知

安全问题会被优先处理,通常在 24 小时内给出第一次回复。

@shadowrocket
github.com/shadowrocket