Apple Provisioning Profile是否属于私密文件?能否提交到Git仓库?
关于*.provisionprofile文件是否可存入Git仓库的说明
核心结论
*.provisionprofile文件包含私密敏感信息,绝对不能提交到公开Git仓库,也不建议存入无严格权限管控的内部共享仓库。
具体原因
- 该文件是苹果开发者账号签名生成的plist格式配置文件,除了App ID、绑定的设备UDID、权限配置、有效期这类非敏感信息外,还绑定了你的开发者团队唯一标识、账号专属的签名校验凭据,部分分发类型的描述文件还内嵌了对应签名证书的公钥摘要。一旦文件泄露,攻击者可利用这些信息伪造你的应用签名,甚至冒用你的开发者账号权限进行违规操作。
- 苹果官方开发者文档中也明确要求开发者妥善保管这类账号关联的签名配置文件,不得对外公开。
建议操作
- 第一时间将
*.provisionprofile规则添加到项目的.gitignore文件中,避免误提交。 - 团队协作场景下,通过内部加密的凭据管理系统分发该类文件,不要通过Git仓库传递。
- 如果已经误提交到公开仓库,需立刻到苹果开发者后台作废该描述文件并重新生成新文件,同时使用
git filter-repo或BFG工具彻底清除仓库历史中的该文件残留记录。
内容的提问来源于stack exchange,提问作者HelloWorld
相关产品推荐
相关产品推荐

