Strona główna Proton

Jak zweryfikować pliki APK Proton

Odczytywanie
4 min
Kategoria
Bezpieczeństwo i prywatność

Weryfikacja kryptograficznego skrótu to jednokierunkowa operacja matematyczna (suma kontrolna) wykonywana na pliku komputerowym w celu utworzenia unikalnego cyfrowego odcisku klucza. Jeśli plik zostanie w jakikolwiek sposób zmieniony (nawet o jeden bajt), odcisk klucza również się zmieni.

Weryfikacja kryptograficznego skrótu po prostu porównuje cyfrowy odcisk klucza pobranego przez Ciebie pliku z cyfrowym odciskiem klucza, który ten plik powinien mieć (opublikowanym przez nas). Jeśli odciski klucza się nie zgadzają, pobranemu plikowi nie należy ufać. Skontaktuj się z naszym zespołem wsparcia natychmiast.

Jeśli odcisk klucza zgadza się z sumą kontrolną odcisku klucza opublikowaną na naszej stronie internetowej, możesz mieć pewność, że pobrany przez Ciebie plik jest tym, który zamierzaliśmy Ci udostępnić do pobrania.

Proton publikuje sumy kontrolne kryptograficznych skrótów SHA256 dla certyfikatów używanych do podpisywania naszych plików APK (nie samych plików APK). Możesz (i warto) użyć tych sum kontrolnych, aby zweryfikować, czy pobrany przez Ciebie plik nie został w żaden sposób naruszony lub uszkodzony.

Co to jest SHA256?

SHA256 to skrót od Secure Hash Algorithm(nowe okno) 256-bit. Jest to jedna z kryptograficznych funkcji skrótu z rodziny SHA-2 (Secure Hash Algorithm 2) zaprojektowanej przez rząd USA. SHA256 to bezpieczny algorytm, który służy do tworzenia unikalnych cyfrowych odcisków klucza dla niemal każdego rodzaju danych i może być używany do sprawdzania kryptograficznych skrótów plików pobranych z internetu.

Co to jest certyfikat podpisywania?

Android wymaga, aby wszystkie pliki APK były cyfrowo podpisane certyfikatem przed ich zainstalowaniem na urządzeniu lub zaktualizowaniem. Zapewnia to zarówno integralność (pewność, że pliki nie zostały uszkodzone ani naruszone), jak i uwierzytelnianie (potwierdzenie, że plik rzeczywiście pochodzi od nas). Dopóki certyfikat podpisywania jest autentyczny, możesz mieć pewność, że plik APK jest bezpieczny.

Aby zweryfikować, czy certyfikat podpisywania jest bezpieczny, możesz sprawdzić jego kryptograficzny skrót, porównując go z sumami kontrolnymi SHA256, które publikujemy na naszych stronach pobierania plików APK (często w sekcji Najczęściej zadawane pytania).

Publikujemy sumy kontrolne SHA256 dla naszych certyfikatów podpisywania APK

Pamiętaj, że sumy kontrolne kryptograficznych skrótów przedstawione w tym artykule wsparcia służą wyłącznie jako przykład. Przejdź na stronę pobierania pliku, który chcesz sprawdzić, aby znaleźć jego właściwą sumę kontrolną.

Jak sprawdzić kryptograficzny skrót certyfikatu podpisywania pliku APK

Aby sprawdzić kryptograficzny skrót certyfikatów używanych do podpisywania naszych plików APK:

1. Pobierz(nowe okno) i zainstaluj środowisko Java.

2. Uzyskaj narzędzie apksigner.

To narzędzie jest dołączone do pakietu programistycznego Android Studio(nowe okno), ale możesz je również pobrać bezpośrednio, korzystając z poniższych linków:

Jeśli masz zainstalowane Android Studio, narzędzie apksigner znajdziesz w swoim folderze SDK/build-tools. Aby znaleźć lokalizację folderu SDK, otwórz Android Studio i przejdź do ProjectsMore actionsSDK Manager.

Otwórz SDK Manager

Lokalizacja Twojego folderu SDK jest widoczna pod pozycją Android SDK location. Twój folder build-tools znajduje się wewnątrz folderu SDK.

Znajdź lokalizację Android SDK

Jeśli pobierasz tylko narzędzie apksigner za pomocą powyższych linków, rozpakuj je w dowolnej, wygodnej lokalizacji.

3. Otwórz program Windows PowerShell lub Wiersz polecenia w systemie Windows, Terminal w systemie macOS lub okno terminala w systemie Linux i uruchom następujące polecenie:

[Ścieżka do apksigner] verify --print-certs [ścieżka do pliku APK]

Na przykład w systemie Windows z zainstalowanym pakietem Android Studio:

C:\Users\Dougie\AppData\Local\Android\Sdk\build-tools\34.0.0\apksigner verify --print-certs C:\Users\Dougie\Downloads\ProtonMail-Android.apk

W systemie macOS lub Linux z narzędziem apksigner rozpakowanym do folderu ~/Downloads/android-14.

~/Downloads/android-14/apksigner verify --print-certs ~/Downloads/ProtonMail-Android.apk

4. Znajdź wiersz rozpoczynający się od Signer #1 certificate SHA-256 digest i porównaj tę sumę kontrolną z sumą kontrolną dla pliku APK opublikowaną na naszej stronie internetowej. Jeśli obie sumy się zgadzają, masz pewność, że plik APK jest bezpieczny i można mu zaufać.

Uwaga: niektóre z certyfikatów naszych plików APK są obecnie podpisywane przy użyciu APK Signature Scheme(nowe okno) v1. Narzędzie apksigner sprawdza również podpisy v2, więc po jego uruchomieniu mogą pojawić się pewne ostrzeżenia. Dopóki kryptograficzny skrót SHA256 się zgadza, można je bezpiecznie zignorować.