So verifizierst du Proton-APKs
- Lesen
- 3 Min.
- Kategorie
- Sicherheit und Datenschutz
Eine Hash-Überprüfung ist eine mathematische Einwegoperation (Prüfsumme), die an einer Computerdatei durchgeführt wird, um einen eindeutigen digitalen Fingerabdruck zu erstellen. Wenn die Datei in irgendeiner Weise geändert wird (selbst um ein einzelnes Byte), ändert sich auch der Fingerabdruck.
Eine Hash-Überprüfung vergleicht einfach den digitalen Fingerabdruck der Datei, die du heruntergeladen hast, mit dem digitalen Fingerabdruck, den die Datei haben sollte (wie von uns veröffentlicht). Wenn die Fingerabdrücke nicht übereinstimmen, ist der heruntergeladenen Datei nicht zu vertrauen. Bitte kontaktiere sofort unser Support-Team.
Wenn der Fingerabdruck mit der auf unserer Website veröffentlichten Fingerabdruck-Prüfsumme übereinstimmt, kannst du darauf vertrauen, dass die von dir heruntergeladene Datei die Datei ist, die wir für dich zum Herunterladen vorgesehen haben.
Proton veröffentlicht kryptografische SHA256-Hash-Prüfsummen für die Zertifikate, mit denen unsere APK-Dateien signiert werden (nicht für die APK-Dateien selbst). Du kannst (und solltest) diese Prüfsummen verwenden, um zu verifizieren, dass die von dir heruntergeladene Datei nicht in irgendeiner Weise manipuliert oder beschädigt wurde.
- Was ist SHA256?
- Was ist ein Signaturzertifikat?
- So überprüfst du den Hash des Signaturzertifikats einer APK
Was ist SHA256?
SHA256 steht für Secure Hash Algorithm(neues Fenster) 256-Bit. Es handelt sich um eine der kryptografischen Hash-Funktionen aus der vom US-amerikanischen Staat entwickelten SHA-2-Familie (Secure Hash Algorithm 2). SHA256 ist ein sicherer Algorithmus, mit dem sich eindeutige digitale Fingerabdrücke fast aller Arten von Daten erstellen lassen und der für die Hash-Überprüfung von aus dem Internet heruntergeladenen Dateien verwendet werden kann.
Was ist ein Signaturzertifikat?
Android erfordert, dass alle APKs digital mit einem Zertifikat signiert werden, bevor sie auf einem Gerät installiert oder aktualisiert werden. Dies gewährleistet sowohl die Integrität (dass die Dateien nicht beschädigt oder manipuliert wurden) als auch die Authentifizierung (dass die Datei tatsächlich von uns stammt). Solange das Signaturzertifikat echt ist, kannst du sicher sein, dass die APK sicher ist.
Um zu verifizieren, ob das Signaturzertifikat sicher ist, kannst du eine Hash-Überprüfung mit den SHA256-Prüfsummen durchführen, die wir auf unseren APK-Downloadseiten veröffentlichen (oft im Bereich Häufig gestellte Fragen der Seite).

Bitte beachte, dass die in diesem Support-Artikel gezeigten Hash-Prüfsummen nur als Beispiele dienen. Bitte sieh auf der Download-Seite der Datei nach, die du überprüfen möchtest, um die korrekte Prüfsumme zu finden.
So überprüfst du den Hash des Signaturzertifikats einer APK
So überprüfst du den Hash der Zertifikate, mit denen unsere APKs signiert wurden:
1. Lade(neues Fenster) Java herunter und installiere es.
2. Besorge dir das Tool apksigner.
Dieses Tool ist enthalten, wenn du das Android Studio(neues Fenster) Software Development Kit installierst, oder du kannst es über die folgenden Links herunterladen:
Wenn du Android Studio installiert hast, findest du apksigner in deinem Ordner SDK/build-tools . Um den Speicherort deines SDK-Ordners zu finden, öffne Android Studio und gehe zu Projects → More actions → SDK Manager.

Der Speicherort deines SDK-Ordners wird unter Android SDK location angezeigt. Dein build-tools-Ordner befindet sich in deinem SDK-Ordner.

Wenn du nur apksigner über die oben stehenden Links herunterlädst, entpacke es an einem beliebigen, praktischen Ort.
3. Öffne die Windows PowerShell oder die Eingabeaufforderung unter Windows, das Terminal unter macOS oder ein Terminalfenster unter Linux und führe Folgendes aus:
[Pfad zu apksigner] verify --print-certs [Pfad zur APK-Datei]
Zum Beispiel unter Windows mit installiertem Android Studio:
C:\Users\Dougie\AppData\Local\Android\Sdk\build-tools\34.0.0\apksigner verify --print-certs C:\Users\Dougie\Downloads\ProtonMail-Android.apk
Unter macOS oder Linux, wenn das apksigner-Tool in den Ordner ~/Downloads/android-14 entpackt wurde.
~/Downloads/android-14/apksigner verify --print-certs ~/Downloads/ProtonMail-Android.apk
4. Suche nach der Zeile, die mit Signer #1 certificate SHA-256 digest beginnt, und vergleiche die Prüfsumme mit der auf unserer Website veröffentlichten Prüfsumme für die APK. Wenn die beiden Prüfsummen übereinstimmen, weißt du, dass die APK-Datei sicher ist und ihr vertraut werden kann.

Hinweis: Einige der Zertifikate unserer APKs sind derzeit mit dem APK Signature Scheme(neues Fenster) v1 signiert. Das apksigner-Tool prüft auch auf v2-Signaturen, daher siehst du möglicherweise einige Warnungen, wenn du es ausführst. Solange die SHA256-Hash-Überprüfung übereinstimmt, können diese getrost ignoriert werden.