Página principal de Proton

Cómo verificar los APK de Proton

Lectura
4 minutos
Categoría
Seguridad y privacidad

Una comprobación de hash es una operación matemática de un solo sentido (checksum) que se realiza en un archivo de computadora para crear una huella digital única. Si el archivo se modifica de cualquier manera (incluso por un solo byte), la huella digital también cambia.

Una comprobación de hash simplemente compara la huella digital del archivo que usted ha descargado con la huella digital que el archivo debería tener (según lo publicado por nosotros). Si las huellas digitales no coinciden, entonces el archivo descargado no debe ser considerado de confianza. Por favor, contacte a nuestro equipo de soporte de inmediato.

Si la huella digital coincide con la suma de verificación de la huella digital publicada en nuestro sitio web, puede tener la confianza de que el archivo que descargó es el archivo que nosotros pretendíamos que usted descargara.

Proton publica sumas de verificación hash criptográficas SHA256 para los certificados usados para firmar nuestros archivos APK (no los archivos APK en sí mismos). Usted puede (y debe) usar estas sumas de verificación para verificar que el archivo que ha descargado no ha sido manipulado ni corrompido de ninguna manera.

¿Qué es SHA256?

SHA256 significa Secure Hash Algorithm(nueva ventana) de 256 bits. Es una de las funciones hash criptográficas en la familia SHA-2 (Secure Hash Algorithm 2) diseñada por el gobierno de EE. UU. SHA256 es un algoritmo seguro que se usa para crear huellas digitales únicas de casi cualquier tipo de datos, y se puede usar para realizar una verificación hash de archivos descargados de internet.

¿Qué es un certificado de firma?

Android requiere que Todas las APK estén firmadas digitalmente con un certificado antes de que se instalen en un dispositivo o se actualicen. Esto garantiza tanto la integridad (que los archivos no hayan sido corrompidos o manipulados) como la autenticación (que el archivo es realmente nuestro). Siempre que el certificado de firma sea genuino, puede estar seguro de que la APK es segura.

Para Verificar que el certificado de firma es seguro, puede hacer una comprobación hash contra las sumas de verificación SHA256 que publicamos en nuestras páginas de Descargar APK (a menudo en la sección de Preguntas frecuentes de la página).

Publicamos las sumas de verificación SHA256 para nuestros certificados de firma de APK

Nota que las sumas de verificación hash mostradas en este artículo de soporte son solo para fines de ejemplo. Por favor, consulte la página de Descargar para el archivo que desea comprobar para obtener la suma de verificación correcta.

Cómo hacer una comprobación hash del certificado de firma de una APK

Para hacer una comprobación hash de los certificados utilizados para firmar nuestras APK:

1. Descargar(nueva ventana) e instalar Java.

2. Obtenga la herramienta apksigner.

Esta herramienta se incluye al instalar el kit de desarrollo de software de Android Studio(nueva ventana), o puede descargarla utilizando los siguientes enlaces:

Si tiene Android Studio instalado, puede encontrar apksigner en su carpeta SDK/build-tools . Para encontrar la ubicación de su carpeta SDK, abra Android Studio y vaya a ProyectosMás AccionesSDK Manager.

Abrir el SDK manager

La ubicación de su carpeta SDK se muestra en Ubicación de Android SDK. Su carpeta build-tools se encuentra en su carpeta SDK.

Busque la ubicación del SDK de Android

Si descarga solo apksigner usando los enlaces anteriores, descomprímalo en cualquier ubicación conveniente

3. Abrir Windows PowerShell o el símbolo del sistema en Windows, Terminal en macOS, o una ventana de terminal en Linux y ejecute lo siguiente:

[Ruta a apksigner] Verificar --print-certs [ruta al archivo APK]

Por ejemplo, en Windows con Android Studio instalado:

C:\Users\Dougie\AppData\Local\Android\Sdk\build-tools\34.0.0\apksigner Verificar --print-certs C:\Users\Dougie\Downloads\ProtonMail-Android.apk

En macOS o Linux con la herramienta apksigner descomprimida en la carpeta ~/Downloads/android-14

~/Downloads/android-14/apksigner Verificar --print-certs ~/Downloads/ProtonMail-Android.apk

4. Busque la línea que comienza con Signer #1 certificate SHA-256 digest y compare el checksum con el checksum del archivo APK publicado en nuestro sitio web. Si los dos checksum coinciden, sabrá que el archivo APK es seguro y puede ser de confianza.

Nota: Algunos de nuestros certificados de APK están actualmente firmados utilizando el APK Signature Scheme(nueva ventana) v1. La herramienta appsigner también comprueba las firmas v2, por lo que es posible que vea algunas advertencias al ejecutarla. Siempre que el hash SHA256 coincida, estas se pueden ignorar de forma segura.