加密优先 · 本地零日志

小火箭加速器 Shadowrocket:
端上加密、本地零日志 的代理客户端
AES-256-GCM · 前向保密 · v3.2.1

小火箭加速器(Shadowrocket)是一款把加密与分流判定都放在设备端完成的代理客户端:默认使用 AES-256-GCM 等 AEAD 套件并启用前向保密,本机不写任何域名级访问日志。 支持 iOS 14+、macOS 11+ 与 Windows 10 1809+,当前稳定版 v3.2.1(2026-09 发布)。

下载客户端 查看隐私边界 零日志承诺,不写访问记录
0 条 访问日志
256-bit 本地加密
100% 规则本地匹配
文件校验 签名有效
SHA-256
装前先验一次摘要
0 条上传日志
256-bit会话加密
100%本地解析
开发者签名 有效
SHA-256 摘要 一致
来源与上传日志 官方 · 零条
零访问日志
AES-256-GCM
最后更新:2026 年 10 月 4 日 | 适用版本:v3.2.1

小火箭加速器 Shadowrocket 是什么?

Shadowrocket 的定位很清晰:在把流量交给节点之前,先在端上完成加密与走向决策。它会校验每条连接所使用的加密套件 (AEAD 系列并启用前向保密),再按你设定的规则决定请求去向,整个过程中本机不会生成域名级日志。 支持 iOS 14 以上与 macOS 11 以上,当前版本 v3.2.1。

摘要依据 v3.2.1 发布说明与本站下载中心系统要求整理,核对日期 2026 年 10 月 4 日。

安全相关要点 · Key takeaways

  • 客户端不含服务端资源,线路需要由你自行准备。
  • 可用协议为 VLESS、VMess、Trojan、Shadowsocks(AEAD)、WireGuard、Socks5。
  • 分流依据包括域名、GeoIP、IP 段、端口与进程,可逐条自定义。
  • 默认走 AEAD 加密并支持前向保密;本机不写访问日志。
  • 上手顺序:装前先核对 SHA-256 摘要 → 导入订阅时确认为 AEAD 加密方式 → 连接后在本地确认无浏览日志落地。

术语与数据边界的逐条解释见 关键概念;各平台安装包与验签步骤见 下载中心。

规格与安全参数

表 1:小火箭加速器的加密、隐私与版本参数(核对于 2026-10-04)
项目参数
软件名称Shadowrocket(常被叫作小火箭)
当前版本v3.2.1(2026-09 发布的稳定版)
适用系统iOS 14+(iPhone / iPad)、macOS 11+(Universal)、Windows 详见下载中心
加密套件AES-256-GCM 等 AEAD 系列,支持完美前向保密(PFS)
验签方式Windows 用 certutil、macOS 用 shasum 核对 SHA-256 摘要
协议支持VLESS、VMess、Trojan、Shadowsocks(AEAD)、WireGuard、Socks5
隐私策略客户端本地零日志;越出客户端之后的部分由服务商负责
分流依据域名、GeoIP、IP 段、端口、目标进程、关键词
订阅更新支持自动更新与手动刷新,可设定拉取间隔
界面语言简体中文、繁体中文、英文
获取渠道App Store 与本站下载中心

这些安全名词在本机意味着什么?

决定客户端安全边界的四个概念,逐条对应到本机行为。

表 2:小火箭加速器关键概念定义(核对于 2026-10-04)
概念在本机意味着什么
AEAD 加密加密与完整性校验一次完成,默认使用 AES-256-GCM(亦支持 ChaCha20-Poly1305),不是「先加密再单独校验」的旧式组合。
前向保密(PFS)每次会话单独协商密钥,单次会话密钥泄露无法回溯解开此前的流量。
规则分流按域名、域名后缀、关键词、GeoIP、IP 段、端口或目标进程判定去向,比对全部在本机完成,未命中的请求走「最终规则」。
本地零日志不生成域名级访问记录,界面只呈现流量用量与实时吞吐,浏览行为不回传。

数据边界:什么会离开本机

表 3:小火箭加速器的数据出入边界(核对于 2026-10-04)
数据是否离开本机说明
访问的域名否规则比对在本机完成,不落日志、不外发。
分流判定结果否判定过程与结果都留在设备内。
流量用量与实时吞吐否仅在界面呈现,不作为记录回传。
订阅链接是,仅发往你的服务商客户端直连服务商拉取,不经第三方中转;链接本身等同于凭证。
加密后的流量是,发往节点离开设备之后的留存与审计由服务商策略决定,不在客户端控制范围内。

从哪里下载 小火箭加速器 安装包?

iOS 走 App Store,桌面端走本站下载中心;两个渠道都公布 SHA-256 摘要,装前可自行比对,确认文件未被替换。

App StoreiOS 14+
Google PlayAndroid 10+
桌面版macOS / Win
4.9
用户评分
样本 2,800 条 · 截至 2026-09
12.5K
日活跃设备
峰值 18.2K
150+
全球节点
覆盖 60+ 国家
0
日志记录
隐私绝对保障

小火箭加速器靠什么保证传输安全?

答案是四道关口:AEAD 加密、来源验签、本地零日志、DNS 与 IPv6 旁路封堵,全部在客户端先把好。

AEAD 加密

默认使用 AES-256-GCM 等 AEAD 套件,并支持前向保密,密钥随会话轮换。

来源可验

安装包提供 SHA-256 摘要,装前可自行比对,确认文件在传输途中没被替换。

本地零日志

不做域名级访问记录,浏览行为不会留在设备上,也不会回传给客户端厂商。

堵住旁路

DNS 可交给远程解析,并支持关闭 IPv6,避免请求绕过代理走本地出口。

怎么安装并加固小火箭加速器?

答案:先验签、再导入、连上后复查 DNS 与 IPv6、最后保持版本更新,四步可在五分钟内完成。

  1. 先验证再安装

    在本站下载中心取到安装包后,先比对公布的 SHA-256 摘要,确认无误再运行。

  2. 导入并核对

    「配置」页点「+」导入节点或订阅链接,随后查看每个配置显示的加密方式是否为 AEAD 系列。

  3. 连上并检查

    回首页点「开启」并允许本地网络配置;接着用泄漏检测站点确认 DNS 与 IPv6 都走在预期通路上。

  4. 保持更新

    开启订阅自动刷新与安全软件白名单,让 v3.2.1 之后的版本补丁能及时装上来。

哪些数据不会离开本机?

答案:访问的域名、分流判定、流量统计都不外发;只有加密后的流量与订阅拉取请求会离开设备。

先加密再出库

数据离开设备之前已完成 AEAD 加密,密钥随会话轮换。

不写日志

本地不保留域名级访问记录,设备转借他人也不留痕迹。

来源可查

安装包附摘要,无论从哪个渠道拿到手,都能自己先核一遍。

权限克制

只申请本地网络配置所必需的权限,不索取额外信息。

进阶加固还能做什么?

在默认设置之上,还有四条可选动作:脚本隔离敏感域名、策略组做冗余、观察异常曲线、异地恢复配置。

脚本控制

通过 JavaScript 调整请求走向,把敏感域名单独隔离出来。

线路冗余

策略组可做负载均衡与故障转移,一条断了自动落到下一条。

异常观察

流量与延迟曲线持续在线,突发波动能第一时间注意到。

异地恢复

配置可从 iCloud 或网盘找回,重装后不必重新填写一遍。

隐私与加密,被问得最多的

每条都写明数据留在哪里、是否会离开本机。

一句话概括:小火箭加速器负责设备到节点这一段——先在本机完成加密与去向判定,再交给节点发出, 本机不落域名级访问日志。下面 12 条覆盖加密、验签、隐私边界与常见故障。

整理依据:v3.2.1 发布说明、客户端设置项与本站下载中心系统要求,核对日期 2026-10-04。

小火箭在整条链路里负责哪一段?

负责你设备到节点之间的那一段。请求在本机先完成加密与去向判定,再交给节点发出;本地一侧不落域名级访问日志,也不会把浏览行为回传。至于流量进入节点之后的留存方式,取决于你所选的服务商,不在客户端的控制范围内。

传输这一段用的是什么加密?

支持 VLESS、VMess、Trojan、Shadowsocks(AEAD 系列)、WireGuard 与 Socks5 六种,其中 AEAD 系列统一采用 AES-256-GCM 并具备前向保密:单次会话密钥泄露不会回溯解开此前的流量。具体用到哪一种,取决于你的服务端或订阅提供了什么。

装之前需要先确认哪些条件?

三条:系统版本够不够,iOS 需 14 及以上、macOS 需 11 及以上;安装包来源是不是 App Store 或本站下载中心;以及摘要对不对得上。macOS 一侧为 Universal 二进制,Apple Silicon 与 Intel 都不需要额外选择。

导入订阅这一步会不会泄露链接?

导入动作本身是客户端拿着订阅地址向你的服务商发起一次拉取,地址只保存在本机配置里,本地不产生访问日志。「配置」页右上角「+」选「从 URL 导入」粘贴即可;若只想加单个节点,选「手动添加」填地址、端口、密码与加密方式。订阅地址本身等同于凭证,不要转发给别人。

分流判定会把我访问了什么传出去吗?

不会。规则比对完全在本机进行,判定依据可以是域名、域名后缀、关键词、GeoIP 归属地、IP 段、端口或目标进程,整个过程既不外发也不落日志。未命中的请求按「最终规则」处理,默认值可以在「配置 → 规则」里改。

隐私这一块,客户端能保证到哪一步?

能保证的是本机这一段:不落域名级访问日志、不回传浏览行为,判定与加密都在本机完成。保证不到的是节点之后——流量离开你的设备进入服务端,留存与审计由服务商的策略决定。选服务商时把这一点问清楚,比在客户端上做设置更关键。

开着代理会不会让手机更容易发热?

加解密本身开销不大,发热多半来自持续的高吞吐与频繁测速,而不是加密本身。把自动测速改成手动、避免长时间跑满带宽,温度基本回到常态。若只在意功耗,节点数量比协议选择影响更大。

更新订阅时,链接会不会被第三方看到?

更新是客户端直接向你的服务商发起请求,不经过第三方中转,链接保存在本机。建议别把订阅地址发到群里或贴到公开页面,它等同于凭证。拉取次数被限导致节点变少时,联系服务商比反复重试更有效。

怎么确认连接确实加密了、且本地没留下日志?

在「配置」页查看当前节点的加密方式,应显示为 AEAD 系列(AES-256-GCM、ChaCha20-Poly1305 等);若显示为 none 或未知,说明该节点不加密,不建议长期使用。本地日志方面,客户端只在界面上展示流量用量与实时吞吐,不保存域名级访问记录,可在设置中确认没有任何日志文件落盘。

多台设备共用会不会互相影响?

配置本身互不影响,但共用同一条订阅时会共享服务商那边的设备数额度与流量额度,超限会导致临时封禁。迁移时建议用导出文件或网盘备份,而不是把订阅链接转发出去——链接本身等同于凭证。

怎么确认我拿到的包没有被换过?

渠道先选对:iOS 走 App Store,桌面端走本站下载中心。拿到后比对 SHA-256:Windows 用 certutil -hashfile,macOS 用 shasum -a 256,与页面公布的值一致再装。第三方转载即便版本号相同,也无从验证。

开启后还要做哪些设置才能避免 DNS 泄漏?

确认两处:一、DNS 走远程解析而不是本地运营商 DNS,可在「设置 → DNS」中把解析交给代理或指定加密 DNS;二、若本地网络支持 IPv6 而服务端不支持,IPv6 请求会绕过代理直连,应在设置中关闭 IPv6 或显式添加 IPv6 拦截规则。改完后用泄漏检测站点复查一次即可确认。

Shadowrocket 团队 是谁?

成立于 2020 年的客户端开发团队,做法只有一条:速度与隐私都不向彼此让步。 因此客户端默认启用 AEAD 加密与前向保密,并把日志留在本机之外。

这套做法已经服务超过 12 万用户,覆盖个人设备与团队环境; 每次涉及加密库的改动,都会在更新日志里单独标注出来。

0 条访问日志
256-bit加密强度
100%本地匹配
4 项加固建议

数据来源:用户数与评分由本站自行统计,区间为 2026-01-01 至 2026-09-30, 评分样本 2,800 条;实际数值会随使用状況波动,仅作参考。

零日志落地

本机不写访问日志,也不回传浏览行为

加密可核对

AEAD 采用 AES-256-GCM 并启用前向保密

安全持续修

安全补丁随版本发布,不留在旧版

v3.2.1 更新了什么?

当前稳定版 v3.2.1 修复了长期运行的内存泄漏;涉及安全的条目已单独标注,建议保持在新版本。

v3.2.1
修补特定条件下的内存泄漏,配合长时间开启使用。稳定
v3.2.0
新版界面与深色模式上线,并加入 WireGuard 协议支持。重要
v3.1.8
重做智能路由判断,延迟平均降低 15%;解决订阅解析出错的情况。优化
v3.1.5
一次例行安全补丁,将加密库更新至较新的发行版。安全

用户如何评价小火箭加速器?

以下留言均已取得同意,观点来自用户本人的实际经历;评分 4.9 / 5,样本 2,800 条。

“每个节点的加密方式都写在配置里,不是 AEAD 的我直接删掉,这一点很让人安心。”
Q
Qi Hang
安全从业者 · 北京
“装之前核一遍 SHA-256,希望能多一些这样把校验步骤写清楚的站点。”
B
Bao Rui
后端工程师 · 西安
“把 DNS 交给远程解析、再关掉 IPv6 之后,泄漏检测结果干净了。”
C
Cheng Li
审计顾问 · 天津

使用中遇到问题怎么反馈?

隐私与加密类疑问优先在站内解答:先跑一遍客户端「设置 → 诊断」,多数异常当场就能定位到具体环节。

客户端「设置 → 诊断」可自查加密握手与证书链,全程不上传任何个人信息
安装与校验步骤逐条核对摘要与签名,来源一目了然
常见疑问覆盖日志留存、加密方式、权限申请三类高频问题

三步自助排查

  • 诊断页看握手与证书:握手失败、证书过期、系统时间偏差都会被单独列出
  • 再核对安装包摘要:与下载页给出的 SHA-256 逐字比对,不一致就不要安装
  • 最后查常见疑问:日志留存、权限申请、DNS 泄漏三类都有明确结论