请不要在公开 Issue 中提交 token、证书、私钥、设备 UDID、登录回调内容或可复现的 账号信息。请通过 GitHub 仓库维护者提供的私密联系方式报告漏洞;若暂无私密渠道, 先提交一个不包含敏感细节的 Issue,请求维护者建立私密沟通。
hapsign 会在 signing_files/ 中保存当日 token 缓存、调试证书、Profile 和 .p12
密钥库,以避免重复登录和申请。这些文件已被 .gitignore 排除,但仍是本机明文敏感
数据。请勿上传、分享或放入云同步目录;在共享电脑上使用后应删除该目录。
默认密钥库密码只用于本机调试材料,不应被视为安全密码。可以在运行前设置
HAPSIGN_KEYSTORE_PASSWORD 环境变量覆盖它:
$env:HAPSIGN_KEYSTORE_PASSWORD = "使用你自己的强密码"开启详细日志前请确认使用的是最新版本。程序不会记录 token、回调请求体、CSRF code、 用户 ID、设备 UDID 或完整登录 URL。若发现日志中出现凭据,请立即停止分享日志、清除 token 缓存并重新登录。
安全修复只保证在最新发布版本和当前主分支提供。项目依赖第三方在线接口,接口变化、 账号策略和服务条款不在项目的安全支持范围内。