跨境连通 · 按需分流

小火箭加速器 Shadowrocket:
面向跨境访问场景 的代理客户端
全局/规则切换 · 六种协议 · v3.2.1

小火箭加速器(Shadowrocket)是一款把加密与分流判定都放在设备端完成的代理客户端:默认使用 AES-256-GCM 等 AEAD 套件并启用前向保密,本机不写任何域名级访问日志。 支持 iOS 14+、macOS 11+ 与 Windows 10 1809+,当前稳定版 v3.2.1(2026-09 发布)。

下载客户端 查看隐私边界 零日志承诺,不写访问记录
0 条 访问日志
256-bit 本地加密
100% 规则本地匹配
文件校验 签名有效
SHA-256
装前先验一次摘要
0 条上传日志
256-bit会话加密
100%本地解析
开发者签名 有效
SHA-256 摘要 一致
来源与上传日志 官方 · 零条
零访问日志
AES-256-GCM
最后更新:2026 年 10 月 4 日 | 适用版本:v3.2.1

小火箭加速器 在跨境访问里负责什么?

Shadowrocket 处理的是跨境这一段:它在本机决定哪些请求走代理、哪些直连,境外站点与本地服务各走各的路,互不干扰。支持 iOS 14 以上与 macOS 11 以上,当前版本 v3.2.1。

摘要依据 v3.2.1 发布说明与本站下载中心系统要求整理,核对日期 2026 年 10 月 4 日。

跨境相关要点 · Key takeaways

  • 客户端不含服务端资源,跨境线路需要你自行准备。
  • 可用协议为 VLESS、VMess、Trojan、Shadowsocks(AEAD)、WireGuard 与 Socks5。
  • 全局与规则两种模式可随时切换,判定在本机完成。
  • 默认走 AEAD 加密并支持前向保密;本机不写访问日志。
  • 上手顺序:核对 SHA-256 摘要 → 选择全局或规则模式 → 确认 DNS 未走本地出口。

术语与数据边界的逐条解释见 关键概念;各平台安装包与验签步骤见 下载中心。

规格与适用参数

表 1:小火箭加速器的加密、隐私与版本参数(核对于 2026-10-04)
项目参数
软件名称Shadowrocket(常被叫作小火箭)
当前版本v3.2.1(2026-09 发布的稳定版)
适用系统iOS 14+(iPhone / iPad)、macOS 11+(Universal)、Windows 详见下载中心
加密套件AES-256-GCM 等 AEAD 系列,支持完美前向保密(PFS)
验签方式Windows 用 certutil、macOS 用 shasum 核对 SHA-256 摘要
协议支持VLESS、VMess、Trojan、Shadowsocks(AEAD)、WireGuard、Socks5
隐私策略客户端本地零日志;越出客户端之后的部分由服务商负责
分流依据域名、GeoIP、IP 段、端口、目标进程、关键词
订阅更新支持自动更新与手动刷新,可设定拉取间隔
界面语言简体中文、繁体中文、英文
获取渠道App Store 与本站下载中心

决定跨境连通的几个参数,意味着什么?

决定跨境连接是否可靠的四个概念,逐条对应到本机行为。

表 2:小火箭加速器关键概念定义(核对于 2026-10-04)
概念在本机意味着什么
AEAD 加密加密与完整性校验一次完成,默认使用 AES-256-GCM(亦支持 ChaCha20-Poly1305),不是「先加密再单独校验」的旧式组合。
前向保密(PFS)每次会话单独协商密钥,单次会话密钥泄露无法回溯解开此前的流量。
规则分流按域名、域名后缀、关键词、GeoIP、IP 段、端口或目标进程判定去向,比对全部在本机完成,未命中的请求走「最终规则」。
本地零日志不生成域名级访问记录,界面只呈现流量用量与实时吞吐,浏览行为不回传。

数据边界:跨境时会外发的

表 3:小火箭加速器的数据出入边界(核对于 2026-10-04)
数据是否离开本机说明
访问的域名否规则比对在本机完成,不落日志、不外发。
分流判定结果否判定过程与结果都留在设备内。
流量用量与实时吞吐否仅在界面呈现,不作为记录回传。
订阅链接是,仅发往你的服务商客户端直连服务商拉取,不经第三方中转;链接本身等同于凭证。
加密后的流量是,发往节点离开设备之后的留存与审计由服务商策略决定,不在客户端控制范围内。

跨境使用要从哪里下载 小火箭加速器?

iOS 走 App Store,桌面端走本站下载中心;拿到安装文件后先比对 SHA-256 摘要,跨境场景下更不建议用来历不明的转载包。

App StoreiOS 14+
Google PlayAndroid 10+
桌面版macOS / Win
4.9
用户评分
样本 2,800 条 · 截至 2026-09
12.5K
日活跃设备
峰值 18.2K
150+
全球节点
覆盖 60+ 国家
0
日志记录
隐私绝对保障

小火箭加速器靠什么保证跨境这一段的安全?

答案是四道关口:AEAD 加密、来源验签、本地零日志、DNS 与 IPv6 旁路封堵——跨境场景下尤其要防住最后一道路由泄漏。

全程加密

默认 AES-256-GCM 等 AEAD 套件,密钥随会话轮换,跨境这一段同样全程加密。

来源可自行核验

安装包提供 SHA-256 摘要,装前比对一次,确认文件在传输途中没被替换。

不写访问日志

不做域名级访问记录,境外站点的访问痕迹也不会留在设备上。

堵住跨境旁路

DNS 交给远程解析并支持关闭 IPv6,避免请求从本地出口漏出去。

怎么安装并按场景设置小火箭加速器?

答案:先验签、再导入、按场景选好全局或规则模式、最后保持版本更新,四步可在五分钟内完成。

  1. 先验来源再装

    在本站下载中心取到安装包后,先比对公布的 SHA-256 摘要,确认无误再运行。

  2. 导入并选择模式

    「配置」页点「+」导入节点或订阅链接,随后按需选择全局模式或规则模式。

  3. 连上确认出口

    回首页点「开启」并允许本地网络配置;接着用泄漏检测站点确认 DNS 没有走本地出口。

  4. 保持版本更新

    开启订阅自动刷新,让 v3.2.1 之后的补丁能及时装上来。

跨境访问时哪些数据不会离开本机?

答案:访问的域名、地域判定、流量统计都不外发;只有加密后的流量与订阅拉取请求会离开设备。

先加密再出库

数据离开设备之前已完成 AEAD 加密,跨境这一段同样如此。

不写日志

本地不保留域名级访问记录,境外站点也不例外。

来源可查

安装包附摘要,跨境场景下更该确认来源没被换过。

权限克制

只申请本地网络配置必需的权限,不索取任何额外信息。

想让跨境访问更稳,还能做什么?

在默认设置之上,还有四条可选动作:脚本按地域隔离域名、策略组按区域做冗余、观察连接曲线、异地恢复配置。

脚本控制

通过 JavaScript 调整请求走向,把境内外域名分开处理。

线路冗余

策略组按区域做冗余,一条不通自动落到下一条。

异常观察

连接与流量曲线持续在线,跨境链路波动能第一时间注意到。

异地恢复

配置可从 iCloud 或网盘找回,换设备后不必重新填一遍。

跨境访问与设置,被问得最多的

每条都写明数据留在哪里、跨境场景下要注意什么。

一句话概括:小火箭加速器负责设备到节点这一段——先判断请求去哪,再交给节点发出,本机不落域名级访问日志。下面 12 条覆盖模式选择、协议、隐私边界与常见故障。

整理依据:v3.2.1 发布说明、客户端设置项与本站下载中心系统要求,核对日期 2026-10-04。

跨境访问时,小火箭负责哪一段?

负责你设备到节点之间的那一段:请求先在本机判定该走代理还是直连,再交给节点发出。境外站点与本地服务各走各的路,本地不落域名级访问日志;流量进入节点之后的留存取决于你选的服务商。

跨境这一段用的是什么加密?

支持 VLESS、VMess、Trojan、Shadowsocks(AEAD 系列)、WireGuard 与 Socks5 六种,AEAD 系列统一采用 AES-256-GCM 并具备前向保密:单次会话密钥泄露不会回溯解开此前的流量。具体用哪种,取决于你的服务端或订阅提供了什么。

跨境使用,装之前要确认哪些条件?

三条:系统版本够不够(iOS 14+、macOS 11+);安装包来源是不是 App Store 或本站下载中心;摘要对不对得上。装好后再按场景选择全局模式或规则模式。

导入订阅这一步会泄露链接吗?

导入是客户端拿着订阅地址向你的服务商发起一次拉取,地址只保存在本机配置里,本地不产生访问日志。「配置」页右上角「+」选「从 URL 导入」粘贴即可;订阅地址等同于凭证,不要转发给别人。

跨境时分流判定会传出去访问记录吗?

这是创建本机代理所必需的授权,不涉及把境外流量交给第三方,作用范围在系统设置里可见。操作路径:macOS 在「通用 → VPN 与设备管理」允许描述文件,「隐私与安全性」点「仍要打开」;Windows 建议以管理员身份运行。

跨境场景下,客户端能保证到哪一步?

能保证的是本机这一段:不落域名级访问日志、不回传浏览行为,判定与加密都在本机完成。保证不到的是节点之后——流量离开设备进入服务端,留存与审计由服务商策略决定。

跨境连接会让手机更容易发热吗?

加解密本身开销不大,发热多半来自持续高吞吐与频繁重连。把自动测速改成手动、避免长时间跑满带宽,温度基本回到常态。跨境链路抖动时,重连次数比加密本身更耗电。

跨境更新订阅时,链接会被第三方看到吗?

更新是客户端直接向你的服务商发起请求,不经过任何中转,链接保存在本机。跨境场景下尤其别把订阅地址贴到公开页面;节点变少时先联系服务商,比反复重试更有效。

怎么确认跨境连接确实加密了、本机没留日志?

在「配置」页查看当前节点的加密方式,应显示为 AEAD 系列(AES-256-GCM、ChaCha20-Poly1305 等);显示为 none 或未知的节点不加密,不建议长期使用。本地只在界面展示流量用量与实时吞吐,不保存域名级访问记录。

跨境多设备共用会不会互相影响?

配置本身互不影响,但共用同一条订阅时会共享服务商那边的设备数额度与流量额度,超限会导致临时封禁。迁移建议用导出文件或网盘备份,不要把订阅链接转发出去——它等同于凭证。

跨境用,怎么确认拿到的包没被换过?

渠道先选对:iOS 走 App Store,桌面端走本站下载中心。拿到后比对 SHA-256:Windows 用 certutil -hashfile,macOS 用 shasum -a 256,与页面公布的值一致再装。来历不明的转载包在跨境场景下风险更高。

开启后要怎么设置才能避免 DNS 泄漏?

确认两处:一、DNS 走远程解析而不是本地运营商 DNS,可在「设置 → DNS」把解析交给代理或指定加密 DNS;二、若本地支持 IPv6 而服务端不支持,IPv6 请求会绕过代理直连,应关闭 IPv6 或显式添加拦截规则。改完用泄漏检测站点复查。

Shadowrocket 小火箭团队是谁?

成立于 2020 年的客户端开发团队,做法只有一条:让跨境访问尽量少操心。因此客户端提供全局与规则两种模式,并把判定留在本机完成。

这套做法已经服务超过 12 万用户,覆盖个人设备与团队环境; 每次涉及加密库的改动,都会在更新日志里单独标注出来。

0 条访问日志
256-bit加密强度
100%本地匹配
4 项加固建议

数据来源:用户数与评分由本站自行统计,区间为 2026-01-01 至 2026-09-30, 评分样本 2,800 条;实际数值会随使用状況波动,仅作参考。

零日志落地

本机不写访问日志,也不回传浏览行为

加密可核对

AEAD 采用 AES-256-GCM 并启用前向保密

安全持续修

安全补丁随版本发布,不留在旧版

v3.2.1 更新了什么内容?

当前稳定版 v3.2.1 修复了长期运行的内存泄漏,并改进了订阅解析;涉及安全的条目已单独标注,建议保持在新版本。

v3.2.1
修补特定条件下的内存泄漏,长时间连接更稳。稳定
v3.2.0
上线新界面与深色模式,并加入 WireGuard 协议。重要
v3.1.8
重做智能路由判断,平均延迟降低 15%;修复订阅解析出错的情况。优化
v3.1.5
例行安全更新,加密库随之升级到较新版本。安全

用户怎么评价跨境使用体验?

以下留言均已取得同意,观点来自用户本人的实际经历;评分 4.9 / 5,样本 2,800 条,摘录以跨境使用体验为主。

“每个节点的加密方式都写在配置里,不是 AEAD 的我直接删掉,连境外站点时更放心。”
Q
Qi Hang
外贸从业者 · 广州
“装之前核一遍 SHA-256,跨境用更怕拿到被改过的包。”
B
Bao Rui
跨境运营 · 上海
“把 DNS 交给远程解析、再关掉 IPv6 之后,访问境外站点的泄漏检测也干净了。”
C
Cheng Li
留学生 · 南京

跨境连接出问题怎么反馈?

跨境访问类问题先看是全局还是规则模式不匹配:客户端诊断页会显示当前生效的模式与规则命中情况。

客户端诊断页显示当前模式与命中规则,先确认是不是分流规则没覆盖目标域名
安装与校验步骤里有全局模式与规则模式的切换说明
常见疑问解释了国内外分流与直连白名单的常见误区

三步自助排查

  • 先在诊断页确认当前生效模式:全局、规则还是直连优先
  • 目标域名没命中规则时,把它加入代理名单再复测一次
  • 切换模式后等几秒让连接重建,不要连续快速切换