两种格式
老格式(整体 Base64)
ss://YWVzLTI1Ni1nY206cGFzc3dvcmRAZXhhbXBsZS5jb206ODM4OA#节点名
ss:// 后面整段是 Base64,解码后是:
aes-256-gcm:[email protected]:8388
格式是 加密方式:密码@服务器:端口。
新格式(SIP002)
ss://[email protected]:8388?plugin=xxx#节点名
这个格式里只有「加密方式:密码」这部分是 Base64,服务器地址和端口是明文的,后面还能带 ?plugin= 参数。
区分方法:看 @ 符号在不在。链接里直接能看到 @ 和明文域名的,是新格式;整段都是乱码的,是老格式。
现在的客户端两种都支持,但生成链接时基本都用新格式。
加密方式
常见的几种:
aes-256-gcm—— 最常用,兼容性最好。aes-128-gcm—— 更快一点,安全性够用。chacha20-ietf-poly1305—— 在没有 AES 硬件加速的设备上更快,手机和路由器上常见。2022-blake3-aes-256-gcm—— Shadowsocks 2022 新方案,密码格式要求不同(需要 Base64 编码的密钥),不能和老方案混用。
已经不该用的:rc4-md5、aes-256-cfb 这类流加密方式。它们没有完整性校验,早就被认为不安全了,很多客户端也不再支持。看到节点还在用这些,说明服务端配置很久没更新过。
加密方式必须和服务端完全一致,写错了连接会直接失败或者数据全是乱码。
plugin 参数
新格式里可能出现 ?plugin=,这是 SIP003 插件,用来给流量做额外伪装:
?plugin=v2ray-plugin%3Bmode%3Dwebsocket%3Bhost%3Dexample.com
解码之后是 v2ray-plugin;mode=websocket;host=example.com。参数之间用分号分隔,链接里分号被编码成了 %3B。
常见的插件:
v2ray-plugin—— WebSocket 或 QUIC 伪装obfs-local/simple-obfs—— HTTP 或 TLS 头部混淆
要注意的是:不是所有客户端都支持所有插件。如果链接里带了 plugin 但客户端不支持,导入可能成功但连不上,或者直接报解析错误。Mihomo 对 v2ray-plugin 和 obfs 的支持比较好。
导入失败怎么查
- 先判断是哪种格式。看有没有明文的
@和域名。 - 老格式解不开:链接被截断了。Base64 长度必须是 4 的倍数,不够时用
=补齐,有些工具会把末尾的=吞掉。 - 加密方式不支持:客户端日志里会报
unsupported cipher之类的错。换个支持的加密方式,或者让服务商更新配置。 - 带 plugin 但连不上:确认客户端支持这个插件,以及插件参数和服务端一致。
- 2022 系列的密码格式:
2022-blake3-*要求密码是 Base64 编码的密钥,不是普通字符串。用普通密码会失败。
常见问题
ss:// 链接有两种写法?
加密方式该选哪个?
plugin 参数是干什么的?
报 unsupported cipher 怎么办?
相关页面
本站整理开源项目的下载与使用说明,与 Clash、Mihomo、Clash Verge Rev、FlClash 等项目没有隶属关系,也不转存任何安装包。 版本号、文件名、体积与系统要求以各项目官方发布页为准;本页数据的人工核对日期为 2026-09-01。