构建时自动生成 · 2026年10月9日

用证据说话,而非承诺。

每次部署网站时,本页都会从代码仓库重新生成。下方每个数字都由已签名的规则包和我们的检查脚本计算得出,只需一条命令即可亲自复现。

亲自验证查看全部 106 条规则

摘要

检查结果一览

六项检查,每项都附上计算所依据的文件。

  1. T-01通过

    0

    广告与分析 SDK

    来源 scripts/no-trackers.mjs

  2. T-02通过

    0

    发布代码中的追踪主机

    来源 scripts/no-trackers.mjs

  3. T-03通过

    0

    本站的第三方请求

    来源 Content-Security-Policy

  4. T-04通过

    无

    应用默认发送的数据

    来源 docs/PRIVACY.md

  5. T-05通过

    106

    已签名规则包中的规则

    来源 shared/rules/default.rulepack.json

  6. T-06通过

    182

    受保护路径

    来源 shared/rules/default.rulepack.json

签名

规则已签名,构建会校验签名。

只有 Ed25519 签名验证通过,清理规则才会被加载。在写出本页之前,构建已使用与各引擎相同的规范化 JSON 代码重新验证了规则包。

已签名的规则包已验证
包 ID
cleanspeed.default
版本
1.1.0
发布日期
算法
Ed25519 · CSCJ v1
规则包文件的 SHA-256
709e24ff6ef12732e0c75105cbe9b84beccb09671832b00798bf4b9bb02320f1
公钥指纹(SHA-256)
9ac0b5eaca12c043b384a43a7ad49e6b17eb94cf4ba2eb2e7cabff7880bc1f77
签名(base64)
IOi2UPU8lIUf781IpDtcQbPdRPgQQMiljL91pOK5hvu4tK+enNAItaJkSJdocsWO0JsiUuDpfA9uJM7pR8UxBA==
公钥
shared/rules/keys/dev-public.ed25519.pem

代码仓库中的规则包使用开发密钥签名。正式版本会在 CI 中用生产密钥重新签名,首个版本发布后,我们会在此公布其指纹。

亲自验证

  1. 使用参考引擎检查签名(Node.js 22.18 或更高版本,无需安装):

    git clone https://github.com/work517/cleaner.git && cd cleaner
    node packages/core/src/cli.ts verify-pack \
      --rulepack shared/rules/default.rulepack.json \
      --sig shared/rules/default.rulepack.sig \
      --pubkey shared/rules/keys/dev-public.ed25519.pem

    预期输出: rule pack cleanspeed.default@1.1.0: signature OK, 106 rules

  2. 重新计算公钥指纹:

    openssl pkey -pubin -in shared/rules/keys/dev-public.ed25519.pem -outform DER | sha256sum

    预期输出: 9ac0b5eaca12c043b384a43a7ad49e6b17eb94cf4ba2eb2e7cabff7880bc1f77

  3. 或者直接下载生成本页所用的原始文件:

追踪器防护

零追踪器——由脚本强制执行,而非口头承诺

每次构建都会扫描依赖清单和发布代码,检查 41 个广告与分析 SDK 标识符以及 14 个追踪主机。只要发现一个,构建就会停止。

$ node scripts/no-trackers.mjs
✓ no-trackers: 0 ad/analytics SDKs, 0 tracker hosts
这是生成本页时记录的真实输出。
已检查的 SDK 标识符
41
已检查的追踪主机
14
发现的匹配项
0

本站的第三方请求0

内容安全策略(CSP)只允许本站自身的源。脚本、样式、图片和字体全部自行托管,也没有任何统计信标。

default-src 'self';
script-src 'self' 'sha256-3mvNHCv+5a9eUj798Ymg77dAOQmoHWXVrawyHN29DCQ=';
style-src 'self';
img-src 'self' data: blob:;
font-src 'self';
connect-src 'self';
manifest-src 'self';
worker-src 'self';
frame-src 'none';
object-src 'none';
base-uri 'self';
form-action 'self';
frame-ancestors 'none';
upgrade-insecure-requests

亲自检查线上响应头:

curl -sI https://safecleanup.app/zh-cn/trust/ | grep -i content-security-policy

数据与发布

你的数据,以及我们的发布

应用默认发送的数据

没有。

扫描结果、文件名与文件内容、应用列表和日志都只保存在你的设备上。只有在你主动选择分享时,报告才会在脱敏后发送。

阅读隐私政策

校验和与 SBOM

每个带标签的版本都由 CI 构建,并在下载文件旁一并发布以下文件:

  • SHA256SUMS所有发布文件的 SHA-256 校验和
  • *.cdx.jsonCycloneDX 软件物料清单
  • default.rulepack.sig使用生产密钥签名的规则包

尚无公开版本。首个版本发布时,校验和与 SBOM 会同步出现在 GitHub Releases 上;在此之前,我们不会展示任何占位哈希。

打开 GitHub Releases

将下载的文件与已发布的列表核对:

sha256sum --check --ignore-missing SHA256SUMS

基准测试

对比基准测试

代码仓库中基准测试工具的测量结果,原样呈现。

对比基准测试
测试项CleanSpeed基线
scan.10k.filesPerSec13,034 files/s4,780 files/s
scan.10k.peakRss123 MB130 MB
duplicates.10k.durationMs772 ms1,098 ms
duplicates.10k.bytesReadPct29.24 %34.89 %
duplicates.10k.peakRss134 MB167 MB
redact.10k.buildReportMs6.6 ms19.3 ms
scan.100k.filesPerSec15,739 files/s4,598 files/s
scan.100k.peakRss194 MB223 MB
duplicates.100k.durationMs8,433 ms12,187 ms
duplicates.100k.bytesReadPct26.49 %39.85 %
duplicates.100k.peakRss228 MB299 MB
redact.100k.buildReportMs53.1 ms232.3 ms
quarantine.itemsPerSec334 items/s287 items/s
quarantine.restoreItemsPerSec570 items/s427 items/s
journal.appendsPerSec3,160 appends/s3,046 appends/s
scan.1m.filesPerSec15,301 files/s4,334 files/s
duplicates.1m.durationMs114,106 ms171,965 ms
duplicates.1m.bytesReadPct24.36 %62.35 %

来源: packages/core/bench/results.json · docs/BENCHMARKS.md · 2026年10月9日

漏洞披露

发现安全问题?请先告诉我们。

请通过电子邮件或 GitHub 私密安全公告报告漏洞。我们会回复每一份报告。

security@safecleanup.appsecurity.txt私密安全公告

欢迎遵循本政策的善意安全研究,我们不会采取法律行动。 阅读安全政策

  1. 3 个工作日内确认收到
  2. 10 个工作日内完成初步评估
  3. 修复目标:严重 30 天、高危 60 天、其他 90 天

透明度

所有可供检查的内容

决定 CleanSpeed 能触碰哪些内容的文件全部公开,并像代码一样经过版本管理和审查。