ProtonのAPKを検証する方法
- 閲覧中
- 1 分
- カテゴリー
- セキュリティとプライバシー
ハッシュ検証とは、コンピューターファイルに対して実行される一方向の数学的演算(チェックサム)であり、固有のデジタルフィンガープリントを作成します。ファイルが少しでも変更されると(たとえ1バイトであっても)、フィンガープリントも変化します。
ハッシュ検証では、お客様がダウンロードしたファイルのデジタルフィンガープリントと、(当社が公開している)ファイルが本来持つべきデジタルフィンガープリントを単純に比較します。フィンガープリントが一致しない場合、ダウンロードされたファイルは信頼できません。すぐにサポートチームにお問い合わせください。
フィンガープリントが当社のウェブサイトに公開されているフィンガープリントのチェックサムと一致する場合、ダウンロードしたファイルが、当社がお客様にダウンロードしていただくよう意図したファイルであると確信していただけます。
Protonは、当社のAPKファイルの署名に使用される証明書(APKファイル自体ではなく)のSHA256暗号化ハッシュチェックサムを公開しています。お客様はこれらのチェックサムを使用することで、ダウンロードしたファイルが何らかの形で改ざんまたは破損されていないことを検証できます(また、検証することを推奨します)。
SHA256とは何ですか?
SHA256は、256ビットのSecure Hash Algorithm(新しいウィンドウ)の略称です。これは、米国政府によって設計されたSHA-2(Secure Hash Algorithm 2)ファミリーの暗号化ハッシュ関数の1つです。SHA256は、ほぼすべての種類のデータの固有のデジタルフィンガープリントを作成するために使用される安全なアルゴリズムであり、インターネットからダウンロードしたファイルのハッシュ検証に使用できます。
署名証明書とは何ですか?
Androidでは、すべてのAPKをデバイスにインストールまたは更新する前に、証明書でデジタル署名する必要があります。これにより、完全性(ファイルが破損または改ざんされていないこと)と認証(ファイルが確かに当社のものであること)の両方が保証されます。署名証明書が真正である限り、APKは安全であると確信していただけます。
署名証明書が安全であることを検証するには、当社のAPKダウンロードページ(通常、ページのよくある質問セクション)に公開されているSHA256チェックサムと照合してハッシュ検証を行うことができます。

このサポート記事に表示されているハッシュチェックサムは、例示のみを目的としていることに注意してください。正しいチェックサムについては、確認したいファイルのダウンロードページを参照してください。
APKの署名証明書をハッシュ検証する方法
当社のAPKの署名に使用されている証明書をハッシュ検証するには:
1. Javaをダウンロード(新しいウィンドウ)してインストールします。
2. apksignerツールを取得します。
このツールは、Android Studio(新しいウィンドウ)ソフトウェア開発キットをインストールすると含まれています。また、次のリンクを使用してダウンロードすることもできます。
Android Studioがインストールされている場合、apksignerはSDK/build-tools フォルダー内にあります。SDKフォルダーの場所を確認するには、 Android Studioを開き、Projects → More actions → SDK Managerの順に移動します。

SDKフォルダーの場所は、Android SDK locationの下に表示されます。build-toolsフォルダーはSDKフォルダー内にあります。

上記のリンクを使用してapksignerのみをダウンロードする場合は、任意の便利な場所に解凍してください。
3. Windowsの場合はWindows PowerShellまたはコマンド プロンプト、macOSの場合はターミナル、Linuxの場合はターミナルウィンドウを開き、以下を実行します。
[Path to apksigner] verify --print-certs [path to APK file]
たとえば、Android StudioがインストールされているWindowsの場合:
C:\Users\Dougie\AppData\Local\Android\Sdk\build-tools\34.0.0\apksigner verify --print-certs C:\Users\Dougie\Downloads\ProtonMail-Android.apk
appsignerツールが~/Downloads/android-14フォルダーに解凍されているmacOSまたはLinuxの場合。
~/Downloads/android-14/apksigner verify --print-certs ~/Downloads/ProtonMail-Android.apk
4. Signer #1 certificate SHA-256 digestで始まる行を探し、そのチェックサムを当社のウェブサイトに公開されているAPKのチェックサムと比較します。2つのチェックサムが一致すれば、そのAPKファイルが安全であり、信頼できるものであることがわかります。

注意:現在、一部の当社APKの証明書は、APK Signature Scheme(新しいウィンドウ) v1を使用して署名されています。appsignerツールはv2署名もチェックするため、実行時にいくつかの警告が表示される場合があります。SHA256ハッシュ検証が一致している限り、これらは安全に無視して問題ありません。