Página de inicio de Proton

Cómo verificar las APK de Proton

Lectura
4 min
Categoría
Seguridad y privacidad

Una comprobación de hash es una operación matemática de una sola vía (suma de verificación) que se realiza en un archivo de ordenador para crear una huella digital única. Si el archivo cambia de cualquier modo (incluso por un solo byte), la huella digital también cambia.

Una comprobación de hash simplemente compara la huella digital del archivo que has descargado con la huella digital que debería tener (según lo publicado por nosotros). Si las huellas digitales no coinciden, entonces el archivo descargado no debe considerarse de confianza. Por favor, contacta a nuestro equipo de soporte inmediatamente.

Si la huella digital coincide con la suma de comprobación (checksum) de la huella digital publicada en nuestro sitio web, puedes tener la confianza de que el archivo que has descargado es el archivo que queríamos que descargaras.

Proton publica sumas de comprobación hash criptográficas SHA256 para los certificados usados para firmar nuestros archivos APK (no los archivos APK en sí). Puede (y debe) usar estas sumas de comprobación para verificar que el archivo que ha descargado no ha sido manipulado ni corrompido de ninguna manera.

¿Qué es SHA256?

SHA256 significa Secure Hash Algorithm(ventana nueva) de 256 bits. Es una de las funciones hash criptográficas de la familia SHA-2 (Secure Hash Algorithm 2) diseñada por el gobierno de los EE. UU. SHA256 es un algoritmo seguro que se utiliza para crear huellas digitales únicas de casi cualquier tipo de datos, y puede utilizarse para realizar una comprobación hash de archivos descargados de internet.

¿Qué es un certificado de firma?

Android requiere que Todas las APK estén firmadas digitalmente con un certificado antes de que sean instaladas en un dispositivo o actualizadas. Esto garantiza tanto la autenticación (que los archivos no hayan sido corrompidos o manipulados) como la autenticación (que el archivo sea realmente nuestro). Siempre que el certificado de firma sea genuino, puede estar seguro de que la APK es segura.

Para verificar que el certificado de firma sea seguro, puede comprobar su hash con las sumas de comprobación SHA256 que publicamos en nuestras páginas de Descargar APK (a menudo en la sección Frequently asked questions de la página).

Publicamos sumas de comprobación SHA256 para nuestros certificados de firma de APK

Notas que las sumas de comprobación hash mostradas en este artículo de soporte son solo para fines de ejemplo. Por favor, consulte la página de Descargar para el archivo que desea comprobar para obtener la suma de comprobación correcta.

Cómo hacer un hash check de un certificado de firma de APK

Para hacer un hash check de los certificados usados para firmar nuestras APK:

1. Descargar(ventana nueva) e instalar Java.

2. Obtenga la herramienta apksigner.

Esta herramienta se incluye al instalar el kit de desarrollo de software de Android Studio(ventana nueva), o puede descargarla mediante los siguientes enlaces:

Si tienes instalado Android Studio, puedes encontrar apksigner en tu carpeta SDK/build-tools . Para buscar la ubicación de tu carpeta SDK, abre Android Studio y ve a ProyectosMás accionesSDK Manager.

Abrir el SDK manager

La ubicación de su carpeta SDK se muestra en Ubicación de Android SDK. Su carpeta build-tools se encuentra en su carpeta SDK

Busque la ubicación del Android SDK

Si solo descarga apksigner utilizando los enlaces anteriores, descomprímalo en cualquier ubicación conveniente.

3. Abra Windows PowerShell o el Símbolo del sistema en Windows, la Terminal en macOS, o una ventana de terminal en Linux y ejecute lo siguiente:

[Ruta al apksigner] verify --print-certs [ruta al archivo APK]

Por ejemplo, en Windows con Android Studio instalado:

C:\Users\Dougie\AppData\Local\Android\Sdk\build-tools\34.0.0\apksigner verify --print-certs C:\Users\Dougie\Downloads\ProtonMail-Android.apk

En macOS o Linux con la herramienta apksigner descomprimida en la carpeta ~/Downloads/android-14.

~/Downloads/android-14/apksigner verify --print-certs ~/Downloads/ProtonMail-Android.apk

4. Busca la línea que comienza con Signer #1 certificate SHA-256 digest y compara la suma de comprobación con la suma de comprobación del archivo APK publicado en nuestro sitio web. Si ambas sumas de comprobación coinciden, sabrás que el archivo APK es seguro y puede ser de confianza.

Nota: Algunos de nuestros certificados de APK están firmados actualmente mediante el APK Signature Scheme(ventana nueva) v1. La herramienta appsigner también comprueba las firmas v2, por lo que es posible que veas algunas advertencias al ejecutarla. Siempre que la comprobación del hash SHA256 coincida, estas pueden ignorarse con seguridad.