LocalSend 開箱:免費跨平台傳檔神器,但有個雷區千萬別踩

📱💻 手機傳電腦到底在卡什麼?LocalSend 開箱:免費跨平台傳檔神器,但有個雷區千萬別踩

🔥 一句話總結:LocalSend 就像一台萬國語言翻譯機,讓 iPhone、Android、Windows、Mac、Linux 這些原本互相「聽不懂」的裝置,不用網路、不用註冊帳號,就能直接傳檔案。它免費、開源、無廣告,但過去一年也連續爆出幾個高危漏洞,如果你習慣帶著筆電在星巴克或圖書館連公共 Wi-Fi,看完這篇文章再決定要不要裝。

先問大家一個問題:你的手機是 iPhone,家裡電腦是 Windows,這兩台裝置要互傳一張照片,你都怎麼做?多數人的答案大概是「傳 LINE 給自己」或「用 Email 寄一封信給自己」。這聽起來很荒謬,但卻是絕大多數人每天在做的事——因為蘋果的 AirDrop 只服務 Apple 自家人,Google 的 Quick Share 在非 Android 陣營也水土不服。就像麥當勞的得來速車道,只服務開車的人,你走路想點餐,對不起,門沒開。

這種「生態系高牆」造成的麻煩,正是德國柏林開發者 Tien Do Nam 打造 LocalSend 的初衷。這款軟體目前在 GitHub 上累積了85.4k 顆星、全球下載量突破800 萬次,稱得上是開源界的現象級專案。但「熱門」不代表「零風險」,這篇文章就帶你把它從裡到外看個清楚。

🌐 github.com/localsend


🟦 🟦 🟦

🧐 LocalSend 到底是什麼?先搞懂它的「老實人」定位

用最白話的方式解釋:LocalSend 就是一支「不需要網路、不需要帳號」的隨身翻譯官,專門讓區域網路(也就是你家 Wi-Fi 那個小圈子)裡的裝置互相認得彼此、直接傳檔案。它不會把你的照片先上傳到某間公司的雲端伺服器再下載下來,而是像兩個人在同一間房間裡直接把隨身碟遞給對方——資料完全不會經過「第三方倉庫」中轉。

  • 完全免費、無廣告:不用訂閱、不用登入、也不會被推播垃圾廣告。
  • 開源可公開檢視:程式碼放在 GitHub 上,任何人都能檢查它有沒有偷傳資料。
  • 採用 Apache 2.0 授權:對商業使用極度友善,硬體廠商(例如 NAS、智慧電視)想把它的協定整合進自家產品,完全合法。
  • 跨五大平台:Windows、macOS、Linux、Android、iOS 全部支援,且介面設計一致。

💡 碎碎念小知識:LocalSend 最新的正式版本是 v1.17.0(2025 年 2 月),之後補了個 v1.17.1 修翻譯與小錯誤(2025 年 8 月)。更新頻率算積極,代表這個專案還「活著」,不是那種放上 GitHub 就沒人管的殭屍軟體。


🟩 🟩 🟩

🚀 核心功能大解密:官方宣傳 vs 實際體驗

官方文宣把 LocalSend 描繪成完美無缺的傳輸神器,但我們對照真實用戶的回饋,會發現「行銷詞」跟「實際體驗」之間,確實有些落差。

✅ 表現優異的功能

  • 真正跨平台互通:不用註冊、不用輸入 Email,安裝完打開 App 就能看到同網路下的其他裝置,這在充滿訂閱制與強制登入的軟體市場裡,難得清爽。
  • 端對端加密傳輸:軟體會在每次啟動時,於裝置端自動產生一組加密憑證(TLS),檔案在空氣中傳輸時是加密狀態,別人用側錄軟體也偷看不到內容,就像用密碼鎖行李箱去搭飛機。
  • 透過連結分享(Web Share):如果對方懶得裝 App,發送端可以生一組 QR Code 跟網址(例如 http://192.168.1.x:53317),對方直接用瀏覽器打開就能下載,很適合傳給不熟的同事或客戶。

⚠️ 宣傳與實際有落差的地方

🚨 「零設定」其實是行銷幻覺:官方主打「裝好即用」,但這句話在 Windows 跟 Linux 上經常破功。如果你的 Windows 網路設定被判定為「公用網路」,或防毒軟體、防火牆把它擋下來,軟體會直接「變瞎」——完全找不到其他裝置,卻連個錯誤提示都不給你,跟找不到路又不肯問人的路痴一樣,讓不熟電腦的長輩很容易卡關。

另外官方宣稱能以「WiFi 最高速度傳輸、無頻寬限制」,但實際速度天花板還是被你家路由器的效能鎖死。如果兩台裝置都擠在訊號干擾嚴重的 2.4GHz 頻段,再小的檔案也可能卡頓。傳輸數千個零碎小檔案(例如整個程式碼資料夾)時,畫面也可能因為介面渲染跟不上,出現嚴重卡頓甚至閃退。


🟨 🟨 🟨

🪜 三分鐘上手:實際傳輸怎麼操作

整個流程比想像中簡單,這裡用「iPhone 傳照片到 Windows 電腦」示範:

  • 雙方都先安裝 LocalSend:電腦版本到官網下載,手機到 App Store/Google Play 搜尋「LocalSend」。
  • 確認連上同一個 Wi-Fi:這是成功的關鍵,就像兩支對講機必須調到同一個頻道才聽得到彼此。
  • 在手機端點「傳送」:選擇要分享的照片、影片或文件。
  • 選擇接收裝置:系統會自動列出同網路內開著 LocalSend 的裝置,點選你的電腦名稱。
  • 在電腦端確認接收:會跳出一個確認視窗,按下同意才開始傳輸。
  • 完成:檔案預設會存到「下載」資料夾內的 LocalSend 子資料夾。

實測傳送一支 2GB 影片,本地網路環境下大約一分半鐘就能完成,比透過 LINE 或 Email 快上不少——畢竟資料沒有繞去雲端伺服器再繞回來。


🟪 🟪 🟪

🎭 你是哪一種人?四大適用情境全解析

這是這篇文章最重要的部分:好工具也要看人用。以下用四種身分,帶你判斷「我到底該不該裝」。

  • 👤 ① 一般輕量使用者(跨手機品牌難民)

    情境:你剛結束旅行,想把 iPhone 裡數百張高畫質照片搬到 Windows 電腦剪片,過去只能忍受 iTunes 龜速同步,或煩惱 iCloud 空間不夠。用 LocalSend,只要手機跟電腦連上同個家用 Wi-Fi,就能無損、高速搬完,還會自動處理檔名衝突。結論:強力推薦,只要你只在自家可信任的 Wi-Fi 下使用。

  • 🧑‍💻 ② 獨立開發者與測試工程師

    情境:開發 App 時,你需要把剛編譯好的 .apk 測試檔,從 Mac 傳到桌上五台不同的 Android 測試機。LocalSend 的「一對多發送」功能,一鍵就能同時派發給多台裝置,省下逐一傳送的時間。結論:非常適合,能明顯縮短測試部署週期。

  • 🏢 ③ 企業商業用途(限制型環境)

    情境:在電廠、國防單位這類完全斷網(air-gapped)的環境裡,外部網路被物理切斷,工程師要把系統日誌或技術手冊發給現場人員,傳統隨身碟又怕帶進惡意軟體。LocalSend 的離線運作機制,成為相對安全的替代方案。結論:條件式適合——僅限於封閉、受控的內部網路,若是「員工自己帶著用」的混合辦公網路,反而會變成資安漏洞(詳見下方合規風險章節)。

  • 🚨 ④ 高風險誤用場景(門戶洞開的慘劇)

    這段請務必看完。想像你是一位大學生,為了跟室友傳檔方便,把 LocalSend 的「快速儲存(Quick Save)」功能一直開著——這代表只要有裝置傳檔給你,系統不會跳出確認視窗,直接把檔案存進資料夾。某天你帶著筆電在星巴克連上公共 Wi-Fi,同網域裡藏著一位駭客。因為你的軟體版本太舊(v1.16.1 以前),存在路徑穿越漏洞,駭客構造出一個偽裝路徑的惡意檔案,趁著「快速儲存」沒有跳出確認視窗,直接把惡意程式寫進你 Windows 的「開機啟動資料夾」。隔天你開機,程式自動執行,論文報告與私人照片瞬間被加密勒索。結論:這不是危言聳聽,而是真實存在的 CVE 漏洞情境(下一段詳細說明)。


🔷 🔷 🔷

😤 真實使用者的抓狂痛點

翻遍 Reddit 論壇與 GitHub Issues 的真實討論,會發現 LocalSend 在日常使用上,其實藏著不少讓人翻白眼的摩擦點:

  • 防火牆擋住卻不告訴你:Windows 防火牆或防毒軟體擋住連線埠時,軟體介面依然顯示「一切正常」,完全沒有自我診斷或紅字警告,使用者只能對著空空如也的裝置列表發呆,不知道問題出在哪。
  • VPN 與廣告攔截器是天敵:只要手機或電腦開著 Tailscale、ZeroTier 這類虛擬區網工具,或是 NextDNS、AdGuard 之類的流量攔截應用,LocalSend 常常瞬間失聯,因為這些工具會改變系統路由表,導致廣播封包送錯地方。
  • 子網路隔離讓人抓狂:很多用戶抱怨「明明連同一個 Wi-Fi 卻找不到對方」,其實是家用路由器常預設開啟「AP 隔離」,或把 2.4GHz 與 5GHz 劃分成不同子網路,一般人根本不懂這些名詞,只會覺得軟體「爛」。
  • 大量小檔案讓介面當機:一次傳輸數千個零碎小檔案(例如程式碼資料夾)時,畫面常因為進度條頻繁重繪而卡頓,嚴重時直接閃退。

🔶 🔶 🔶

🔐 資安風暴:那些年爆發的漏洞

官方標榜「安全、無追蹤、離線優先」,程式碼確實沒有埋廣告追蹤器,這點值得肯定。但「區域網路」不等於「絕對安全」,過去這段時間 LocalSend 陸續被挖出幾個嚴重漏洞:

漏洞編號 嚴重度 白話文說明
CVE-2025-54792 CVSS 9.3 極危 裝置搜尋機制沒有身分驗證,駭客能偽造成你「信任的裝置」,你傳送的私密檔案會被無聲攔截,甚至被植入木馬後再轉發給真正的收件人。
CVE-2025-27142 CVSS 8.8 高危 就是前面星巴克故事裡的「路徑穿越」漏洞。同網路的任何人,能構造惡意路徑把執行檔強行寫進你系統的敏感資料夾,取得裝置控制權。
CVE-2026-25154 CVSS 6.1 中危 發生在「透過連結分享」功能中,只要檔名藏有惡意程式碼字串,受害者用瀏覽器瀏覽檔案清單時,程式碼就會被偷偷執行,可能導致帳號 Cookie 被盜。

🚨 信任危機:修補不完全的爭議。官方雖在 v1.17.0 宣稱已修復中間人攻擊漏洞(CVE-2025-54792),但根據 GitHub Issue #162 的社群討論,部分資安研究員指出,官方並未在底層徹底實作「憑證綁定」與嚴格的握手驗證,意味著只要有心人士在區域網路發動 ARP 欺騙,依然可能繞過目前的防護。有研究員甚至公開表示:「一個擁有 8 萬多顆星的專案,面對長達十個月未解的根本性漏洞,卻沒有給出令人安心的架構升級計畫。」【待確認:此為社群討論觀點,官方是否已有後續回應,建議至 GitHub Security Advisories 交叉查證最新狀態】

結論很直白:如果你只在自家有密碼保護的私人 Wi-Fi 下使用,風險其實不高;但如果你習慣帶著筆電到咖啡廳、機場、學校網域這類「充滿陌生裝置」的公共網路,強烈建議把「快速儲存」關掉,並對任何突然跳出來的傳輸請求保持警戒。


🟫 🟫 🟫

⚖️ 企業用一定要知道的合規風險

軟體本身沒有侵權問題,授權條款是對商業極度友善的 Apache 2.0,個人使用完全自由。但如果放到企業環境,會踩到一個很多老闆沒意識到的地雷:影子 IT(Shadow IT)

因為 LocalSend 的傳輸完全在區域網路的交換器內完成,不會經過企業對外的核心路由器或防火牆閘道,這代表公司花大錢建置的資料外洩防護系統(DLP)、雲端代理,對這些資料流動會「完全失明」。想像一下:銀行或醫院員工為了圖方便,用它把含有客戶個資的 Excel 報表,從受管控的辦公電腦傳到私人 iPad 帶回家處理——一旦設備遺失,企業卻連日誌都追蹤不到資料流向,面對 GDPR 這類個資法規,就是一顆不受控的定時炸彈。


🔷 🔷 🔷

🔄 競爭對手比較:LocalSend 不是唯一選擇

在「跨平台區域網路傳檔」這條賽道上,還有兩位常被拿來比較的開源對手:

比較項目 LocalSend PairDrop LANDrop
使用方式 需雙方安裝 App 免安裝,開瀏覽器即用 需雙方安裝 App
斷網環境 完美支援 需自架信令伺服器,否則失效 完美支援
大檔傳輸穩定度 極高 受限瀏覽器效能,偏低 高,體積輕量
開源授權 Apache 2.0(商用友善) MIT/GPL-3.0 混用,曾有爭議 BSD-3-Clause
核心優勢 功能最完整,支援資料夾與文字 零安裝摩擦,用完即走 極輕量,適合老舊電腦

選擇建議:如果只是臨時傳個檔案給不想裝新軟體的朋友,選 PairDrop;如果你是重度使用者,需要頻繁備份大型影片檔且重視穩定性,LocalSend 仍是首選;如果你的電腦是十年前的老古董,扛不住 Flutter 框架的資源消耗,那就選體積最小的 LANDrop

另外,若你追求的其實是「手機資料完整遷移」而非單純傳檔(例如整支手機的聯絡人、簡訊、相簿一次搬家),LocalSend 並非設計來做這件事,市場上另有 Tenorshare iCareFone、Coolmuster Mobile Transfer 這類付費工具專門處理這類需求,兩者在實測中反映傳輸更穩定,但需額外付費,屬於「一分錢一分貨」的取捨。


🟩 🟩 🟩

🏁 總結與全面評分

LocalSend 是目前開源界功能最豐富、體驗最接近原生 AirDrop 的跨平台替代品,也是🇹🇼 有支援繁體中文介面(官網提供 zh-TW 版本說明,App 內建多語言翻譯)的少數國際開源工具之一,對台灣使用者相對親切,這點值得加分。但它的便利性背後,確實藏著網路通訊底層設計的安全隱患,不是一款可以「裝了就完全不用擔心」的軟體。

評分項目 分數 評語
介面易用性(🇹🇼含繁中支援) 8.0 / 10 行動端體驗流暢,有繁體中文加分;桌面端在防火牆卡關時完全沒有引導,扣分。
功能完整性 9.0 / 10 跨平台覆蓋率驚人,支援資料夾、文字訊息、多設備並發傳輸與網頁分享。
資料安全性 5.0 / 10 雖有 TLS 加密,但近期連續爆出高危 RCE 與中間人攻擊漏洞,且修補徹底度仍受社群質疑。
安裝易用性 6.0 / 10 行動端五顆星,桌面端深受防火牆與防毒軟體所苦,缺乏自我診斷機制,新手排錯成本高。
維護活躍度 9.0 / 10 更新頻繁,社群 Issue 與 PR 反應熱烈,是健康且有活力的開源生態。
法律合規性 8.0 / 10 Apache 2.0 授權對商業極度友善;扣分點在於「影子 IT」特性會對企業內部稽核造成困擾。

🏆 加權綜合分數: 7.3 / 10

🌟 最終建議:【謹慎使用】

如果你只是在自家有密碼保護的 Wi-Fi 下,偶爾傳傳照片影片,LocalSend 絕對值得安裝,免費又好用,還有繁體中文介面。但如果你是需要處理客戶個資的企業使用者,或習慣在公共網路環境工作,請把「快速儲存」關掉、隨時更新到最新版本,並對任何陌生裝置的傳輸請求保持警戒——便利與風險,永遠是一體兩面。


📚 參考資料來源:

  • • GitHub 專案首頁與程式碼:https://github.com/localsend/localsend
  • • 官方網站功能介紹(含繁體中文版):https://localsend.org/zh-TW
  • • CVE-2025-27142 路徑穿越漏洞:https://www.cve.org/CVERecord?id=CVE-2025-27142
  • • CVE-2025-54792 中間人攻擊漏洞通報:https://github.com/localsend/localsend/security/advisories/GHSA-424h-5f6m-x63f
  • • CVE-2026-25154 XSS 漏洞分析:https://www.sentinelone.com/vulnerability-database/cve-2026-25154/
  • • GitHub Issue #162(社群對資安修補的質疑):https://github.com/localsend/localsend/issues/162
  • • GitHub Issue #3172(防火牆診斷需求討論):https://github.com/localsend/localsend/issues/3172
  • • PairDrop 官方網站:https://pairdrop.net/
  • • LANDrop 官方網站:https://landrop.app/
列印本文 列印本文

關於 寂寞先生

In every democracy, the people get the government they deserve. ~Alexis de Tocqueville
上一篇:

您可能會喜歡

cyber-security-warning

Windows 11 必裝美化工具 Files:真的能讓工作效率翻倍?還是會讓系統崩潰變磚?

🔥 前言:告別萬年不變的簡陋車 …

發佈留言