Skip to content

Security: fallingduck/HapSign

Security

SECURITY.md

Security Policy

报告安全问题

请不要在公开 Issue 中提交 token、证书、私钥、设备 UDID、登录回调内容或可复现的 账号信息。请通过 GitHub 仓库维护者提供的私密联系方式报告漏洞;若暂无私密渠道, 先提交一个不包含敏感细节的 Issue,请求维护者建立私密沟通。

本地敏感数据

hapsign 会在 signing_files/ 中保存 token 缓存、浏览器 cookie 状态、共享调试证书、 .p12 密钥库和按设备隔离的 Profile。这些文件已被 .gitignore 排除,但仍是本机 明文敏感数据。请勿上传、分享或放入云同步目录;在共享电脑上使用后应删除该目录。

默认密钥库密码只用于本机调试材料,不应被视为安全密码。可以在运行前设置 HAPSIGN_KEYSTORE_PASSWORD 环境变量覆盖它:

$env:HAPSIGN_KEYSTORE_PASSWORD = "使用你自己的强密码"

开启详细日志前请确认使用的是最新版本。程序不会记录 token、回调请求体、CSRF code、 用户 ID、设备 UDID 或完整登录 URL。若发现日志中出现凭据,请立即停止分享日志、清除 token 缓存并重新登录。

支持范围

安全修复只保证在最新发布版本和当前主分支提供。项目依赖第三方在线接口,接口变化、 账号策略和服务条款不在项目的安全支持范围内。

There aren't any published security advisories