LocalSend 開箱:免費跨平台傳檔神器,但有個雷區千萬別踩
內容目錄
📱 告別生態系高牆!LocalSend 深度開箱:真正的跨平台 AirDrop 替代神器,還是資安陷阱?
🔥 一句話懶人包:
LocalSend 是目前開源界最接近原生 AirDrop 體驗的跨平台檔案傳輸工具——完全免費、不用註冊、不用上網、支援 Windows/macOS/Linux/Android/iOS。但它在公共 Wi-Fi 或企業網路中有真實的資安風險(包含高危 CVE)。自家私人 Wi-Fi 用起來超爽,星巴克或辦公室請務必關閉「快速儲存」並保持軟體最新版本。
你有沒有遇過這種崩潰時刻?
剛從日本旅遊回來,iPhone 裡塞滿了幾百張 HEIC 高畫質照片和 4K 影片,想傳回家裡的 Windows 電腦剪輯。結果 Apple 生態系直接把你擋在門外——iTunes 同步慢到懷疑人生,iCloud 空間又不夠,AirDrop 對 Windows 完全不理會。Google Quick Share 則在非 Android 裝置上水土不服。
這時候,開源界的「區域網路傳檔救星」LocalSend 就跳出來了。
它號稱:下載安裝後,只要兩台裝置連同一台家用 Wi-Fi,就能像 AirDrop 一樣直接傳檔,完全不用帳號、不用雲端、不用廣告。GitHub 上已經超過 85.4k Stars,全球下載量突破 800 萬次。聽起來是不是完美到不行?
但我必須告訴你:官方文宣跟實際使用之間,永遠有一段「行銷與現實的落差」。今天這篇,就把 LocalSend 從頭到腳扒個精光——功能、痛點、資安漏洞、適用情境、替代方案,一次講清楚。
🎯 LocalSend 到底是什麼?為什麼大家瘋了?
LocalSend 由德國柏林開發者 Tien Do Nam(網名 @Tienisto)發起,定位是「完全開源、跨平台、無需網際網路、無廣告」的區域網路檔案傳輸解決方案。
簡單來說,它就是把「同一台 Wi-Fi 路由器底下的裝置」變成可以互相傳檔的小型私有網路。不需要經過任何雲端伺服器中繼,檔案直接從 A 裝置飛到 B 裝置。
想像你家客廳有一台共享的「無線影印機」。只要手機和電腦都連上家裡的 Wi-Fi,就能直接把照片「印」過去,完全不用把檔案先上傳到 Google 雲端硬碟再下載。LocalSend 就是那台無線影印機,而且還支援資料夾、文字訊息、一次傳給多台裝置。
- ⭐ 支援平台:Windows、macOS、Linux、Android、iOS
- ⭐ 最新主要版本:v1.17.0(2025 年 2 月 19 日),後續有 v1.17.1 修補版(2025 年 8 月 7 日)
- ⭐ 授權條款:Apache License 2.0(對商業二次開發極度友善)
- ⭐ 技術架構:前端 Flutter(Dart 約 85.7%),底層 HTTP 客戶端部分用 Rust 重寫並加入多執行緒
- ⭐ 社群貢獻者:超過 100 位
💡 碎碎念:因為是純本地工具(Local-first),不依賴外部雲端伺服器,所以一般使用者幾乎不會碰到第三方服務條款(ToS)衝突的問題。但企業環境就完全是另一回事了,後面會詳細講。
🚀 官方承諾的功能 vs 實際表現
✅ 真正做得好的部分
1. 全平台覆蓋與互通
實際表現優異。下載安裝後不需要註冊任何帳號、不需輸入電子郵件,甚至連登入步驟都省略。只要連上同一網域,就能看到其他裝置。這在當今充滿訂閱制與強制登入的軟體市場中,顯得特別珍貴。
2. 端對端加密(End-to-End TLS Encryption)
採用基於 HTTPS 的 REST API 進行通訊,每次啟動時會在設備端動態生成 TLS/SSL 憑證。檔案在空氣中傳輸時是加密的,同一網路下的其他人無法輕易用 Wireshark 這類封包嗅探軟體直接讀取內容。
3. 透過連結分享(Share via Link / Web Share)
超實用功能。當對方不願意或無法安裝 LocalSend 時,你可以啟動這個模式。軟體會在背景建立一個迷你本地 HTTP 伺服器,產生 QR Code 與區域網路網址(例如 http://192.168.1.x:53317)。對方只要用瀏覽器打開就能下載。
⚠️ 宣傳與實際不符的兩個大坑
「零設定(Zero Configuration)」的行銷幻覺
官方主打「安裝即用」,但在 Windows 與 Linux 上常常是陷阱。LocalSend 極度依賴系統的網路廣播權限與特定通訊埠。如果 Windows 網路設定被預設成「公用網路(Public Network)」,或被 Windows Defender 防火牆、第三方防毒軟體攔截,軟體會直接「變瞎」,完全找不到其他裝置。
你必須手動進入控制台調整防火牆規則,這跟「零設定」的承諾差很遠。銀髮族或完全不懂電腦的人一旦卡關,幾乎無法自行排除故障。
「極速傳輸(Blazingly Fast)」的物理限制
官方宣稱能以「Wi-Fi 網路的最高速度傳輸,無頻寬限制」。但實際速度天花板完全被你家硬體鎖死。如果兩台裝置都卡在擁擠的 2.4GHz 頻段,或路由器晶片效能低落,就算檔案再小也會卡頓。
更麻煩的是:當你一次傳輸數千個零碎小檔案(例如程式碼資料夾或大量縮圖)時,Flutter 前端框架的渲染瓶頸加上多次 HTTP 請求,UI 可能會嚴重凍結甚至崩潰。
🚨 畫重點!千萬別踩雷:LocalSend 不是魔法,它的速度上限就是你家路由器與 Wi-Fi 頻段的物理極限。別被「Blazingly Fast」文案騙了。
🖥️ 系統需求與隱形門檻
硬體需求極低,五年前的舊手機或入門級文書筆電都能跑。但軟體依賴與網路環境才是真正的門檻。
- 🔹 裝置探索:預設依賴 UDP Multicast(多播地址 224.0.0.167)或傳統廣播
- 🔹 檔案傳輸:固定使用 TCP 埠 53317 與 UDP 埠 53317
- 🔹 若路由器開啟「AP 隔離(AP Isolation / Client Isolation)」,或雙方在不同子網路(例如 192.168.0.x 與 192.168.1.x),就會完全失效
🧑🔧 DevOps 小知識:LocalSend 高度依賴 path_provider 這類套件來取得系統預設下載目錄。隨著 Android 13+ 分區儲存機制與 macOS 權限收緊,如果依賴套件沒跟上作業系統更新,傳輸到 99% 時可能會因為失去寫入權限而崩潰失敗。這是跨平台框架常見的脆弱點。
門檻評估:⭐⭐⭐(滿分五星)
純行動端(iOS ↔ Android)體驗接近五星。但桌面端需要手動調整防火牆入站/出站規則、釐清防毒軟體是否擋流量,甚至要理解「專用網路」與「公用網路」的差異。完全不懂電腦的長輩一旦連線失敗,幾乎無法自行排除。
🫂 新手求助:卡在「找不到裝置」?先檢查這三件事——① Windows 網路設定是否為「私人網路」② 防火牆是否放行 53317 埠 ③ 有沒有開 VPN 或 AdGuard/NextDNS 這類會改路由表的軟體。官方 GitHub Issue #3172 有大量使用者回報同樣問題。
🎭 四種真實使用情境:你該不該用?
這是全文最重要的判斷依據。不同族群的風險與價值完全不同。
🙋 一般輕量使用者(跨生態系難民)—適合度:高
情境:剛結束旅行的大學生,想把 iPhone 裡數百張高畫質 HEIC 照片與 4K 影片傳到家裡 Windows 電腦剪輯。過去要忍受 iTunes 緩慢同步,或面臨 iCloud 空間不足。
用 LocalSend:只要手機與電腦連同一台家用 Wi-Fi,就能無損高速搬運,甚至會自動處理檔名衝突並保留照片 EXIF 資料。
荷包濾鏡:完全免費,不用註冊,不用雲端空間,對小資族來說 CP 值爆表。
👨💻 獨立開發者與測試工程師—適合度:中高
情境:跨平台 App 開發時,需要頻繁把剛編譯好的 .apk 測試檔從 Mac 傳到實體 Android 測試機。LocalSend 的「一對多發送模式」允許一鍵同時派給桌上五台不同設備,大幅縮短測試部署週期。
荷包濾鏡:同樣免費,比付費的企業傳檔方案划算太多。
🏢 企業商業用途(限制型環境)—適合度:低(需嚴格管控)
情境:在電廠、國防單位這類實體隔離(Air-gapped)環境中,外部網際網路被完全切斷。工程師需要把系統日誌或技術手冊派給現場行動裝置時,傳統隨身碟有 USB 惡意軟體感染風險。LocalSend 的離線運作成為相對安全的替代方案。
但在一般混合式企業網路中,它會變成「影子 IT(Shadow IT)」。封包完全在區域網路內部交換,不會經過企業對外的核心路由器或防火牆,導致 DLP(資料外洩防護)系統完全失明。員工可以把含客戶個資的 Excel 無聲無息傳到私人 iPad 帶回家,一旦外洩,企業連日誌都追不到,直接踩到 GDPR 或台灣個資法的紅線。
🚨 企業 IT 管理者請注意:極度不建議在沒有配置 VLAN 或 802.1X 網路存取控制的環境中,讓員工用 LocalSend 處理極機密資料。建議用 EDR 強制封鎖 53317 埠,或在交換器端啟用 Client Isolation。
🚨 高風險誤用場景(三種讀者都要知道)
「星巴克裡的無聲勒索」真實劇本:
假設你是大學生,為了方便跟室友傳檔,長期把 LocalSend 的「快速儲存(Quick Save)」功能保持開啟——意思是任何設備傳檔過來,系統不會跳出確認對話框,直接存進預設資料夾。
某天你帶筆電去星巴克連上公共開放 Wi-Fi。因為你懶得更新,還在用 v1.16.1 以前的版本,存在致命的路徑穿越漏洞(CVE-2025-27142)。
同一個 Wi-Fi 網域下的駭客,透過 UDP 廣播輕易發現你的筆電,構造惡意路徑(例如 ../../../../AppData/Roaming/Microsoft/Windows/Start Menu/Programs/Startup/malware.exe),把惡意執行檔直接寫入 Windows 開機啟動資料夾。
你回家隔天開機,勒索軟體自動執行,論文、私人照片全被加密,社群帳號 Session Token 也被竊取。悲劇的起點,只是你誤解了「不連上網際網路就很安全」。
開啟「快速儲存」就像把家門鑰匙掛在門口信箱上,還貼了張「歡迎隨便進來」的紙條。在自家私人 Wi-Fi 還好,但在星巴克這種「充滿陌生人」的公共空間,等同於把家門大開。
🔐 隱私與資料安全:區域網路不是避風港
LocalSend 標榜「安全、無追蹤、離線優先」。從隱私層面看,它確實做到了承諾——沒有第三方廣告 SDK、沒有行為追蹤器、沒有遙測機制。資料永遠只在發送端與接收端之間流動,不會有任何元資料上傳到維護者伺服器。這對重視隱私的用戶來說是教科書級典範。
但區域網路(LAN)絕非安全避風港。以下是三大已知高危漏洞:
| CVE 編號 | 嚴重程度 | 影響版本 | 核心風險 |
|---|---|---|---|
| CVE-2025-54792 | CVSS 9.3(極度危險) | v1.16.1 及更早 | 中間人攻擊(MitM)。攻擊者可偽造 UDP 封包來源 IP,發動 ARP 欺騙,讓你把駭客機器誤認為親友裝置,檔案被無聲攔截或植入木馬。 |
| CVE-2025-27142 | CVSS 8.8(高危) | 受影響版本含路徑穿越缺陷 | 路徑穿越 + 遠端代碼執行(RCE)。可構造惡意相對路徑,把惡意檔案寫入系統敏感目錄(如 Windows Startup 資料夾)。 |
| CVE-2026-25154 | CVSS 6.1(中危) | 「透過連結分享」功能 | 儲存型 XSS。攻擊者可把檔名設成含惡意 JavaScript 的字串,誘使受害者透過網頁瀏覽時執行,可能盜取 Cookie。 |
💡 碎碎念:官方在 v1.17.0 Release Notes 宣稱已修復 CVE-2025-54792,但 GitHub Issue #162 中,部分資安研究員(JoeyC-Dev、fakuivan)指出,若底層未全面強制實作嚴格的 TCP 握手驗證與 TLS 憑證綁定(Certificate Pinning),在本地網路中進行 ARP 欺騙依然可能繞過目前的修補機制。【待確認:建議企業 IT 人員至 GitHub Security Advisories 交叉驗證實際修復深度】
企業機密資料適用性:基於上述安全缺陷,極度不建議在沒有 VLAN 隔離或 802.1X 存取控制的混合式企業網路中,用 LocalSend 處理極機密資料。缺乏集中式憑證管理與強制雙向身分認證的 P2P 軟體,在有外來訪客或不受信賴設備的環境中,無異於在黑暗中裸奔。
📜 授權條款與法律合規風險
LocalSend 採用 Apache License 2.0,對商業非常友善。
- ⭐ 個人自架/日常使用:完全自由,無任何法律限制。
- ⭐ 商業 SaaS 對外提供:允許修改後包裝成收費服務,但需保留原始版權聲明與授權文件,並標明修改部分。
- ⭐ 整合進閉源產品:硬體製造商(智慧電視、NAS)可直接嵌入核心協定或部分原始碼,不需要因此將自家系統開源,只需在「關於」頁面加上 Apache 2.0 宣告即可。
但「工具屬性」在企業治理層面踩在合規灰色地帶:
- 🔹 影子 IT 與資安稽核斷層:封包不經過企業對外核心路由器或防火牆閘道,DLP 系統、雲端代理、上網行為管理設備完全失明。
- 🔹 個資法與 GDPR 疑慮:員工把含大量客戶個資(PII)的報表從受管控的辦公電腦傳到私人 iPad,一旦設備遺失或外洩,企業無法在日誌中追溯流向,可能面臨巨額裁罰。
🩵 荷包試算:LocalSend 本身完全免費,沒有訂閱、沒有超額計費。對個人與小團隊來說是零成本神器。但對企業來說,「免費」的代價可能是合規裁罰與資安事件的隱性成本,遠比付費企業傳檔方案還貴。
😤 真實使用者痛點(來自 GitHub Issues 與論壇)
拋開官方文宣,Reddit、GitHub Issues 裡真實的抓狂聲浪如下:
1. 「被動瞎眼」的防火牆設計缺陷
GitHub Issue #3172 熱門回饋:當 Windows 防火牆或 Linux ufw 阻擋 53317 埠(入站連線)時,軟體 UI 依然顯示「一切正常」。IP 亮著,甚至假裝正在發送廣播,但實際上沒有任何其他設備能看見它。軟體完全沒有內建自我診斷、環回測試或明顯紅字警告。使用者只能對著空無一物的設備列表發呆。
2. VPN 與廣告攔截器的天敵
只要開啟 Tailscale、ZeroTier,或執行 NextDNS、AdGuard 這類會在系統底層攔截 DNS/流量的應用,LocalSend 往往瞬間失去連線能力。這些軟體會修改路由表或劫持本地流量,導致 UDP 廣播封包被導向錯誤的虛擬網卡。
3. 子網路與 Wi-Fi 頻段隔離的困擾
很多使用者抱怨「明明連同一個 Wi-Fi,卻找不到對方」。現代家用路由器常預設開啟 AP 隔離,或把 2.4GHz 與 5GHz 劃分成不同子網路。一般使用者根本不懂這些艱澀名詞,只會覺得軟體「非常不穩定」。
4. 大量零碎檔案導致 UI 效能崩潰
雖然底層改用 Rust 提升了傳輸速度,但一次傳輸數千個小檔案時,前端 Flutter UI 會因為進度條頻繁重繪與系統 I/O 執行緒阻塞,發生嚴重卡頓甚至閃退。
🔄 替代方案比較:LocalSend vs PairDrop vs LANDrop
| 功能維度 | LocalSend | PairDrop | LANDrop |
|---|---|---|---|
| 底層技術 | 獨立 APP (Flutter) + Rust HTTP | 瀏覽器網頁端 (WebRTC) | 獨立原生 APP (C++ / Qt) |
| 安裝門檻 | 中(雙方都要下載 APP) | 極低(只要有瀏覽器) | 中(需下載 APP) |
| 無網際網路支援 | 完美支援 | 需自架本地信令伺服器,否則斷網失效 | 完美支援 |
| 傳輸速度與大檔穩定性 | 極高(原生應用,支援硬體加速) | 偏低(受限瀏覽器 WebRTC) | 高(無壓縮傳輸) |
| 開源授權 | Apache 2.0(商業極度友善) | MIT / GPL-3.0(歷史版本有混合爭議) | BSD-3-Clause |
| 核心優勢 | 功能最豐富、行動端介面優雅、支援資料夾與文字 | 真正零安裝摩擦 | 體積極輕量、適合老舊電腦 |
🌳 選擇建議決策樹:
- ⭐ 臨時傳檔給「不願意安裝任何新軟體」的同事或朋友 → 選 PairDrop。打開同一個網址就能拖曳檔案,用完即走。
- ⭐ 重度使用者,需要頻繁高速備份數十 GB 的 4K 影片或大型壓縮檔 → 選 LocalSend。原生應用的硬體調用能力是大檔傳輸的基石。
- ⭐ 硬體非常老舊(十年前舊筆電),無法承受 Flutter 與龐大運行庫 → 選 LANDrop。純 C++ 開發,體積小、專注純粹傳輸。
📊 綜合風險評級與總結評分
| 使用族群 | 風險等級 | 主要風險來源 | 建議行動 |
|---|---|---|---|
| 一般家用者 | 🟢 低 | 僅在家中設有高強度密碼(WPA3)的私人 Wi-Fi 使用 | 保持更新至 v1.17.0 以上;遇傳輸失敗先關 VPN 並檢查防火牆 |
| 公用網路用戶(星巴克、機場、大學) | 🔴 高 | 區域網路充滿未知設備,易遭 UDP 廣播欺騙、ARP 劫持、惡意檔案投遞 | 強烈建議關閉「快速儲存」;不認識的設備發送的任何接收請求都不要同意 |
| 企業/機構 IT 管理者 | 🟠 中 | 員工繞過 DLP 系統傳機密至私人設備;合規盲點與稽核斷層 | 用 EDR 強制封鎖 53317 埠;或在交換器端啟用 Client Isolation |
🏁 總結評分(10 分制)
| 評分維度 | 分數 | 一句話評語 |
|---|---|---|
| 功能完整性 | 9 / 10 | 跨平台覆蓋率驚人,支援資料夾、文字、多設備並發、網頁版分享 |
| 資料安全性 | 5 / 10 | 有 TLS 加密,但近期連續爆發高危 RCE 與 MitM 漏洞,社群對修補徹底度仍有疑慮 |
| 法律合規性 | 8 / 10 | Apache 2.0 對商業二次開發友善;扣分點在於影子 IT 特性會造成企業稽核困擾 |
| 安裝易用性 | 6 / 10 | 行動端體驗極佳,桌面端深受防火牆之苦,且缺乏自檢除錯 UI |
| 維護活躍度 | 9 / 10 | 更新頻繁,社群 Issue 與 PR 反應熱烈,多語言翻譯積極 |
| 在地化(繁體中文) | 8 / 10 | 官方有繁體中文網站與 App 支援,介面翻譯完整 |
🔥 加權綜合分數:7.3 / 10
最終建議:【謹慎使用】
在被科技巨頭生態系綑綁的今天,LocalSend 無疑是目前開源界功能最豐富、體驗最接近原生 AirDrop 的跨平台替代品。它真正解放了需要在多種作業系統間穿梭的工作者。然而強大便利性背後,隱藏著網路通訊底層邏輯的安全隱患。只在自家可信的私人 Wi-Fi下使用,它絕對是值得強力推薦的神器;但若你習慣帶筆電在星巴克、圖書館或大型辦公室漫遊,請務必關閉「快速儲存」,並對任何突如其來的傳輸請求保持高度警戒。
🛠️ 安裝與使用小提醒(附錄)
- ❶ 官方下載:localsend.org/download(Windows / macOS / Linux / Android / iOS)
- ❷ 建議永遠保持更新至最新版本(目前建議 v1.17.0 以上)
- ❸ 公共網路務必關閉「快速儲存(Quick Save)」
- ❹ 傳輸失敗時優先檢查:防火牆、VPN、AP 隔離、子網路是否一致
🫂 新手求助資源:
• 官方繁體中文網站:localsend.org/zh-TW
• GitHub 專案與 Issue:github.com/localsend/localsend
• 常見連線問題可搜尋 GitHub Issue #3172 與相關討論










