خانه → GitHub
Xray-coreمتن‌باز

چطور منبع Happ را بررسی کنیم و APK جعلی نصب نکنیم

Happ از طریق فروشگاه‌های اپلیکیشن و ریلیزهای GitHub توزیع می‌شود، اما پیرامون آن نسخه‌های بازساخته با تبلیغات و کد پنهان تکثیر می‌شوند. بررسی می‌کنیم چطور فایل اصلی را از تقلبی تشخیص دهیم و کلاینت را بدون به‌خطرانداختن ترافیک و دستگاه نصب کنیم.

اپلیکیشن در برابر سرویس

چه باید فهمید

اپلیکیشن Happ

یک کلاینت ساخته‌شده بر پایه Xray-core. آن را از منابع رسمی (App Store، Google Play، GitHub، وب‌سایت Happ) دانلود کنید.

سرویس Happ VPN

این ما هستیم: کلید، سرور و اشتراک برای اتصال از طریق اپلیکیشن صادر می‌کنیم.

چرا کلیدها جدا هستند

اپلیکیشن به‌تنهایی VPN فراهم نمی‌کند: اتصال به کلید سرویس نیاز دارد.

اپلیکیشن را فقط از منابع رسمی دانلود کنید. از نسخه‌های شخص ثالث از سایت‌های ناشناخته استفاده نکنید. کلید را فقط در ربات رسمی Telegram بگیرید.
جزئیات

Happ را واقعاً از کجا می‌گیرند

Happ یک کلاینت بر پایه هسته Xray است و مجموعه‌ای قابل‌پیش‌بینی از کانال‌های قانونی توزیع دارد. برای iOS و macOS این App Store است، برای Android یک فایل نصب APK، و برای Windows یک نسخه دسکتاپ. توسعه‌دهنده از GitHub به‌عنوان بستری برای مستندات و صفحه Releases استفاده می‌کند، جایی که نسخه‌های امضاشده برای هر پلتفرم منتشر می‌شوند. دقیقاً همین ترکیب «فروشگاه اپلیکیشن + ریلیزهای GitHub» همان نقطه‌ای است که باید از آن دانلود کرد.

عبارت «happ github» را مردم بیشتر زمانی جست‌وجو می‌کنند که به‌دنبال APK اندروید به‌صورت مستقیم و بدون فروشگاه هستند. این کار مجاز است اما نیازمند دقت است: فایل باید از صفحه Releases مخزنی معتبر گرفته شود، نه از انجمن‌ها، سرویس‌های اشتراک فایل و تجمیع‌کننده‌های «آینه». ما لینکی به کپی‌های خانگی نمی‌دهیم و هیچ منبع جانبی را تنها منبع درست معرفی نمی‌کنیم — مهم این است که خودتان یاد بگیرید منبع را بررسی کنید.

این را جداگانه در ذهن داشته باشید: خودِ کلاینت Happ و دسترسی شما به سرورها دو چیز متفاوت‌اند. اپلیکیشن را از منبع قانونی نصب می‌کنید، اما کلید و اشتراک را ربات Telegram سرویس صادر می‌کند. هیچ APK نباید از شما نام کاربری، رمز حساب‌ها یا پرداخت درون‌برنامه‌ای بخواهد — پیکربندی با یک لینک-اشتراک جداگانه متصل می‌شود.

چطور مخزن اصلی Happ در GitHub را از تقلبی تشخیص دهیم

مخازن جعلی نام، توضیحات و حتی اسکرین‌شات‌ها را کپی می‌کنند، پس نباید به ظاهر نگاه کرد، بلکه به نشانه‌های یک پروژه زنده. مالک مخزن (سازمان یا حساب نویسنده)، تاریخ ایجاد، تاریخچه کامیت‌ها و فعالیت در بخش Issues را بررسی کنید. در پروژه اصلی کامیت‌ها منظم و معنادار پیش می‌روند، نه یک‌باره با «Initial commit» در هفته گذشته.

به بخش Releases توجه کنید. در پروژه معتبر ریلیزها بر اساس نسخه شماره‌گذاری شده‌اند، فهرست روشنی از تغییرات دارند و فایل‌های جداگانه برای هر پلتفرم: APK برای Android، نصب‌کننده برای Windows و غیره. باید به این موارد مشکوک شوید: ریلیز بدون توضیح، یک فایل تنها با نام عجیب، دکمه «دانلود» که به سایتی بیرونی می‌رود به‌جای اَسِت GitHub، و همچنین فورکی با تعداد مشکوکِ زیاد «ستاره» که در چند روز جمع شده است.

نام پکیج و نسخه را تطبیق دهید. در کارت اپلیکیشن در فروشگاه و در نام APK، نسخه باید با آنچه در ریلیز درج شده یکی باشد. اگر فورکی خود را نسخه «بهبودیافته» یا «قفل‌بازشده» Happ با قابلیت‌های اضافی معرفی می‌کند — این طعمه‌ای کلاسیک است. هر بازساخت امضای اصلی توسعه‌دهنده را از دست می‌دهد و دیگر نمی‌توانید به کد درون آن اعتماد کنید.

APK های ناشناخته چه خطری دارند

APK صرفاً «فایل برنامه» نیست، بلکه یک پکیج نصب کامل با دسترسی به سیستم است. Happِ بازساخته توسط شخصی دیگر ممکن است دقیقاً مثل نسخه اصلی به‌نظر برسد و کار کند، اما در عین حال حاوی SDK تبلیغاتی تعبیه‌شده، ماینر پنهان، ربایندهٔ کلیپ‌بورد یا ماژول شبکه دستکاری‌شده باشد. برای کلاینت VPN و پروکسی مورد آخر به‌ویژه بحرانی است: تمام ترافیک شما دقیقاً از همین مسیر عبور می‌کند.

پیامدهای معمولِ نصب نسخه غیرقانونی: تبلیغ اجباری روی رابط کاربری، نشت فهرست اشتراک‌ها و سرورهای شما، جایگزینی پیکربندی با گره‌های بیگانه و رصد ترافیک. در بدترین حالت کلاینت دستکاری‌شده اتصال‌ها را از سرور مهاجم عبور می‌دهد، جایی که داده‌ها قابل ثبت‌کردن‌اند. ظاهراً همه‌چیز کار می‌کند و سرعت هم هست — اما دیگر نمی‌توان به چنین کانالی اعتماد کرد.

یک ریسک دیگر هم هست — کپی‌های قدیمی. کسی زمانی نسخه‌ای قدیمی را منتشر کرده، آن نسخه در آینه‌ها پخش شده و سال‌ها به حیات خود ادامه می‌دهد. شما کلاینتی بدون اصلاحات تازهٔ امنیتی و بدون سازگاری با هسته به‌روز Xray دریافت می‌کنید. به همین دلیل نه‌تنها اصالت فایل بلکه به‌روز بودن آن هم مهم است.

نصب ایمن Happ APK: گام‌به‌گام

۱. صفحه Releases مخزن معتبر Happ در GitHub را باز کنید و آخرین نسخه پایدار را انتخاب کنید. APK را به‌عنوان اَسِت خودِ ریلیز دانلود کنید، نه از طریق لینک بیرونیِ درون توضیحات.

۲. پیش از نصب، چک‌سام را تطبیق دهید. اگر در ریلیز مقادیر SHA-256 منتشر شده، هش فایل دانلودشده را محاسبه کنید (در Windows با فرمان certutil -hashfile happ.apk SHA256، در Android از طریق اپلیکیشن ماشین‌حساب هش) و کاراکتر‌به‌کاراکتر مقایسه کنید. تطابق تأیید می‌کند که فایل جایگزین یا هنگام دانلود خراب نشده است.

۳. اگر با apksigner از Android SDK کار بلدید، امضای پکیج را بررسی کنید: امضای نسخه‌های اصلی از نسخه‌ای به نسخه دیگر پایدار است و تغییر آن دلیلی برای توقف است. دست‌کم نام پکیج و شماره نسخه را با آنچه در ریلیز اعلام شده مقایسه کنید.

۴. APK را نصب کنید و بلافاصله در تنظیمات سیستم Android مجوز «نصب از منابع ناشناس» را برای همان اپلیکیشنی که با آن نصب کردید غیرفعال کنید. سپس Happ را باز کنید، لینک-اشتراک خود را که از ربات Telegram سرویس گرفته‌اید اضافه کنید و مطمئن شوید که سرورهای بارگذاری‌شده دقیقاً مالِ شما هستند. کلاینت نباید مجوزهای اضافی مثل دسترسی به مخاطبین، SMS یا تماس‌ها را درخواست کند.

اگر APK مشکوک را قبلاً نصب کرده‌اید

اگر Happ را از منبعی نامعلوم نصب کرده‌اید و متوجه تبلیغات، اتصال‌های خودسرانه یا سرورهای ناشناخته در فهرست شده‌اید — فرض را بر این بگذارید که نمی‌توان به کلاینت اعتماد کرد. اپلیکیشن را کاملاً حذف کنید، نه صرفاً «کش را پاک کنید»: همراه با آن پیکربندی‌های ذخیره‌شده که ممکن است جایگزین شده باشند نیز حذف می‌شوند.

پس از حذف، لینک-اشتراک را عوض کنید: به ربات Telegram سرویس مراجعه کنید و دسترسی را دوباره صادر کنید تا کلید قدیمیِ به‌خطرافتاده از کار بیفتد. اگر در مدتی که کلاینت مشکوک فعال بود، از این دستگاه به سرویس‌های دیگر هم وارد شده‌اید، رمز حساب‌های مهم را از یک دستگاه پاک تغییر دهید.

سپس Happ را دوباره نصب کنید — از App Store روی دستگاه‌های Apple یا از ریلیز معتبر در GitHub برای Android و Windows، همراه با تطبیق حتمی چک‌سام. این را قاعده کنید که همیشه از همان منبع به‌روزرسانی کنید: این‌گونه نه‌تنها از تقلبی‌ها دوری می‌کنید، بلکه اصلاحات امنیتی را هم به‌موقع دریافت می‌کنید.

کلیدی برای اپلیکیشن Happ بگیرید

اپلیکیشن را از منبع رسمی دانلود کنید و با کلیدی از ربات متصل شوید.

دریافت کلید
FAQ

سؤالات متداول

آیا Happ در GitHub مخزن دارد؟

بله، GitHub به‌عنوان بستری برای مستندات و صفحه Releases استفاده می‌شود، جایی که نسخه‌ها برای پلتفرم‌های مختلف منتشر می‌شوند. APK را باید دقیقاً به‌عنوان اَسِت ریلیز در مخزنی معتبر دانلود کرد، نه از طریق لینک‌های بیرونی انجمن‌ها و آینه‌ها. مالک مخزن، تاریخچه کامیت‌ها و فعالیت در Issues را بررسی کنید تا به فورک تقلبی برنخورید.

آیا نصب Happ APK به‌جای فروشگاه اپلیکیشن ایمن است؟

ایمن است، اگر فایل از صفحه Releases پروژه اصلی گرفته شده و با چک‌سام SHA-256 بررسی شده باشد. APK های سرویس‌های اشتراک فایل، تجمیع‌کننده‌های «مود» و سایت‌هایی که نسخه «قفل‌بازشده» وعده می‌دهند خطرناک‌اند: چنین نسخه‌هایی امضای توسعه‌دهنده را از دست می‌دهند و ممکن است کد تعبیه‌شده داشته باشند. برای iOS و macOS از App Store استفاده کنید.

چطور بررسی کنیم که APK جایگزین نشده باشد؟

SHA-256 فایل دانلودشده را محاسبه کنید و با مقدار موجود در ریلیز مقایسه کنید: در Windows با فرمان certutil -hashfile happ.apk SHA256، در Android با اپلیکیشن محاسبه هش. تطابق هش یکپارچگی را تأیید می‌کند. علاوه‌بر این می‌توانید امضای پکیج را با apksigner تطبیق دهید و مطمئن شوید نام پکیج و نسخه با آنچه اعلام شده یکی است.

نصب نسخه غیررسمی Happ چه خطری دارد؟

کلاینت دستکاری‌شده می‌تواند تبلیغ نشان دهد، فهرست اشتراک‌ها و سرورهای شما را نشت دهد، پیکربندی را با گره‌های بیگانه جایگزین کند و ترافیک را ثبت کند. برای کلاینت پروکسی این بحرانی است، چون تمام اتصال از مسیر آن عبور می‌کند. به‌علاوه نسخه‌های غیرقانونی اغلب قدیمی‌اند — بدون اصلاحات تازهٔ امنیتی و سازگاری با هسته Xray.

کلید و اشتراک Happ را از کجا بگیریم؟

خودِ کلاینت را از منبع قانونی نصب می‌کنید، اما دسترسی به سرورها — کلید و لینک-اشتراک — را ربات Telegram سرویس صادر می‌کند. APK نباید درون خود درخواست پرداخت یا نام کاربری حساب‌های شما را داشته باشد. فقط از دسترسی قانونی استفاده کنید: کلید رسمی، پرداخت‌شده یا آزمایشی از ربات.

اگر APK را از جایی نامعلوم نصب کرده‌ام چه کنم؟

اپلیکیشن را کاملاً حذف کنید تا پیکربندی‌های احتمالاً جایگزین‌شده پاک شوند، و لینک-اشتراک را در ربات Telegram دوباره صادر کنید تا کلید قدیمی از کار بیفتد. اگر از این دستگاه به حساب‌های مهم وارد شده‌اید، رمز آن‌ها را از یک دستگاه پاک تغییر دهید. سپس Happ را دوباره از ریلیزی معتبر همراه با تطبیق چک‌سام نصب کنید.