electron-builder macOS 签名密钥链密码修复:`set-key-partition-list` 与临时钥匙串密码的解析

发布时间:2026/9/22 11:25:37

electron-builder macOS 签名密钥链密码修复:`set-key-partition-list` 与临时钥匙串密码的解析 electron-builder macOS 签名密钥链密码修复set-key-partition-list与临时钥匙串密码的解析【免费下载链接】electron-builderA complete solution to package and build a ready for distribution Electron app with “auto update” support out of the box项目地址: https://gitcode.com/gh_mirrors/el/electron-builder导读本文围绕 electron-builder 仓库中针对 macOS 代码签名的一处关键修复changesetfix-mac-keychain-partition-list-password.md展开深入剖析在通过CSC_LINK导入证书进行签名时security set-key-partition-list命令应当使用临时钥匙串自身密码而非证书导入密码的根本原因。读完本文你将理解security import -P与set-key-partition-list -k两种密码的语义差异、macOS 钥匙串分区列表partition list与访问控制的机制以及 electron-builder 内部完整的安全命令调用链并掌握排查SecKeychainUnlock: The user name or passphrase you entered is not correct这一经典报错的方法。一、问题背景CSC_LINK签名失败与 SecKeychainUnlock 报错在 macOS 上electron-builder 支持两种证书来源一种是直接使用登录钥匙串login keychain中已安装的证书通过CSC_NAME指定身份另一种是通过环境变量CSC_LINK指向一个.p12/.pfx证书文件可以是本地路径、Base64 编码字符串或https://远程 URL由构建工具动态创建临时钥匙串并将证书导入其中完成签名。在修复之前当开发者使用CSC_LINK方式在较新版本的 macOS 上执行签名时可能遭遇如下报错SecKeychainUnlock: The user name or passphrase you entered is not correct该错误出现的根本原因正如 changeset 所述security import -P使用的密码证书的导入密码只对导入操作有效而set-key-partition-list -k要求的是钥匙串自身的解锁密码。在会校验密码的 macOS 版本上若将证书导入密码错误地传给-k便会导致钥匙串解锁失败进而使整个CSC_LINK签名流程失败。对应 issue 为 electron-builder #10066。二、修复内容为set-key-partition-list传入钥匙串自身密码本次修复是一个app-builder-lib包级别的patch变更核心修改位于 macCodeSign.ts 的importCerts函数。修复后的关键代码如下macCodeSign.tsasync function importCerts(keychainFile: string, paths: Arraystring, keyPasswords: Arraystring, keychainPassword: string): PromiseCodeSigningInfo { for (let i 0; i paths.length; i) { const password keyPasswords[i] ?? await exec(/usr/bin/security, [import, paths[i], -k, keychainFile, -T, /usr/bin/codesign, -T, /usr/bin/productbuild, -P, password]) // -k expects the keychains own unlock password (as used by create-keychain/unlock-keychain above), // not the imported items password used by security import -P. await exec(/usr/bin/security, [set-key-partition-list, -S, apple-tool:,apple:, -s, -k, keychainPassword, keychainFile]) } return { keychainFile, } }修复前后行为对比命令参数修复前错误修复后正确security import-P password证书导入密码keyPasswords[i]证书导入密码keyPasswords[i]不变security set-key-partition-list-k password证书导入密码钥匙串自身密码keychainPassword修复的核心差异仅在set-key-partition-list的-k参数来源从每个证书各自的导入密码password即keyPasswords[i]改为创建钥匙串时生成的统一密码keychainPassword。三、源码深挖临时钥匙串的完整生命周期要理解这次修复必须看清 electron-builder 创建临时钥匙串的完整调用链。整个流程由 macPackager.ts 中的codeSigningInfo一个MemoLazy惰性单例触发最终调用 macCodeSign.ts 的createKeychain。3.1 证书信息的采集CSC_LINK / CSC_KEY_PASSWORD在 platformPackager.ts 中证书链接与密码的解析优先级如下getCscLink(extraEnvName?: string | null): string | Nullish { const envValue chooseNotNull(extraEnvName null ? null : process.env[extraEnvName], process.env.CSC_LINK) return chooseNotNull(chooseNotNull(this.info.config.cscLink, this.platformSpecificBuildOptions.cscLink), envValue) } doGetCscPassword(): string | Nullish { return chooseNotNull(chooseNotNull(this.info.config.cscKeyPassword, this.platformSpecificBuildOptions.cscKeyPassword), process.env.CSC_KEY_PASSWORD) }即优先级为构建配置config.cscLink/config.cscKeyPassword→ 平台级构建选项 → 环境变量CSC_LINK/CSC_KEY_PASSWORD。getCscPassword在密码为空时只会记录一条CSC_KEY_PASSWORD is not defined的 info 日志并以空字符串继续platformPackager.ts。3.2 下载与解码证书importCertificatecreateKeychain通过 codesign.ts 的importCertificate将CSC_LINK解析为本地.p12文件路径支持三种形态https://开头的远程 URL下载到临时目录suffix.p12Base64 编码的证书内容decodeCscLinkBase64解码后写入临时.p12文件本地文件路径解析后校验存在性与文件类型否则抛出InvalidConfigurationError。3.3 创建钥匙串一串 security 命令createKeychainmacCodeSign.ts依次执行以下命令security create-keychain -p keychainPassword keychainFile创建临时钥匙串keychainPassword即该钥匙串自身的密码由randomBytes(32).toString(base64)生成见 macCodeSign.tssecurity unlock-keychain -p keychainPassword keychainFile解锁该钥匙串同样使用自身密码security set-keychain-settings keychainFile关闭钥匙串的自动锁定等交互行为security list-keychains -d user -s keychainFile ...把临时钥匙串加入用户钥匙串搜索列表保证后续codesign能发现其中的身份。其中钥匙串文件名由currentDir的 SHA-256 哈希加app-builder后缀生成位于APP_BUILDER_TMP_DIR或系统临时目录macCodeSign.ts保证同一项目重复构建时使用稳定路径。3.4 导入证书import set-key-partition-list随后进入被修复的importCertsmacCodeSign.tssecurity import p12 -k keychainFile -T /usr/bin/codesign -T /usr/bin/productbuild -P certPassword将证书导入临时钥匙串。-P传入的是证书文件自身p12的密码即CSC_KEY_PASSWORD或cscKeyPassword配置-T授权codesign与productbuild使用该证书避免弹出 GUI 授权对话框security set-key-partition-list -S apple-tool:,apple: -s -k keychainPassword keychainFile将apple-tool:与apple:加入钥匙串的分区列表并把该分区设置为默认secure。-k传入的是钥匙串自身密码。关于第 2 步代码注释引用了两条关键历史资料见 macCodeSign.tsmacOS Sierra 及之后钥匙串引入分区列表partition list机制——非分区列表内工具的访问会被忽略即使codesign已被-T授权-k参数期望的是create-keychain/unlock-keychain使用的钥匙串自身解锁密码而非security import -P使用的条目密码。正是这两条语义的差异构成了本次 bug 的根源也是修复方案的理论依据。3.5 清理构建结束删除临时钥匙串MacPackager通过this.info.disposeOnBuildFinish(() removeKeychain(keychainFile))注册清理回调macPackager.ts构建结束后调用security delete-keychain删除临时钥匙串删除失败时降级为直接删除文件macCodeSign.ts。四、测试验证macCodeSignTest仓库中的 macCodeSignTest.ts 对该流程进行了回归验证。测试用例describe.ifMac(macos keychain)中create keychain以 Base64 编码的.p12证书p12Base64与密码构造CreateKeychainOptions调用createKeychain断言返回的keychainFile非空随后removeKeychain清理create keychain with installers验证带安装器证书cscILink场景的钥匙串创建路径。这两个用例仅在 macOSifMac上运行且顺序执行sequential: true直接覆盖了被修复的importCerts路径确保createKeychain在真实security工具链上能够成功完成导入与分区列表配置。五、对使用者的影响与排查建议5.1 谁需要关注此次修复CI 中通过CSC_LINKCSC_KEY_PASSWORD签名的 macOS 构建本修复主要面向该场景在较新版本 macOS验证密码的版本上构建并遭遇SecKeychainUnlock: The user name or passphrase you entered is not correct的开发者直接使用app-builder-lib内部createKeychainAPI 的二次开发者。5.2 升级与验证建议升级app-builder-lib本修复作为 patch 随包发布升级到包含该 changeset 的版本即可获得修复若使用electron-builder顶层包请同步升级。回归验证命令在 macOS 上运行pnpm test -- macCodeSignTest或直接运行 macCodeSignTest.ts 所在测试套件确认临时钥匙串创建与清理正常。手动复现排查若仍出现密码错误可按以下顺序核对# 1) 确认 CSC_LINK 指向的证书可被解析 echo $CSC_LINK | head -c 64 # 2) 确认 CSC_KEY_PASSWORD 与 p12 文件导出时设置的密码一致 # 3) 观察构建日志中 create-keychain / import / set-key-partition-list 命令顺序权限与钥匙串搜索列表临时钥匙串必须位于用户钥匙串搜索列表list-keychains -d user -s中否则codesign无法发现其中的身份——这是与密码问题并列的另一个经典坑macCodeSign.ts 中的bundledCertKeychainAdded还会把内置根证书钥匙串一并加入搜索列表。六、总结本次 changeset 修复的虽是一行参数来源背后却是 macOS 钥匙串安全模型的两个不同密码域security import -P认证的对象是被导入的证书条目p12使用的是证书的导入密码security set-key-partition-list -k认证的对象是钥匙串数据库本身使用的是create-keychain时设定的钥匙串解锁密码。electron-builder 在 macCodeSign.ts 中修正了这一参数混用使CSC_LINK签名流程在验证密码的 macOS 版本上不再触发SecKeychainUnlock错误。理解这两条security子命令的语义边界不仅有助于排查 electron-builder 的签名问题也能帮助你在手写 macOS 签名脚本创建钥匙串 → 导入证书 → 配置分区列表 → codesign时避开同类陷阱。参考链接变更记录.changeset/fix-mac-keychain-partition-list-password.md核心实现packages/app-builder-lib/src/codeSign/mac/macCodeSign.ts证书解析packages/app-builder-lib/src/codeSign/codesign.ts调用方packages/app-builder-lib/src/macPackager.ts环境变量解析packages/app-builder-lib/src/platformPackager.ts测试用例test/src/mac/macCodeSignTest.ts【免费下载链接】electron-builderA complete solution to package and build a ready for distribution Electron app with “auto update” support out of the box项目地址: https://gitcode.com/gh_mirrors/el/electron-builder创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
延伸阅读

更多相关文章

2026/9/22 11:25:37

猫抓扩展快速保存网页视频与M3U8流媒体指南

猫抓扩展快速保存网页视频与M3U8流媒体指南 【免费下载链接】cat-catch 猫抓 浏览器资源嗅探扩展 / cat-catch Browser Resource Sniffing Extension 项目地址: https://gitcode.com/GitHub_Trending/ca/cat-catch 猫抓(cat-catch)是一款浏览器资…

2026/9/22 11:20:33

3种系拼音库横评,面试必问的坑与选型指南

3种系拼音库横评,面试必问的坑与选型指南 看了一堆教程还是不会写项目?别慌,这恰恰是多数应届生的通病。理论背得滚瓜烂熟,真到代码里一动手,连个中文转拼音的轮子都造不好,更别提处理多音字、生僻字这些 面试必问 的脏活累活了。…

2026/9/22 12:30:44

08版qq下载避坑指南:3个核心点助你从入门到精通

08版qq下载避坑指南:3个核心点助你从入门到精通 官方文档太长抓不住重点?别慌,我直接给你拆解 08版qq下载 背后的技术逻辑。 别被“08版”这个老词吓到,它其实是个典型的 遗留系统数据迁移…

2026/9/22 12:30:44

STM32F103C8T6管脚分配与复用机制全攻略

玩过STM32的人应该都有这种经历:最小系统板拿到手,正想从PA0开始挨个点灯,结果发现引脚旁边印着一堆复用功能,看着就头大。STM32F103C8T6这颗经典的Cortex-M3芯片,48个引脚里藏着37个可以作为GPIO使用的管脚&#xff0…

2026/9/22 12:30:44

3个高频面试题拆解:从零手写可以下载视频的浏览器

3个高频面试题拆解:从零手写可以下载视频的浏览器 看了一堆教程还是不会写项目?别慌,这往往是把“看代码”当成了“做开发”。今天咱们不聊虚的,直接上手一个 可以下载视频的浏览器 实战项目。这不仅是练手,更是为了吃透那些 高频面试题…

2026/9/22 12:25:43

低压无刷水泵驱动芯片选型指南:FOC控制与EMC设计关键要点

1. 低压无刷水泵驱动芯片选型这件事,到底难在哪干了十几年电机驱动方案,我见过太多整机厂在选型阶段踩坑。一个低压无刷水泵项目,硬件工程师拍脑袋选了颗驱动芯片,结果样机跑到第三版才发现EMC过不了、FOC算法跑不动、低速启动抖得…

2026/9/22 10:02:42

GAMP 5 基于风险的计算机化系统验证:软件分类与审计追踪实践

简介:《A Risk-Based Approach to Compliant GxP Computerized Systems》即业内熟知的GAMP 5指南,面向制药企业质量与IT合规人员、验证工程师及计算机化系统管理者,用于解决GxP法规环境下系统合规性难以科学落地的问题。文档以风险管理为主线…

2026/9/22 9:07:39

安全托管MSSP实战:从静态防御到人机协同的攻防运营与应急响应

简介:这份PPT围绕互联网业务安全托管服务展开,面向企业安全负责人、IT运维人员及关注MSSP/MSS选型的读者,重点回应传统安全过度依赖人工、碎片化静态防御难以对抗产业化攻击等痛点。资源共1个pptx文件,包体约30.63MB,以…

2026/9/22 0:04:49

输电线路在线监测高频面试题拆解 3秒抓住官方文档重点

输电线路在线监测高频面试题拆解 3秒抓住官方文档重点 官方文档几百页翻到头还是懵?面试问到 输电线路在线监测 的数据链路时,脑子一片空白?别慌,这种 高频面试题 我整理了10年,专门治各种“文档太长抓不住重点”的毛病。…

2026/9/22 0:04:49

中介房源管理系统重构避坑:3个关键步骤搞定API变更

中介房源管理系统重构避坑:3个关键步骤搞定API变更 版本升级后 API 全变了,这种痛只有真做过的人懂。 很多团队在接手老旧房产项目时,最崩溃的不是代码烂,而是底层框架升级后,原本熟悉的接口调用方式彻底失效。 这份 保姆级教程…

2026/9/22 0:04:49

3个坑点带你一文搞懂55gg小游戏源码

3个坑点带你一文搞懂55gg小游戏源码 盯着控制台满屏的红色报错,看着那一长串 StackTrace ,是不是脑子瞬间宕机?别急,这种时候最忌讳的就是盲目改代码。很多刚入行的前端同学,面对 55gg 小游戏这类轻量级 H5…

2026/9/20 4:54:47

USB Type-C PCB布局分区设计:电源、高速信号与PD协议全攻略

做硬件这行,Type-C接口算是典型的“看着简单,做起来全坑”的东西。光引脚就24个,高低速信号、电源、控制线全部塞在一个小小的连接器里,如果PCB布局不做规划,打样回来基本就是“插上没反应”、“高速掉线”、“静电一打…

2026/9/21 18:32:12

系统编程学习原型如何补齐稳定性边界

系统编程学习原型如何补齐稳定性边界预算有限时&#xff0c;我先优化明显多余的复制&#xff0c;而不是猜测性地换容器。用借用传递只读数据通常就能减少分配&#xff1a; fn parse(line: &str) -> Result<Item, Error> { /* ... */ }用基准确认热点确实在分配&am…

2026/9/21 10:29:02

雨花区哪家财务公司代理记账比较好?

在雨花区&#xff0c;企业处理财税事务常常面临诸多挑战&#xff0c;选择一家靠谱的财务公司至关重要。湖南巨勤财务管理咨询有限公司就是本地正规实体财税服务机构&#xff0c;深耕本地工商财税行业多年&#xff0c;熟悉当地工商局、税务局最新政策与申报流程。主营公司注册、…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
咨询二维码