Início → GitHub
Xray-coreOpen source

Como verificar a origem do Happ e não instalar um APK falso

O Happ é distribuído pelas lojas de aplicativos e por releases no GitHub, e ao seu redor proliferam recompilações com publicidade e código embutido. Vamos ver como distinguir o arquivo verdadeiro de uma falsificação e instalar o cliente sem arriscar seu tráfego e seu dispositivo.

App vs serviço

O que entender

A app Happ

Um cliente baseado em Xray-core. Baixe-o de fontes oficiais (App Store, Google Play, GitHub, site Happ).

O serviço Happ VPN

Somos nós: entregamos chaves, servidores e subscrição para conectar através da app.

Porque as chaves são à parte

A app sozinha não fornece VPN: é precisa uma chave do serviço para conectar.

Baixe a app apenas de fontes oficiais. Não use builds de terceiros de sites desconhecidos. Obtenha a chave apenas no bot oficial do Telegram.
Detalhes

De onde realmente se baixa o Happ

O Happ é um cliente baseado no núcleo Xray e tem um conjunto previsível de canais legítimos de distribuição. Para iOS e macOS é a App Store; para Android, um APK de instalação; para Windows, uma versão para desktop. O desenvolvedor usa o GitHub como plataforma para a documentação e para a página de Releases, onde são publicadas as versões assinadas para cada plataforma. É justamente a combinação «loja de aplicativos + releases no GitHub» o ponto de onde vale a pena baixar.

A busca «happ github» costuma ser feita quando as pessoas procuram o APK para Android diretamente, sem passar pela loja. Isso é aceitável, mas exige atenção: o arquivo deve ser obtido na página de Releases de um repositório verificado, e não em fóruns, hospedagens de arquivos e agregadores de «espelhos». Não fornecemos links para cópias caseiras nem apontamos nenhum recurso de terceiros como o único correto — o importante é que você aprenda a verificar a origem por conta própria.

Tenha sempre em mente uma coisa: o próprio cliente Happ e o seu acesso aos servidores são coisas diferentes. Você instala o aplicativo a partir de uma fonte legítima, enquanto a chave e a assinatura são fornecidas pelo bot do serviço no Telegram. Nenhum APK deve pedir seu login, senha de contas ou pagamento dentro dele mesmo — a configuração é conectada por um link de assinatura separado.

Como distinguir o repositório real do Happ no GitHub de uma falsificação

Repositórios falsos copiam o nome, a descrição e até as capturas de tela, por isso não se deve olhar a aparência, mas sim os sinais de um projeto vivo. Verifique o proprietário do repositório (organização ou conta do autor), a data de criação, o histórico de commits e a atividade na seção Issues. Em um projeto verdadeiro, os commits ocorrem de forma regular e coerente, e não em uma única rajada de «Initial commit» de uma semana atrás.

Preste atenção na seção Releases. Em um projeto legítimo, os releases são numerados por versões, contêm uma lista clara de alterações e arquivos separados para cada plataforma: APK para Android, instalador para Windows e assim por diante. Deve dar o alerta um release sem descrição, um único arquivo com nome estranho, um link «baixar» que leva a um site externo em vez de um asset do GitHub, além de um fork com um número suspeitosamente grande de «estrelas» acumuladas em poucos dias.

Confira o nome do pacote e a versão. No cartão do aplicativo na loja e no nome do APK, a versão deve coincidir com a indicada no release. Se um fork se apresenta como uma versão «melhorada» ou «desbloqueada» do Happ com funções adicionais, isso é uma isca clássica. Qualquer recompilação perde a assinatura original do desenvolvedor, e você deixa de poder confiar no código que está dentro.

Por que APKs desconhecidos são perigosos

Um APK não é apenas um «arquivo de programa», mas um pacote de instalação completo com permissões de acesso ao sistema. Um Happ recompilado por alguém pode parecer e funcionar como o original, mas conter um SDK de publicidade embutido, um minerador oculto, um interceptador de área de transferência ou um módulo de rede modificado. Para um cliente de VPN e proxy, isso último é especialmente crítico: é justamente por ele que passa todo o seu tráfego.

As consequências típicas de instalar uma versão pirata são publicidade forçada sobre a interface, vazamento da lista das suas assinaturas e servidores, substituição da configuração por nós de terceiros e monitoramento do tráfego. No pior caso, o cliente modificado direciona as conexões por um servidor de um invasor, onde os dados podem ser registrados. Externamente tudo funciona, há velocidade — mas já não se pode confiar nesse canal.

Outro risco são as cópias desatualizadas. Alguém, certa vez, publicou uma versão antiga; ela se espalhou pelos espelhos e continua viva por anos. Você recebe um cliente sem as correções recentes de segurança e de compatibilidade com o núcleo Xray atual. Por isso, não importa apenas a autenticidade do arquivo, mas também sua atualidade.

Instalação segura do Happ APK: passo a passo

1. Abra a página de Releases de um repositório verificado do Happ no GitHub e escolha a última versão estável. Baixe o APK como asset do próprio release, e não por um link externo da descrição.

2. Antes de instalar, confira a soma de verificação. Se no release forem publicados os valores SHA-256, calcule o hash do arquivo baixado (no Windows, com o comando certutil -hashfile happ.apk SHA256; no Android, por meio de um aplicativo calculadora de hashes) e compare caractere por caractere. A coincidência confirma que o arquivo não foi substituído nem corrompido durante o download.

3. Verifique a assinatura do pacote, se souber trabalhar com o apksigner do Android SDK: a assinatura das versões originais é estável de uma versão para outra, e a sua mudança é motivo para parar. No mínimo, compare o nome do pacote e o número da versão com o que está declarado no release.

4. Instale o APK e, logo em seguida, desative nas configurações do sistema do Android a permissão «instalar de fontes desconhecidas» para o aplicativo por meio do qual você fez a instalação. Depois, abra o Happ, adicione o seu link de assinatura obtido no bot do serviço no Telegram e certifique-se de que são justamente os seus servidores que estão sendo carregados. O cliente não deve solicitar permissões supérfluas, como acesso a contatos, SMS ou chamadas.

Se um APK duvidoso já foi instalado

Se você instalou o Happ de uma fonte desconhecida e notou publicidade, conexões espontâneas ou servidores desconhecidos na lista, parta do princípio de que não se pode confiar nesse cliente. Desinstale o aplicativo por completo, e não apenas «limpe o cache»: junto com ele serão removidas as configurações salvas, que podem ter sido adulteradas.

Após a desinstalação, troque o link de assinatura: recorra ao bot do serviço no Telegram e reemita o acesso, para que a antiga chave comprometida deixe de funcionar. Se, por meio desse dispositivo, você acessou outros serviços enquanto o cliente suspeito estava ativo, altere as senhas das contas importantes a partir de um dispositivo limpo.

Em seguida, instale o Happ novamente — a partir da App Store nos dispositivos Apple ou de um release verificado no GitHub para Android e Windows, com a conferência obrigatória da soma de verificação. Adote como regra atualizar sempre a partir da mesma fonte: assim você não só evita falsificações, como também recebe a tempo as correções de segurança.

Obtenha uma chave para a app Happ

Baixe a app de uma fonte oficial e conecte-se com uma chave do bot.

Obter chave
FAQ

Perguntas frequentes

O Happ tem um repositório no GitHub?

Sim, o GitHub é usado como plataforma para a documentação e para a página de Releases, onde são publicadas as versões para diferentes plataformas. O APK deve ser baixado justamente como asset do release em um repositório verificado, e não por links externos de fóruns e espelhos. Verifique o proprietário do repositório, o histórico de commits e a atividade em Issues para não cair em um fork falso.

É seguro instalar o Happ APK em vez de baixá-lo da loja de aplicativos?

É seguro se o arquivo for obtido na página de Releases do projeto verdadeiro e verificado pela soma de verificação SHA-256. São perigosos os APKs de hospedagens de arquivos, agregadores de «mods» e sites que prometem uma versão «desbloqueada»: essas versões perdem a assinatura do desenvolvedor e podem conter código embutido. Para iOS e macOS, use a App Store.

Como verificar se o APK não foi adulterado?

Calcule o SHA-256 do arquivo baixado e compare com o valor do release: no Windows, com o comando certutil -hashfile happ.apk SHA256; no Android, com um aplicativo para cálculo de hashes. A coincidência do hash confirma a integridade. Além disso, é possível conferir a assinatura do pacote com o apksigner e certificar-se de que o nome do pacote e a versão coincidem com os declarados.

Quais são os riscos de instalar uma versão não oficial do Happ?

Um cliente modificado pode exibir publicidade, vazar a lista das suas assinaturas e servidores, substituir a configuração por nós de terceiros e registrar o tráfego. Para um cliente de proxy isso é crítico, porque toda a conexão passa por ele. Além disso, cópias piratas costumam estar desatualizadas — sem as correções recentes de segurança e de compatibilidade com o núcleo Xray.

De onde obter a chave e a assinatura para o Happ?

O próprio cliente você instala a partir de uma fonte legítima, enquanto o acesso aos servidores — a chave e o link de assinatura — é fornecido pelo bot do serviço no Telegram. O APK não deve solicitar pagamento dentro dele mesmo nem logins das suas contas. Use apenas acesso legítimo: uma chave oficial, paga ou de teste obtida no bot.

O que fazer se eu já instalei um APK de um lugar desconhecido?

Desinstale o aplicativo por completo para apagar as configurações possivelmente adulteradas e reemita o link de assinatura no bot do serviço no Telegram, para que a antiga chave deixe de funcionar. Se, por meio desse dispositivo, você acessou contas importantes, altere suas senhas a partir de um dispositivo limpo. Em seguida, instale o Happ novamente a partir de um release verificado, com a conferência da soma de verificação.