Skip to content
开源、本地优先、默认脱敏 · 不上传订阅或诊断报告
Open Source Connection Diagnostics

从报错到证据,
从证据到解法

ConnProof 将 DNS、TCP、TLS、WebSocket、系统代理和订阅连接问题整理成稳定错误码、检测证据与可执行的排查步骤。

诊断报告示例界面示例,不代表当前设备检测结果
DNSDNS-001 A/AAAA 记录解析成功42 msPASS
TCPTCP-001 443 端口建连成功118 msPASS
TLSTLS-002 ClientHello 已发送,10 秒内未完成握手10 sFAIL
WSWS-001 因 TLS 失败未执行SKIPPED
产品原则

诊断工具应该怎么工作

结论必须有证据

每一条"失败"背后都有具体的检测记录:哪一层、耗时多少、收到了什么。没有证据的结论不会出现在报告里。

报错必须能搜索

错误码稳定不变,文档标题保留原始报错原文。把报错整段粘贴进搜索框,就能找到对应的排查文档。

报告默认脱敏

订阅地址、Token、用户目录、完整 IP 在导出前自动移除或遮盖。把报告发给客服之前不需要提心吊胆。

工具与文档共用规则

CLI 输出的错误码和网站文档来自同一份规则数据。工具升级时,文档不会落后,也不会自相矛盾。

工作流程

四步闭环,从报错走到验证

运行诊断 → 获取错误码 → 阅读对应解法 → 重新检测验证。每一步的产出都是下一步的输入。

诊断流程:第一步运行诊断,第二步获取错误码,第三步阅读对应解法,第四步重新检测验证
检测范围

能检测什么,不能检测什么

诚实标注边界:无法检测的环境会输出 unsupported 或 inconclusive,而不是显示"正常"。

DNS

  • A / AAAA 记录解析与耗时
  • NXDOMAIN、超时判定
  • IPv4 / IPv6 差异对比
  • 不检测递归服务器内部行为
DNS 基础知识 →

TCP

  • 指定端口建连与耗时
  • 超时 / 拒绝 / 重置分类
  • 建连后提前断开观察
  • 不做端口扫描和网段探测
TCP 基础知识 →

TLS

  • 握手、SNI、协议版本
  • 证书有效期与主机名匹配
  • 自签名与证书链提示
  • 不绕过证书验证宣称"安全"
TLS 基础知识 →

WebSocket

  • 真实 Upgrade 握手与状态码
  • 连接保持时长观察
  • close code 与原因记录
  • 不伪造浏览器无法获得的细节
WebSocket 知识 →

代理环境

  • 常见本地代理端口监听状态
  • 系统代理设置摘要
  • 代理残留判定(PROXY-002)
  • 不修改任何系统设置
系统代理知识 →

订阅连接

  • URL 结构与逐层可达性
  • 登录页 / HTML / 空响应识别
  • 疑似订阅文本判定
  • 不解析、不转换、不上传订阅
订阅问题排查 →
快速体验

先在浏览器里做基础检测

浏览器页面只执行浏览器真实能完成的检测,深度证据需要本地 CLI。

浏览器基础检测

浏览器检测受到 CORS、安全沙箱、代理模式和系统权限限制,不能替代本地 CLI 检测。

高频错误

这些报错,直接查

以下条目来自与 CLI 共用的规则数据库,错误码一经发布保持稳定。

文档结构

为什么每篇文档都结论前置

连接出问题的人没有耐心读铺垫。每篇错误文档都按同一结构组织:

  1. 结论 —— 开头 120 字内给出一句话结论、最可能原因和第一项操作
  2. 适用环境 —— 平台与客户端范围,不适用的不列
  3. 最后验证 —— 内容最近一次被验证的日期与规则版本
  1. 快速排查 —— 一分钟内可以完成的判断路径
  2. 证据判断 —— ConnProof 如何用检测证据区分原因
  3. 深度修复 —— 分平台的具体步骤与验证方法
隐私

诊断数据属于你

默认本地执行

所有检测都在你的设备上运行,唯一的网络流量是检测目标本身。没有云端诊断 API。

默认脱敏

订阅地址参数、Token、用户目录、邮箱在报告导出前自动移除,公网与私网 IP 部分遮盖。

不上传订阅

订阅检测只记录状态码、字节数和类型判定,内容本身不落日志、不进报告、不出设备。

不保存密码

工具不读取客户端配置中的凭据,检测配置文件时密码字段一律替换为占位符。

报告由你主动导出

报告保存在本机,只有你运行导出命令并主动发送时它才会离开你的设备。

开源代码可审查

以上承诺都写在代码里,工具源码 MIT 开源可逐行核对。任何引入数据上传的改动会被当作安全缺陷拒绝。

阅读完整隐私政策

最新文档

最近更新

指南
AI 工具对连接的真实要求:为什么它比看视频更挑网络
流式输出的静默间隔、会话期出口一致性、长上下文上传——AI 工具的连接需求与浏览网页完全不同。附三项针对性检测与心跳、固定节点等具体配置建议。
2026-07-29
错误库TCP-005
connection closed immediately after accept:接受后立即关闭的连接
TCP 握手成功但对端随即以正常流程关闭连接。区分它与连接被拒绝、被重置的差别,以及负载均衡无健康后端、服务启动中、连接数上限三种典型成因。
2026-07-29
错误库DNS-004
DNS resolved to a reserved address:域名被解析到保留地址意味着什么
公网域名解析出 0.0.0.0、127.0.0.1 或内网地址时,说明解析结果被改写过。区分 hosts 残留、拦截软件、DNS 黑洞与企业分离解析四种成因。
2026-07-29
指南
IPLC、中转、直连有什么区别,以及你能自测出什么
三种线路类型的实际差异,以及一套用耗时、稳定性和时段差异做特征推断的自测方法——同时诚实说明这些证据能证明什么、不能证明什么。
2026-07-29
错误库TLS-005
no shared TLS protocol version:客户端与服务端谈不拢协议版本
握手在版本协商阶段就失败,说明双方没有共同支持的 TLS 版本。区分服务端过旧、客户端过旧、端口跑的不是 TLS 三种成因,以及为什么不该降级迁就。
2026-07-29
错误库PROXY-004
proxy settings mismatch:环境变量与系统代理指向不同的地址
环境代理变量与系统代理指向不同端口时,读取二者的应用会走上不同路径,造成'有的能用有的不能'。解释两套机制的分工与统一方法。
2026-07-29
常见问题

FAQ

ConnProof 会上传诊断数据吗?
不会。所有检测在本地执行,报告保存在本机,只有你主动导出并发送时它才会离开设备。项目不运行任何数据收集服务器,代码开源可以逐行核对。
为什么不做订阅转换?
订阅转换需要解析你的节点配置,这与"诊断"无关,而且会诱导用户把敏感凭据交给第三方工具。ConnProof 对订阅地址只做可达性和响应类型检测,内容不解析、不存储、不上传。
浏览器检测和 CLI 有什么区别?
浏览器受 CORS、安全沙箱、代理模式和系统权限限制,只能观察到"请求成功或失败"这一层。CLI 在本地系统运行,可以获得 DNS 记录、TCP 建连、TLS 证书、系统代理状态等真实证据。浏览器检测适合快速判断,深入排查请用 CLI。
报告可以发给客服吗?
可以,这正是报告的设计用途之一。报告默认脱敏,错误码和证据能帮客服快速定位问题层级。发送前建议再人工浏览一遍,确认没有你不愿公开的信息。
如何避免报告泄露订阅链接?
默认脱敏会去掉 URL 查询参数并保留域名和路径。不要使用 --no-redact 导出发给他人;也不要把终端里未脱敏的中间输出截图外发。详见报告脱敏说明。
工具能直接修复网络设置吗?
不能,这是有意为之。ConnProof 只读取、不修改系统设置,因为自动"修复"在错误判断下会把环境弄得更乱。工具给出证据和步骤,改动由你自己确认执行。
为什么某些结果显示 inconclusive?
因为当前证据不足以支持一个确定结论。例如浏览器报告"在线"只说明存在网络接口,不能证明外网可达。我们宁可标注"无法判断",也不显示一个好看但可能错误的"正常"。
错误码会不会改变?
不会。错误码一经发布保持稳定:不重用、不改号、不换含义。规则内容更新时递增 ruleVersion 并更新验证日期,但 TLS-002 永远指向同一类问题。