Jak ověřit soubory APK od Protonu
- Čtení
- 4 minut
- Kategorie
- Bezpečnost a soukromí
Kontrola hashe je jednosměrná matematická operace (kontrolní součet) prováděná na počítačovém souboru, která vytváří jedinečný digitální otisk prstu. Pokud se soubor jakkoli změní (byť jen o jediný bajt), změní se i tento otisk prstu.
Kontrola hashe jednoduše porovnává digitální otisk prstu souboru, který jste si stáhli, s digitálním otiskem prstu, který by soubor měl mít (jak jsme jej publikovali). Pokud se otisky prstů neshodují, staženému souboru byste neměli důvěřovat. Okamžitě prosím kontaktujte náš tým podpory.
Pokud se otisk prstu shoduje s kontrolním součtem otisku prstu zveřejněným na našem webu, můžete si být jisti, že soubor, který jste si stáhli, je ten, který jsme pro vás ke stažení zamýšleli.
Proton zveřejňuje kryptografické kontrolní součty hash SHA256 pro certifikáty použité k podepsání našich souborů APK (nikoli samotné soubory APK). Tyto kontrolní součty můžete (a měli byste) použít k ověření, že soubor, který jste si stáhli, nebyl nijak pozměněn bez dovolení ani poškozen.
Co je SHA256?
SHA256 je zkratka pro Secure Hash Algorithm(nové okno) 256-bit. Jedná se o jednu z kryptografických hashovacích funkcí z rodiny SHA-2 (Secure Hash Algorithm 2) navržené vládou USA. SHA256 je bezpečný algoritmus, který se používá k vytváření jedinečných digitálních otisků prstů téměř jakéhokoli druhu dat a lze jej použít ke kontrole hashe souborů stažených z internetu.
Co je to podpisový certifikát?
Android vyžaduje, aby byly všechny soubory APK před instalací do zařízení nebo aktualizací digitálně podepsány certifikátem. To zajišťuje jak integritu (že soubory nebyly poškozeny nebo pozměněny bez dovolení), tak ověření (že soubor skutečně pochází od nás). Dokud je podpisový certifikát pravý, můžete si být jisti, že je soubor APK bezpečný.
Chcete-li ověřit, zda je podpisový certifikát bezpečný, můžete provést kontrolu jeho hashe porovnáním s kontrolními součty SHA256, které zveřejňujeme na našich stránkách pro stahování APK (často v sekci Časté dotazy dané stránky).

Vezměte prosím na vědomí, že kontrolní součty hash uvedené v tomto článku podpory slouží pouze pro ilustrační účely. Správný kontrolní součet naleznete na stránce pro stažení souboru, který chcete zkontrolovat.
Jak zkontrolovat hash podpisového certifikátu APK
Chcete-li zkontrolovat hash certifikátů použitých k podepsání našich souborů APK:
1. Stáhněte si(nové okno) a nainstalujte Javu.
2. Získejte nástroj apksigner.
Tento nástroj je součástí sady pro vývoj softwaru Android Studio(nové okno), nebo si jej můžete stáhnout pomocí následujících odkazů:
Pokud máte nainstalované Android Studio, nástroj apksigner naleznete ve své složce SDK/build-tools . Chcete-li zjistit umístění své složky SDK, otevřete Android Studio a přejděte na Projects → More actions → SDK Manager.

Umístění vaší složky SDK je zobrazeno pod položkou Android SDK location. Vaše složka build-tools se nachází ve vaší složce SDK.

Pokud si stáhnete pouze nástroj apksigner pomocí odkazů výše, rozbalte jej do libovolného vhodného umístění.
3. Otevřete Windows PowerShell nebo Příkazový řádek v systému Windows, Terminál v systému macOS nebo okno terminálu v systému Linux a spusťte následující příkaz:
[Cesta k apksigner] verify --print-certs [cesta k souboru APK]
Například v systému Windows s nainstalovaným Android Studiem:
C:\Users\Dougie\AppData\Local\Android\Sdk\build-tools\34.0.0\apksigner verify --print-certs C:\Users\Dougie\Downloads\ProtonMail-Android.apk
V systému macOS nebo Linux s nástrojem apksigner rozbaleným do složky ~/Downloads/android-14.
~/Downloads/android-14/apksigner verify --print-certs ~/Downloads/ProtonMail-Android.apk
4. Vyhledejte řádek začínající textem Signer #1 certificate SHA-256 digest a porovnejte kontrolní součet s kontrolním součtem pro APK publikovaným na našem webu. Pokud se oba kontrolní součty shodují, víte, že je soubor APK bezpečný a lze mu důvěřovat.

Poznámka: Některé certifikáty našich souborů APK jsou aktuálně podepsány pomocí schématu APK Signature Scheme(nové okno) v1. Nástroj apksigner kontroluje také podpisy verze v2, takže se při jeho spuštění mohou zobrazit některá varování. Dokud se kontrola hashe SHA256 shoduje, můžete je bezpečně ignorovat.