Beranda Proton

Cara memverifikasi APK Proton

Membaca
3 mnt
Kategori
Keamanan dan privasi

Pemeriksaan hash adalah operasi matematika satu arah (checksum) yang dilakukan pada berkas komputer untuk membuat sidik jari digital yang unik. Jika berkas diubah dengan cara apa pun (bahkan oleh satu bita saja), sidik jari tersebut juga akan berubah.

Pemeriksaan hash cukup membandingkan sidik jari digital dari berkas yang telah diunduh dengan sidik jari digital berkas yang seharusnya (seperti yang dipublikasikan). Jika sidik jari tidak cocok, maka berkas yang diunduh tidak boleh dipercayai. Harap segera hubungi tim dukungan.

Jika sidik jari cocok dengan checksum sidik jari yang dipublikasikan di situs web, maka berkas yang diunduh dipastikan merupakan berkas yang semestinya diunduh.

Proton mempublikasikan checksum hash kriptografi SHA256 untuk sertifikat yang digunakan untuk menandatangani berkas APK (bukan berkas APK itu sendiri). Checksum ini dapat (dan harus) digunakan untuk memverifikasi bahwa berkas yang diunduh tidak dimanipulasi atau rusak dengan cara apa pun.

Apa itu SHA256?

SHA256 adalah singkatan dari Secure Hash Algorithm(jendela baru) 256-bit. Ini adalah salah satu fungsi hash kriptografi dalam keluarga SHA-2 (Secure Hash Algorithm 2) yang dirancang oleh pemerintah AS. SHA256 adalah algoritma aman yang digunakan untuk membuat sidik jari digital yang unik dari hampir semua jenis data, dan dapat digunakan untuk melakukan pemeriksaan hash pada berkas yang diunduh dari internet.

Apa itu sertifikat penandatanganan?

Android mengharuskan semua APK ditandatangani secara digital dengan sertifikat sebelum diinstal pada perangkat atau diperbarui. Hal ini memastikan integritas (bahwa berkas tidak rusak atau dimanipulasi) dan autentikasi (bahwa berkas tersebut memang asli). Selama sertifikat penandatanganan asli, dapat dipastikan bahwa APK tersebut aman.

Untuk memverifikasi bahwa sertifikat penandatanganan aman, pemeriksaan hash dapat dilakukan dengan mencocokkannya dengan checksum SHA256 yang dipublikasikan di halaman unduhan APK (biasanya di bagian Pertanyaan yang sering diajukan pada halaman tersebut).

Checksum SHA256 dipublikasikan untuk sertifikat penandatanganan APK

Harap dicatat bahwa checksum hash yang ditampilkan dalam artikel dukungan ini hanya untuk tujuan contoh. Silakan lihat halaman unduhan untuk berkas yang ingin diperiksa guna mendapatkan checksum yang benar.

Cara melakukan pemeriksaan hash pada sertifikat penandatanganan APK

Untuk melakukan pemeriksaan hash pada sertifikat yang digunakan untuk menandatangani APK:

1. Unduh(jendela baru) dan instal Java.

2. Dapatkan alat apksigner.

Alat ini sudah disertakan saat menginstal kit pengembangan perangkat lunak Android Studio(jendela baru), atau dapat diunduh menggunakan tautan berikut:

Jika Android Studio sudah diinstal, apksigner dapat ditemukan di folder SDK/build-tools Anda. Untuk menemukan lokasi folder SDK, buka Android Studio lalu buka ProyekTindakan lainnyaSDK Manager.

Buka SDK manager

Lokasi folder SDK ditampilkan di bawah Android SDK location. Folder build-tools berada di dalam folder SDK.

Cari lokasi Android SDK

Jika hanya mengunduh apksigner menggunakan tautan di atas, ekstrak berkas tersebut ke lokasi mana pun yang diinginkan.

3. Buka Windows PowerShell atau Command Prompt di Windows, Terminal di macOS, atau jendela terminal di Linux lalu jalankan perintah berikut:

[Jalur ke apksigner] verify --print-certs [jalur ke berkas APK]

Sebagai contoh, pada Windows dengan Android Studio yang sudah diinstal:

C:\Users\Dougie\AppData\Local\Android\Sdk\build-tools\34.0.0\apksigner verify --print-certs C:\Users\Dougie\Downloads\ProtonMail-Android.apk

Di macOS atau Linux dengan alat apksigner yang telah diekstrak ke folder ~/Downloads/android-14.

~/Downloads/android-14/apksigner verify --print-certs ~/Downloads/ProtonMail-Android.apk

4. Cari baris yang dimulai dengan Signer #1 certificate SHA-256 digest dan bandingkan checksum tersebut dengan checksum untuk APK yang dipublikasikan di situs web. Jika kedua checksum cocok, berkas APK dipastikan aman dan dapat dipercayai.

Catatan: Beberapa sertifikat APK saat ini ditandatangani menggunakan APK Signature Scheme(jendela baru) v1. Alat apksigner juga memeriksa tanda tangan v2, sehingga beberapa peringatan mungkin akan muncul saat alat tersebut dijalankan. Selama pemeriksaan hash SHA256 cocok, peringatan ini dapat diabaikan dengan aman.