设备上的保护
Apple 密钥与恢复私钥使用仅本设备、解锁时可访问的 Keychain,不进入 iCloud 缓存或小组件。恢复密钥显示与导出需要设备认证。导出后的文件需要你自行保管。
独立且明确的授权
Pro 会员、报告密钥托管、交易接入及通知分别选择。Admin 不作为托管报告密钥。后台报告服务仅允许白名单中的 Apple 只读请求。
加密不掩盖访问边界
托管报告凭据使用 AES-256-GCM,分别封装给服务和用户恢复密钥。获授权后台服务能解密报告密钥及取得的数据,不能称为运营方无法访问的端到端加密。公开 API 服务不持有该解密秘密。
请求与 Apple 事件
设备签名、短时令牌和防重放检查保护云端请求。服务验证 Apple 通知签名,交易处理区分 Production 与 Sandbox。账户隔离和记录加密降低数据暴露风险。
撤销、删除与恢复
停止后台授权可阻止后续取数,移除托管密钥会删除两份加密密钥副本,删除工作区才会移除云端数据。已发出的请求无法撤回。请妥善保管恢复密钥,服务无法重建它。不宣称已通过独立安全审计或具备自动密钥轮换保证。
