Proton-startpagina

Hoe u Proton-APK’s verifieert

Lezen
3 min
Categorie
Veiligheid en privacy

Een hashcontrole is een mathematische eenrichtingsbewerking (checksum) die op een computerbestand wordt uitgevoerd om een unieke digitale vingerafdruk te maken. Als het bestand op een of andere manier wordt gewijzigd (zelfs door één enkele byte), verandert de vingerafdruk ook.

Een hashcontrole vergelijkt simpelweg de digitale vingerafdruk van het bestand dat u heeft gedownload met de digitale vingerafdruk die het bestand zou moeten hebben (zoals door ons gepubliceerd). Als de vingerafdrukken niet overeenkomen, mag het gedownloade bestand niet worden vertrouwd. Neem onmiddellijk contact op met ons ondersteuningsteam.

Als de vingerafdruk overeenkomt met de vingerafdruk-checksum die op onze website is gepubliceerd, kunt u erop vertrouwen dat het bestand dat u heeft gedownload het bestand is dat wij voor u hebben bedoeld.

Proton publiceert cryptografische SHA256-hash-checksums voor de certificaten die worden gebruikt om onze APK-bestanden te ondertekenen (niet de APK-bestanden zelf). U kunt (en zou moeten) deze checksums gebruiken om te verifiëren dat het bestand dat u heeft gedownload niet op een of andere manier onrechtmatig is bewerkt of beschadigd.

Wat is SHA256?

SHA256 staat voor Secure Hash Algorithm(nieuw venster) 256-bit. Het is een van de cryptografische hashfuncties in de SHA-2-familie (Secure Hash Algorithm 2) die is ontworpen door de Amerikaanse overheid. SHA256 is een veilig algoritme dat wordt gebruikt om unieke digitale vingerafdrukken te maken van vrijwel elk type gegevens, en kan worden gebruikt om bestanden die van het internet zijn gedownload te controleren met een hash.

Wat is een ondertekeningscertificaat?

Android vereist dat alle APK’s digitaal zijn ondertekend met een certificaat voordat ze op een apparaat worden geïnstalleerd of bijgewerkt. Dit garandeert zowel de integriteit (dat de bestanden niet zijn beschadigd of onrechtmatig bewerkt) als de verificatie (dat het bestand inderdaad van ons afkomstig is). Zolang het ondertekeningscertificaat authentiek is, kunt u er zeker van zijn dat de APK veilig is.

Om te verifiëren of het ondertekeningscertificaat veilig is, kunt u een hashcontrole uitvoeren aan de hand van de SHA256-checksums die we op onze APK-downloadpagina’s publiceren (vaak in de sectie Veelgestelde vragen van de pagina).

We publiceren SHA256-checksums voor de ondertekeningscertificaten van onze APK's

Let op: de hash-checksums die in dit ondersteuningsartikel worden getoond, dienen uitsluitend als voorbeeld. Raadpleeg de downloadpagina van het bestand dat u wilt controleren voor de juiste checksum.

Hoe u een hashcontrole uitvoert op het ondertekeningscertificaat van een APK

Om een hashcontrole uit te voeren op de certificaten die worden gebruikt om onze APK’s te ondertekenen:

1. Download(nieuw venster) en installeer Java.

2. Verkrijg de tool apksigner.

Deze tool is inbegrepen wanneer u de Android Studio(nieuw venster) software development kit installeert, of u kunt deze downloaden via de volgende koppelingen:

Als u Android Studio heeft geïnstalleerd, kunt u apksigner vinden in uw SDK/build-tools map. Om de locatie van uw SDK-map te vinden, opent u Android Studio en gaat u naar ProjectenMeer actiesSDK Manager.

Open de SDK-manager

De locatie van uw SDK-map wordt weergegeven onder Android SDK-locatie. Uw build-tools-map bevindt zich in uw SDK-map.

Zoek naar de Android SDK-locatie

Als u alleen apksigner downloadt met behulp van de bovenstaande koppelingen, pakt u dit uit op een handige locatie.

3. Open Windows PowerShell of de opdrachtprompt in Windows, Terminal in macOS of een terminalvenster in Linux en voer het volgende uit:

[Pad naar apksigner] verify --print-certs [pad naar APK-bestand]

Bijvoorbeeld, in Windows met Android Studio geïnstalleerd:

C:\Users\Dougie\AppData\Local\Android\Sdk\build-tools\34.0.0\apksigner verify --print-certs C:\Users\Dougie\Downloads\ProtonMail-Android.apk

In macOS of Linux met de apksigner-tool uitgepakt in de map ~/Downloads/android-14.

~/Downloads/android-14/apksigner verify --print-certs ~/Downloads/ProtonMail-Android.apk

4. Zoek naar de regel die begint met Signer #1 certificate SHA-256 digest en vergelijk de checksum met de checksum voor de APK die op onze website is gepubliceerd. Als de twee checksums overeenkomen, weet u dat het APK-bestand veilig is en kan worden vertrouwd.

Opmerking: sommige certificaten van onze APK’s zijn momenteel ondertekend met het APK Signature Scheme(nieuw venster) v1. De apksigner-tool controleert ook op v2-handtekeningen, dus u kunt enkele waarschuwingen te zien krijgen wanneer u deze uitvoert. Zolang de SHA256-hashcontrole overeenkomt, kunnen deze veilig worden genegeerd.