应用默认发送的数据
没有。
扫描结果、文件名与文件内容、应用列表和日志都只保存在你的设备上。只有在你主动选择分享时,报告才会在脱敏后发送。
构建时自动生成 · 2026年10月9日
每次部署网站时,本页都会从代码仓库重新生成。下方每个数字都由已签名的规则包和我们的检查脚本计算得出,只需一条命令即可亲自复现。
摘要
六项检查,每项都附上计算所依据的文件。
0
来源 scripts/
0
来源 scripts/
0
来源 Content-
无
来源 docs/
106
来源 shared/
182
来源 shared/
签名
只有 Ed25519 签名验证通过,清理规则才会被加载。在写出本页之前,构建已使用与各引擎相同的规范化 JSON 代码重新验证了规则包。
cleanspeed.default1.1.0Ed25519 · CSCJ v1709e24ff6ef12732e0c75105cbe9b84beccb09671832b00798bf4b9bb02320f1 9ac0b5eaca12c043b384a43a7ad49e6b17eb94cf4ba2eb2e7cabff7880bc1f77 IOi2UPU8lIUf781IpDtcQbPdRPgQQMiljL91pOK5hvu4tK+enNAItaJkSJdocsWO0JsiUuDpfA9uJM7pR8UxBA== shared/rules/keys/dev-public.ed25519.pem代码仓库中的规则包使用开发密钥签名。正式版本会在 CI 中用生产密钥重新签名,首个版本发布后,我们会在此公布其指纹。
使用参考引擎检查签名(Node.js 22.18 或更高版本,无需安装):
git clone https://github.com/work517/cleaner.git && cd cleaner
node packages/core/src/cli.ts verify-pack \
--rulepack shared/rules/default.rulepack.json \
--sig shared/rules/default.rulepack.sig \
--pubkey shared/rules/keys/dev-public.ed25519.pem预期输出: rule pack cleanspeed.default@1.1.0: signature OK, 106 rules
重新计算公钥指纹:
openssl pkey -pubin -in shared/rules/keys/dev-public.ed25519.pem -outform DER | sha256sum预期输出: 9ac0b5ea
或者直接下载生成本页所用的原始文件:
追踪器防护
每次构建都会扫描依赖清单和发布代码,检查 41 个广告与分析 SDK 标识符以及 14 个追踪主机。只要发现一个,构建就会停止。
$ node scripts/no-trackers.mjs
✓ no-trackers: 0 ad/analytics SDKs, 0 tracker hosts内容安全策略(CSP)只允许本站自身的源。脚本、样式、图片和字体全部自行托管,也没有任何统计信标。
default-src 'self';
script-src 'self' 'sha256-3mvNHCv+5a9eUj798Ymg77dAOQmoHWXVrawyHN29DCQ=';
style-src 'self';
img-src 'self' data: blob:;
font-src 'self';
connect-src 'self';
manifest-src 'self';
worker-src 'self';
frame-src 'none';
object-src 'none';
base-uri 'self';
form-action 'self';
frame-ancestors 'none';
upgrade-insecure-requests
亲自检查线上响应头:
curl -sI https://safecleanup.app/zh-cn/trust/ | grep -i content-security-policy
数据与发布
没有。
扫描结果、文件名与文件内容、应用列表和日志都只保存在你的设备上。只有在你主动选择分享时,报告才会在脱敏后发送。
每个带标签的版本都由 CI 构建,并在下载文件旁一并发布以下文件:
SHA256SUMS所有发布文件的 SHA-256 校验和*.cdx.jsonCycloneDX 软件物料清单default.rulepack.sig使用生产密钥签名的规则包尚无公开版本。首个版本发布时,校验和与 SBOM 会同步出现在 GitHub Releases 上;在此之前,我们不会展示任何占位哈希。
将下载的文件与已发布的列表核对:
sha256sum --check --ignore-missing SHA256SUMS基准测试
代码仓库中基准测试工具的测量结果,原样呈现。
| 测试项 | CleanSpeed | 基线 |
|---|---|---|
| scan.10k.filesPerSec | 13,034 files/s | 4,780 files/s |
| scan.10k.peakRss | 123 MB | 130 MB |
| duplicates.10k.durationMs | 772 ms | 1,098 ms |
| duplicates.10k.bytesReadPct | 29.24 % | 34.89 % |
| duplicates.10k.peakRss | 134 MB | 167 MB |
| redact.10k.buildReportMs | 6.6 ms | 19.3 ms |
| scan.100k.filesPerSec | 15,739 files/s | 4,598 files/s |
| scan.100k.peakRss | 194 MB | 223 MB |
| duplicates.100k.durationMs | 8,433 ms | 12,187 ms |
| duplicates.100k.bytesReadPct | 26.49 % | 39.85 % |
| duplicates.100k.peakRss | 228 MB | 299 MB |
| redact.100k.buildReportMs | 53.1 ms | 232.3 ms |
| quarantine.itemsPerSec | 334 items/s | 287 items/s |
| quarantine.restoreItemsPerSec | 570 items/s | 427 items/s |
| journal.appendsPerSec | 3,160 appends/s | 3,046 appends/s |
| scan.1m.filesPerSec | 15,301 files/s | 4,334 files/s |
| duplicates.1m.durationMs | 114,106 ms | 171,965 ms |
| duplicates.1m.bytesReadPct | 24.36 % | 62.35 % |
来源: packages/core/bench/results.json · docs/BENCHMARKS.md · 2026年10月9日
漏洞披露
请通过电子邮件或 GitHub 私密安全公告报告漏洞。我们会回复每一份报告。
security@safecleanup.appsecurity.txt私密安全公告
欢迎遵循本政策的善意安全研究,我们不会采取法律行动。 阅读安全政策
透明度
决定 CleanSpeed 能触碰哪些内容的文件全部公开,并像代码一样经过版本管理和审查。
每条清理规则的路径、风险等级和依据链接。
shared/rules/default.rulepack.json已签名的规则包: 查看源代码每条规则在签名前都必须通过的 JSON Schema。
shared/schemas/rulepack.schema.json规则包架构: 查看源代码共享的测试用例,确保 Windows、Android 和参考引擎做出完全相同的判断。
shared/rules/conformance/一致性测试向量: 查看源代码路径防护、签名校验、隔离与回滚,并附带测试。
packages/core/src/参考引擎: 查看源代码生成上方“零追踪器”结果的脚本。
scripts/no-trackers.mjs追踪器防护: 查看源代码正是生成本页的程序——没有追踪代码,也没有任何隐藏内容。
apps/web/本网站: 查看源代码威胁模型、签名、供应链与漏洞披露政策。
docs/SECURITY.md安全设计: 查看源代码存储什么、存在哪里、保存多久。
docs/PRIVACY.md隐私政策: 查看源代码