Clash 远程规则集会上传浏览记录吗?rule-provider 的权限边界
Mihomo 会定时下载远程规则集并在本机匹配。规则集服务器能看到更新请求,但不会仅因提供规则文件就收到每一次访问的域名。
先看重点rule-provider 本质上是定时下载到本机的规则文件:提供方能看到这次更新请求的时间、来源地址和请求信息,但 Mihomo 对网页连接的规则匹配在本机完成,不会默认把每个访问域名逐条发给规则集服务器。规则内容仍能改变哪些流量命中某个策略,来源必须可信。
配置里出现一串 GitHub、CDN 或陌生域名的规则集地址,很容易让人产生一个直接的担心:Clash 会不会每打开一个网站,就把域名发给这台规则服务器查询?
单看 rule-provider 的工作方式,答案是否定的。 Mihomo 先按配置下载规则文件,之后在本机拿连接信息与这份规则匹配。远端提供的是规则内容,不是一个逐次查询浏览记录的接口。
规则服务器收到的是更新请求
Mihomo 官方文档把远程 rule-provider 定义为 type: http 的规则来源,并分别提供 url、更新间隔 interval、下载所用出站 proxy 和自定义请求头 header。到达更新时间时,客户端会向这个 URL 发起一次下载或更新请求。
规则服务器因此能知道有人请求了哪个规则文件、请求发生在什么时间,也能取得这次 HTTP 请求携带的字段。网络来源则取决于更新路径:配置为直连时通常是本地网络出口;指定代理下载时,规则服务器看到的是相应代理路径的出口。
规则集提供方看到的是下载或更新请求,不是每次浏览触发的查询。具体请求次数还取决于首次加载、更新间隔、手动刷新、重启、重定向和失败重试。
| 信息 | 仅作为远程规则集提供方时是否默认获得 |
|---|---|
| 规则文件的下载时间与请求路径 | 会 |
| 更新请求携带的自定义 HTTP 头 | 会 |
| 更新请求使用的网络出口 | 会 |
| 每次网页访问的域名 | 不会由 rule-provider 自动上报 |
| 你访问其他网站时的 HTTPS 正文、Cookie 或密码 | 不会由 rule-provider 本身取得 |
域名匹配发生在本机
官方路由文档说明,Mihomo 按配置顺序匹配规则;RULE-SET 只是引用一份已加载的规则集合。具体内容受 behavior 限制:classical 可以包含域名、IP 段、端口等多数路由规则,domain 与 ipcidr 则各自只接受对应类型。真正采用哪个代理组、直连或拒绝,由主配置里的 RULE-SET,规则集名称,策略 决定。
这条边界很重要。远端规则文件可以改变“哪些连接算命中”,却不需要为每条连接向远端询问答案。它与在线 DNS 查询、代理节点转发、控制面板日志是不同的数据路径,不能因为几项服务由同一运营方提供就混成一种机制。
陌生订阅还能改变 DNS、监听和其他网络行为,范围比单独的规则文件更大;这部分可对照陌生 Clash 订阅的权限边界。
不上传记录,不代表来源可以随便选
规则集维护者可以在下一次更新中增加或删除匹配项。假设主配置把这份集合交给某个代理组,内容变化就会扩大或缩小经该策略处理的域名范围;若策略是 REJECT 或 DIRECT,结果也会随之改变。
不过,规则文件本身没有因为列出一个域名就获得该网站的 HTTPS 正文,也不能单独创建一条新的代理节点。要判断实际影响,需要把规则内容、主配置给它的策略、更新来源放在一起看。
来源说不清的短链接、无人维护的镜像和聊天中转发的配置,不适合直接替换现有规则。官方或长期可核验的维护仓库更容易确认变更记录;下载地址使用 HTTPS,也能降低规则内容在传输途中被改写的风险。
URL 和请求头也可能包含凭据
Mihomo 支持为 rule-provider 设置自定义 HTTP 请求头,官方示例也包含 Authorization。如果规则服务需要 token,完整 URL、请求头和配置文件就可能包含访问凭据。它们不等于浏览记录,却同样不应出现在公开截图、GitHub 仓库或求助日志中。
转发配置前,至少遮住查询参数、Authorization、订阅地址和节点凭据。需要分享错误时,保留 provider 名称、HTTP 状态码、更新时间和不含秘密的域名即可;更多脱敏边界可看Clash 日志求助前要遮住什么。
如果现在遇到的是 rule provider update failed,旧规则是否仍在使用、格式与缓存怎样判断,已有规则集更新失败排查单独说明。更新失败是可用性问题;提供方能看到什么,则是另一条隐私边界。
同一运营方兼任其他角色时要分开判断
规则集提供方如果同时运营你的代理节点、DNS 服务或远程面板,可能通过那些角色接触更多连接信息。那不代表 rule-provider 暗中逐条上传,而是同一主体出现在了多条数据路径上。
判断隐私范围时,先问清信息来自哪一层:在 rule-provider 这条数据路径里,规则服务器处理的是文件更新;DNS 解析器处理域名查询,代理节点转发连接,控制 API 则可能读取运行状态和日志。把角色拆开,才能知道该收紧的是规则来源、DNS、节点,还是已经暴露的控制入口。
资料来源
以下来源于 2026/8/15 复核。版本、支持平台和发布状态以后续官方页面为准。
持续更新
收到新教程,也欢迎纠错
想收到新文章,可以关注 TG 频道;发现下载失效、套餐变化或步骤不一致,请附上页面链接和可公开的截图。不要发送订阅链接、密码或完整账户信息。
读者互动
这篇内容对你有帮助吗?
最新评论
- 正在加载评论……