Как подтвердить подлинность APK-файлов Proton
- Чтение
- 1 мин.
- Категория
- Безопасность и конфиденциальность
Хеш-проверка — это односторонняя математическая операция (контрольная сумма), выполняемая над компьютерным файлом для создания уникального цифрового отпечатка. Если файл изменяется хоть каким-либо образом (даже на один байт), отпечаток также меняется.
Проверка хеша — это просто сравнение цифрового отпечатка скачанного вами файла с цифровым отпечатком, который файл должен иметь (согласно нашей публикации). Если отпечатки не совпадают, скачанному файлу нельзя доверять. Пожалуйста, немедленно свяжитесь с нашей службой поддержки.
Если цифровой отпечаток совпадает с контрольной суммой цифрового отпечатка, опубликованной на нашем веб-сайте, вы можете быть уверены, что скачанный файл — это именно тот файл, который мы предназначали для скачивания.
Proton публикует SHA256 криптографические хеш-суммы для сертификатов, используемых для подписи наших APK-файлов (не для самих APK-файлов). Вы можете (и должны) использовать эти хеш-суммы для того, чтобы подтвердить, что скачанный вами файл не был взломан или поврежден каким-либо образом.
Что такое SHA256?
SHA256 расшифровывается как Secure Hash Algorithm(новое окно) 256-бит. Это одна из криптографических хеш-функций семейства SHA-2 (Secure Hash Algorithm 2), разработанная правительством США. SHA256 — это безопасный алгоритм, который используется для создания уникальных цифровых отпечатков практически любого типа данных и может быть использован для проверки хеша файлов, скачанных из интернета.
Что такое сертификат подписи?
Android требует, чтобы все APK были подписаны цифровой подписью сертификата перед установкой на устройство или обновлением. Это обеспечивает как целостность (файлы не были повреждены или взломанный), так и аутентификация (файл действительно от нас). Если сертификат подписи подлинный, вы можете быть уверены, что APK безопасен.
Чтобы подтвердить безопасность сертификата подписи, вы можете выполнить хеш-проверку по контрольным суммам SHA256, которые мы публикуем на наших страницах загрузки APK (часто в разделе Часто задаваемые вопросы на странице).

Обратите внимание, что хеш-контрольные суммы, приведенные в этой статье поддержки, предназначены только для примера. Пожалуйста, смотрите страницу Скачать для файла, который вы хотите проверить на наличие правильной контрольной суммы.
Как выполнить хеш-проверку сертификата подписи APK
Чтобы выполнить хеш-проверку сертификатов, используемых для подписи наших APK:
1. Скачать(новое окно) и установить Java.
2. Получите инструмент apksigner.
Этот инструмент включен в комплект поставки пакета для разработки программного обеспечения Android Studio(новое окно), либо вы можете скачать его, воспользовавшись следующими ссылками:
Если у вас установлена Android Studio, apksigner можно найти в вашей папке SDK/build-tools . Чтобы найти местоположение вашей папки SDK, откройте Android Studio и перейдите в Projects → More actions → SDK Manager.

Местоположение вашей папки SDK указано в разделе Android SDK location. Ваша папка build-tools находится в папке SDK

Если вы скачали только apksigner, используя ссылки выше, распакуйте его в любое удобное местоположение
3. Откройте Windows PowerShell или командную строку в Windows, Терминал в macOS или окно терминала в Linux и выполните следующее:
[путь к apksigner] Подтвердить --print-certs [путь к APK файл]
Например, в Windows с установленной Android Studio:
C:\Users\Dougie\AppData\Local\Android\Sdk\build-tools\34.0.0\apksigner Подтвердить --print-certs C:\Users\Dougie\Downloads\ProtonMail-Android.apk
В macOS или Linux с инструментом appsigner, распакованным в папку ~/Downloads/android-14
~/Downloads/android-14/apksigner Подтвердить --print-certs ~/Downloads/ProtonMail-Android.apk
4. Найдите строку, начинающуюся с Signer #1 certificate SHA-256 digest, и сравните контрольную сумму с контрольной суммой APK, опубликованной на нашем веб-сайте. Если обе контрольные суммы совпадают, вы можете быть уверены, что файл APK безопасен и ему можно доверять

Заметка: Некоторые сертификаты наших APK в настоящее время подписаны с использованием APK Signature Scheme(новое окно) v1. Инструмент appsigner также проверяет подписи v2, поэтому при его запуске вы можете увидеть некоторые предупреждения. Если проверка хеш совпадает, их можно спокойно игнорировать