Home → GitHub
Xray-coreOpen source

Zo controleer je de bron van Happ en installeer je geen valse APK

Happ wordt verspreid via app stores en releases op GitHub, en eromheen duiken herbouwde versies op met advertenties en ingebedde code. We leggen uit hoe je een echt bestand van een namaakversie onderscheidt en de client installeert zonder je verkeer en apparaat op het spel te zetten.

App vs dienst

Wat te begrijpen

De Happ-app

Een client op basis van Xray-core. Download via officiële bronnen (App Store, Google Play, GitHub, Happ-website).

De Happ VPN-dienst

Dat zijn wij: we verstrekken sleutels, servers en abonnement om via de app te verbinden.

Waarom sleutels apart

De app alleen biedt geen VPN: voor verbinding is een sleutel van de dienst nodig.

Download de app alleen via officiële bronnen. Gebruik geen builds van derden van onbekende sites. Haal de sleutel alleen op in de officiële Telegram-bot.
Details

Waar je Happ eigenlijk vandaan haalt

Happ is een client op de Xray-kern, en heeft een voorspelbaar aantal legale distributiekanalen. Voor iOS en macOS is dat de App Store, voor Android een installeerbare APK, en voor Windows een desktopbuild. De ontwikkelaar gebruikt GitHub als platform voor documentatie en voor de Releases-pagina, waar ondertekende builds voor elk platform worden geplaatst. Juist de combinatie 'app store + releases op GitHub' is het punt waar je vandaan zou moeten downloaden.

De zoekopdracht 'happ github' voeren mensen meestal in wanneer ze een APK voor Android rechtstreeks zoeken, buiten de store om. Dat mag, maar vraagt om oplettendheid: het bestand moet je van de Releases-pagina van een geverifieerde repository halen, en niet van forums, bestandsdeeldiensten of 'mirror'-aggregators. Wij geven geen links naar amateuristische kopieën en noemen geen enkele externe bron als de enig juiste — het is belangrijk dat je zelf leert de bron te controleren.

Houd daarnaast in gedachten: de Happ-client zelf en je toegang tot de servers zijn twee verschillende dingen. De app installeer je uit een legale bron, en de sleutel en het abonnement krijg je van de Telegram-bot van de dienst. Geen enkele APK mag je vragen om een login, wachtwoorden van accounts of een betaling binnen de app zelf — de configuratie koppel je via een aparte abonnementslink.

Hoe je de echte Happ-repository op GitHub onderscheidt van een namaakversie

Nepversies van repository's kopiëren de naam, beschrijving en zelfs de screenshots, dus je moet niet naar de opmaak kijken maar naar de tekenen van een levend project. Controleer de eigenaar van de repository (de organization of het account van de auteur), de aanmaakdatum, de commitgeschiedenis en de activiteit in het gedeelte Issues. Bij een echt project komen commits regelmatig en doordacht binnen, en niet in één stoot 'Initial commit' van een week geleden.

Let op het gedeelte Releases. Bij een legitiem project zijn de releases genummerd per versie, bevatten ze een duidelijke lijst met wijzigingen en aparte bestanden per platform: een APK voor Android, een installatieprogramma voor Windows enzovoort. Wat argwaan moet wekken: een release zonder beschrijving, een enkel bestand met een vreemde naam, een 'download'-link die naar een externe site leidt in plaats van een GitHub-asset, en een fork met een verdacht groot aantal 'sterren' die in een paar dagen zijn verzameld.

Vergelijk de pakketnaam en de versie. In de app-kaart in de store en in de naam van de APK moet de versie overeenkomen met die in de release. Als een fork zich voordoet als een 'verbeterde' of 'ontgrendelde' build van Happ met extra functies, is dat een klassiek lokaas. Elke herbouwde versie verliest de originele handtekening van de ontwikkelaar, en dan kun je de code erin niet meer vertrouwen.

Waarom onbekende APK's gevaarlijk zijn

Een APK is niet zomaar een 'programmabestand', maar een volwaardig installatiepakket met toegangsrechten tot het systeem. Een door iemand herbouwde Happ kan er precies zo uitzien en werken als het origineel, maar tegelijk een ingebedde reclame-SDK, een verborgen miner, een klembord-onderschepper of een aangepaste netwerkmodule bevatten. Voor een VPN- en proxyclient is dat laatste bijzonder kritiek: juist daar loopt al je verkeer doorheen.

Typische gevolgen van het installeren van een dubieuze build zijn opgedrongen advertenties over de interface heen, het lekken van de lijst met je abonnementen en servers, het omleiden van de configuratie naar vreemde knooppunten en het bespioneren van je verkeer. In het ergste geval leidt de aangepaste client verbindingen om via de server van een aanvaller, waar de gegevens kunnen worden gelogd. Aan de buitenkant werkt alles, er is snelheid — maar zo'n kanaal kun je niet meer vertrouwen.

Nog een risico zijn verouderde kopieën. Iemand heeft ooit een oude versie geplaatst, die zich via mirrors heeft verspreid en jarenlang blijft rondgaan. Je krijgt dan een client zonder recente beveiligings- en compatibiliteitsfixes voor de actuele Xray-kern. Daarom telt niet alleen de echtheid van het bestand, maar ook de actualiteit ervan.

Veilig een Happ APK installeren: stap voor stap

1. Open de Releases-pagina van een geverifieerde Happ-repository op GitHub en kies de laatste stabiele versie. Download de APK als asset van de release zelf, en niet via een externe link in de beschrijving.

2. Vergelijk vóór de installatie de checksum. Als in de release SHA-256-waarden zijn gepubliceerd, bereken dan de hash van het gedownloade bestand (op Windows met het commando certutil -hashfile happ.apk SHA256, op Android via een hash-calculator-app) en vergelijk teken voor teken. Een overeenkomst bevestigt dat het bestand niet is vervangen en niet beschadigd is geraakt tijdens het downloaden.

3. Controleer de handtekening van het pakket als je overweg kunt met apksigner uit de Android SDK: de handtekening van originele builds is stabiel van versie tot versie, en een wijziging ervan is reden om te stoppen. Vergelijk op zijn minst de pakketnaam en het versienummer met wat in de release wordt opgegeven.

4. Installeer de APK en schakel meteen in de systeeminstellingen van Android de toestemming 'installatie uit onbekende bronnen' uit voor de app waarmee je hebt geïnstalleerd. Open daarna Happ, voeg je abonnementslink toe die je van de Telegram-bot van de dienst hebt gekregen, en controleer of precies jouw servers worden opgehaald. De client hoort geen overbodige toestemmingen te vragen, zoals toegang tot contacten, sms of telefoongesprekken.

Als er al een verdachte APK is geïnstalleerd

Als je Happ uit een onduidelijke bron hebt geïnstalleerd en advertenties, spontane verbindingen of onbekende servers in de lijst opmerkt, ga er dan van uit dat je de client niet kunt vertrouwen. Verwijder de app volledig, en 'wis' niet alleen de cache: samen met de app verdwijnen dan ook de opgeslagen configuraties, die vervangen kunnen zijn.

Wijzig na het verwijderen de abonnementslink: neem contact op met de Telegram-bot van de dienst en geef de toegang opnieuw uit, zodat de oude gecompromitteerde sleutel niet langer werkt. Als je via dit apparaat andere diensten hebt gebruikt terwijl de verdachte client actief was, wijzig dan de wachtwoorden van belangrijke accounts vanaf een schoon apparaat.

Installeer Happ daarna opnieuw — uit de App Store op Apple-apparaten of uit een geverifieerde release op GitHub voor Android en Windows, met een verplichte controle van de checksum. Maak er een gewoonte van om vanuit dezelfde bron bij te werken: zo vermijd je niet alleen namaakversies, maar ontvang je ook op tijd de beveiligingsfixes.

Haal een sleutel op voor de Happ-app

Download de app van een officiële bron en verbind met een sleutel uit de bot.

Sleutel ophalen
FAQ

Veelgestelde vragen

Heeft Happ een repository op GitHub?

Ja, GitHub wordt gebruikt als platform voor documentatie en voor de Releases-pagina, waar builds voor verschillende platforms worden geplaatst. Download de APK juist als asset van een release in een geverifieerde repository, en niet via externe links van forums en mirrors. Controleer de eigenaar van de repository, de commitgeschiedenis en de activiteit in Issues, zodat je niet op een nagemaakte fork terechtkomt.

Is het veilig om de Happ APK te installeren in plaats van uit de app store?

Het is veilig als het bestand van de Releases-pagina van het echte project komt en is gecontroleerd via de SHA-256-checksum. Gevaarlijk zijn APK's van bestandsdeeldiensten, 'mod'-aggregators en sites die een 'ontgrendelde' versie beloven: zulke builds verliezen de handtekening van de ontwikkelaar en kunnen ingebedde code bevatten. Gebruik voor iOS en macOS de App Store.

Hoe controleer ik dat de APK niet is vervangen?

Bereken de SHA-256 van het gedownloade bestand en vergelijk die met de waarde uit de release: op Windows met het commando certutil -hashfile happ.apk SHA256, op Android met een app voor hashberekening. Een overeenkomende hash bevestigt de integriteit. Daarnaast kun je de handtekening van het pakket controleren via apksigner en nagaan of de pakketnaam en versie overeenkomen met wat is opgegeven.

Wat zijn de gevaren van het installeren van een onofficiële build van Happ?

Een aangepaste client kan advertenties tonen, de lijst met je abonnementen en servers lekken, de configuratie omleiden naar vreemde knooppunten en verkeer loggen. Voor een proxyclient is dat kritiek, omdat de hele verbinding erdoorheen loopt. Bovendien zijn dubieuze kopieën vaak verouderd — zonder recente beveiligings- en compatibiliteitsfixes voor de Xray-kern.

Waar haal ik de sleutel en het abonnement voor Happ vandaan?

De client zelf installeer je uit een legale bron, en de toegang tot de servers — de sleutel en de abonnementslink — krijg je van de Telegram-bot van de dienst. De APK hoort geen betaling binnen de app zelf te vragen, of logins van je accounts. Gebruik alleen legale toegang: een officiële, betaalde of proefsleutel uit de bot.

Wat moet ik doen als ik al een APK van een onduidelijke plek heb geïnstalleerd?

Verwijder de app volledig om mogelijk vervangen configuraties te wissen, en geef de abonnementslink opnieuw uit in de Telegram-bot, zodat de oude sleutel niet langer werkt. Als je via dit apparaat belangrijke accounts hebt gebruikt, wijzig dan hun wachtwoorden vanaf een schoon apparaat. Installeer Happ daarna opnieuw uit een geverifieerde release met een controle van de checksum.