Hjemmeside for Proton

Slik verifiserer du Proton-APK-er

Lesetid
3 min
Kategori
Sikkerhet og personvern

En hash-sjekk er en enveis matematisk operasjon (sjekksum) som utføres på en datafil for å opprette et unikt digitalt fingeravtrykk. Hvis filen endres på noen som helst måte (selv med en enkelt byte), vil også fingeravtrykket endres.

En hash-sjekk sammenligner ganske enkelt det digitale fingeravtrykket til filen du har lastet ned, med det digitale fingeravtrykket filen skal ha (slik det er publisert av oss). Hvis fingeravtrykkene ikke stemmer overens, bør du ikke stole på den nedlastede filen. Ta kontakt med støtteteamet vårt umiddelbart.

Hvis fingeravtrykket samsvarer med sjekksummen for fingeravtrykket som er publisert på nettstedet vårt, kan du være trygg på at filen du lastet ned, er filen vi hadde til hensikt at du skulle laste ned.

Proton publiserer kryptografiske SHA256-hash-sjekksummer for sertifikatene som brukes til å signere APK-filene våre (ikke selve APK-filene). Du kan (og bør) bruke disse sjekksummene til å verifisere at filen du har lastet ned, ikke har blitt tuklet med eller skadet på noen måte.

Hva er SHA256?

SHA256 står for Secure Hash Algorithm(nytt vindu) 256-bit. Det er en av de kryptografiske hash-funksjonene i SHA-2-familien (Secure Hash Algorithm 2) utviklet av de amerikanske myndighetene. SHA256 er en sikker algoritme som brukes til å opprette unike digitale fingeravtrykk av nesten alle typer data, og kan brukes til å hash-sjekke filer lastet ned fra internett.

Hva er et signeringssertifikat?

Android krever at alle APK-er er digitalt signert med et sertifikat før de installeres på en enhet eller oppdateres. Dette sikrer både integritet (at filene ikke har blitt skadet eller tuklet med) og autentisering (at filen faktisk er fra oss). Så lenge signeringssertifikatet er ekte, kan du være sikker på at APK-en er trygg.

For å verifisere at signeringssertifikatet er sikkert, kan du hash-sjekke det mot SHA256-sjekksummene vi publiserer på nedlastingssidene våre for APK-er (ofte i delen for ofte stilte spørsmål på siden).

Vi publiserer SHA256-sjekksummer for APK-signeringssertifikatene våre

Merk at hash-sjekksummene som vises i denne støtteartikkelen, kun er ment som eksempler. Vennligst se nedlastingssiden for filen du ønsker å sjekke, for å finne den riktige sjekksummen.

Slik hash-sjekker du signeringssertifikatet til en APK

Slik hash-sjekker du sertifikatene som brukes til å signere APK-ene våre:

1. Last ned(nytt vindu) og installer Java.

2. Skaff deg verktøyet apksigner.

Dette verktøyet er inkludert når du installerer programvareutviklingssettet Android Studio(nytt vindu) (SDK), eller du kan laste det ned ved hjelp av følgende lenker:

Hvis du har Android Studio installert, finner du apksigner i SDK/build-tools -mappen din. For å finne plasseringen til SDK-mappen din, åpner du Android Studio og går til ProjectsMore actionsSDK Manager.

Åpne SDK-administratoren

Plasseringen til SDK-mappen din vises under Android SDK location. Build-tools-mappen din ligger i SDK-mappen.

Se etter Android SDK-plasseringen

Hvis du bare laster ned apksigner ved hjelp av lenkene ovenfor, pakker du den ut på en valgfri, praktisk plassering.

3. Åpne Windows PowerShell eller ledeteksten på Windows, Terminal på macOS eller et terminalvindu på Linux, og kjør følgende:

[Bane til apksigner] verify --print-certs [bane til APK-fil]

For eksempel på Windows med Android Studio installert:

C:\Users\Dougie\AppData\Local\Android\Sdk\build-tools\34.0.0\apksigner verify --print-certs C:\Users\Dougie\Downloads\ProtonMail-Android.apk

På macOS eller Linux med apksigner-verktøyet pakket ut i mappen ~/Downloads/android-14.

~/Downloads/android-14/apksigner verify --print-certs ~/Downloads/ProtonMail-Android.apk

4. Se etter linjen som begynner med Signer #1 certificate SHA-256 digest, og sammenlign sjekksummen med sjekksummen for APK-en som er publisert på nettstedet vårt. Hvis de to sjekksummene samsvarer, vet du at APK-filen er sikker og kan klareres.

Merk: Noen av APK-sertifikatene våre er for øyeblikket signert med APK-signaturskjema(nytt vindu) v1. Apksigner-verktøyet sjekker også etter v2-signaturer, så du kan oppleve at det returneres noen advarsler når du kjører det. Så lenge SHA256-hash-sjekken samsvarer, kan du trygt se bort fra disse.