Página inicial da Proton

Como verificar APKs do Proton

Leitura
4 min
Categoria
Segurança e privacidade

Uma verificação de hash é uma operação matemática unidirecional (checksum) realizada num ficheiro de computador para criar uma impressão digital única. Se o ficheiro for alterado de alguma forma (mesmo que seja por um único byte), a impressão digital também muda.

Uma verificação de hash compara simplesmente a impressão digital do ficheiro que transferiu com a impressão digital que o ficheiro deveria ter (conforme publicado por nós). Se as impressões digitais não coincidirem, o ficheiro transferido não deve ser considerado de confiança. Por favor, contacte a nossa equipa de apoio ao cliente imediatamente.

Se a impressão digital coincidir com o checksum da impressão digital publicado no nosso sítio web, pode ter a confiança de que o ficheiro que transferiu é o ficheiro que pretendíamos que transferisse.

O Proton publica checksums de hash criptográfico SHA256 para os certificados utilizados para assinar os nossos ficheiros APK (e não os próprios ficheiros APK). Pode (e deve) utilizar estes checksums para verificar se o ficheiro que transferiu não foi adulterado ou corrompido de alguma forma.

O que é o SHA256?

SHA256 significa Secure Hash Algorithm(nova janela) de 256 bits. É uma das funções de hash criptográfico da família SHA-2 (Secure Hash Algorithm 2) concebida pelo governo dos EUA. O SHA256 é um algoritmo seguro utilizado para criar impressões digitais únicas de quase qualquer tipo de dados e pode ser utilizado para efetuar a verificação de hash de ficheiros transferidos da Internet.

O que é um certificado de assinatura?

O Android exige que todos os APKs sejam assinados digitalmente com um certificado antes de serem instalados num dispositivo ou atualizados. Isto garante tanto a integridade (que os ficheiros não foram corrompidos ou adulterados) como a autenticação (que o ficheiro é de facto nosso). Desde que o certificado de assinatura seja genuíno, pode ter a certeza de que o APK é seguro.

Para verificar se o certificado de assinatura é seguro, pode efetuar uma verificação de hash do mesmo em relação aos checksums SHA256 que publicamos nas nossas páginas de transferências de APKs (frequentemente na secção de Perguntas frequentes da página).

Publicamos checksums SHA256 para os nossos certificados de assinatura de APKs

Tenha em atenção que os checksums de hash apresentados neste artigo de apoio ao cliente servem apenas como exemplo. Consulte a página de transferência do ficheiro que pretende verificar para obter o checksum correto.

Como efetuar a verificação de hash do certificado de assinatura de um APK

Para efetuar a verificação de hash dos certificados utilizados para assinar os nossos APKs:

1. Transfira(nova janela) e instale o Java.

2. Obtenha a ferramenta apksigner.

Esta ferramenta está incluída ao instalar o kit de desenvolvimento de software do Android Studio(nova janela) ou pode transferi-la através das seguintes ligações:

Se tiver o Android Studio instalado, o apksigner encontra-se na sua pasta SDK/build-tools . Para encontrar a localização da sua pasta SDK, abra o Android Studio e aceda a ProjectsMore actionsSDK Manager.

Abra o SDK Manager

A localização da sua pasta SDK é mostrada em Android SDK location. A sua pasta build-tools está na sua pasta SDK.

Procure a localização do Android SDK

Se transferir apenas o apksigner utilizando as ligações acima, descompacte-o para qualquer localização conveniente.

3. Abra o Windows PowerShell ou a Linha de Comandos no Windows, o Terminal no macOS ou uma janela de terminal no Linux e execute o seguinte:

[Caminho para o apksigner] verify --print-certs [caminho para o ficheiro APK]

Por exemplo, no Windows com o Android Studio instalado:

C:\Users\Dougie\AppData\Local\Android\Sdk\build-tools\34.0.0\apksigner verify --print-certs C:\Users\Dougie\Downloads\ProtonMail-Android.apk

No macOS ou Linux com a ferramenta apksigner descompactada na pasta ~/Downloads/android-14.

~/Downloads/android-14/apksigner verify --print-certs ~/Downloads/ProtonMail-Android.apk

4. Procure a linha que começa com Signer #1 certificate SHA-256 digest e compare o checksum com o checksum do APK publicado no nosso sítio web. Se os dois checksums coincidirem, saberá que o ficheiro APK é seguro e pode ser considerado de confiança.

Nota: Alguns dos certificados dos nossos APKs estão atualmente assinados com o APK Signature Scheme(nova janela) v1. A ferramenta apksigner também verifica assinaturas v2, pelo que poderá ver alguns avisos ao executá-la. Desde que a verificação de hash SHA256 coincida, estes avisos podem ser ignorados em segurança.