安全与使用责任

信任, 始于透明。

自建传输让你掌控两端,也需要你保护凭证、限制访问,并了解站点掩护无法隐藏什么。

01

保护密钥与凭证

不要把服务端私钥或客户端凭证放进共享配置、日志和公开报告。限制他人访问存放这些信息的文件。

02

本地入口只向本地开放

本地 SOCKS5 监听没有认证,请绑定回环地址。若要向其他设备开放,必须另行设置访问控制。

03

始终保留应用层 HTTPS

即使流量经过 Umbra,也应启用应用层 HTTPS。Vision 只减少符合条件的外层重复加密,不替代应用自身的 TLS 保护。

04

认清探测抵抗的边界

未认证请求会转发至真实站点,而非收到代理特有的拒绝响应。这并不意味着所有流量都无法区分,也不能排除被观察者识别。

安全

理解安全边界

文档
  • Umbra 仍是 alpha 软件;本页内容不代表已完成独立安全审计。
  • 请保持应用层 HTTPS。隐私传输无法保证终端、浏览器或目标服务可信。
  • 本地 SOCKS5 监听不提供认证。除非已采取额外访问控制,否则请绑定回环地址。
  • 尚未证明与 Chrome 指纹完全一致。网络环境和观察者能力都会影响可探测性。
  • 保护服务端私钥与客户端凭证。部署选择、软件更新与端点安全仍需自行管理。

报告问题,不暴露秘密。

源码与安全模型公开可查。分享漏洞前请查阅仓库当前的报告指引,不要公开凭证或敏感部署细节。

查看源码仓库