Trang chủ Proton

Cách xác minh APK Proton

Đọc
6 phút
Danh mục
Bảo mật và riêng tư

Kiểm tra hàm băm là một thao tác toán học một chiều (checksum) được thực hiện trên tệp máy tính để tạo ra một dấu vân tay kỹ thuật số duy nhất. Nếu tệp bị thay đổi theo bất kỳ cách nào (thậm chí chỉ một byte), dấu vân tay đó cũng sẽ thay đổi.

Kiểm tra hàm băm chỉ đơn giản là so sánh dấu vân tay kỹ thuật số của tệp bạn đã tải xuống với dấu vân tay kỹ thuật số mà tệp đó cần có (như chúng tôi đã công bố). Nếu các dấu vân tay không khớp, tệp đã tải xuống không nên được tin cậy. Vui lòng liên hệ với nhóm hỗ trợ của chúng tôi ngay lập tức.

Nếu dấu vân tay khớp với dấu vân tay kiểm tra được công bố trên trang web của chúng tôi thì bạn có thể tin tưởng rằng tệp bạn đã tải xuống chính là tệp mà chúng tôi muốn bạn tải xuống.

Proton công bố các giá trị kiểm tra hàm băm mật mã SHA256 cho các chứng chỉ được sử dụng để ký các tệp APK của chúng tôi (không phải chính các tệp APK đó). Bạn có thể (và nên) sử dụng các giá trị kiểm tra này để xác minh rằng tệp bạn đã tải xuống không bị can thiệp hoặc bị hỏng theo bất kỳ cách nào.

SHA256 là gì?

SHA256 là viết tắt của Secure Hash Algorithm(cửa sổ mới) 256-bit. Đây là một trong các hàm băm mật mã trong họ SHA-2 (Secure Hash Algorithm 2) được thiết kế bởi chính phủ Hoa Kỳ. SHA256 là một thuật toán bảo mật được sử dụng để tạo dấu vân tay kỹ thuật số duy nhất cho hầu hết mọi loại dữ liệu, và có thể được sử dụng để thực hiện kiểm tra hàm băm các tệp được tải xuống từ internet.

Chứng chỉ ký là gì?

Android yêu cầu tất cả APK phải được ký kỹ thuật số bằng chứng chỉ trước khi được cài đặt trên thiết bị hoặc cập nhật. Điều này đảm bảo cả tính toàn vẹn (rằng các tập tin không bị hỏng hoặc bị can thiệp) và xác thực (rằng tập tin thực sự đến từ chúng tôi). Miễn là chứng chỉ ký là xác thực, bạn có thể chắc chắn APK là an toàn.

Để xác minh chứng chỉ ký là an toàn, bạn có thể kiểm tra hàm băm của nó so với các tổng kiểm tra SHA256 mà chúng tôi xuất bản trên các trang tải xuống APK của mình (thường ở trong phần Câu hỏi thường gặp của trang)

Chúng tôi xuất bản các tổng kiểm tra SHA256 cho các chứng chỉ ký APK của mình

Lưu ý rằng các tổng kiểm tra hàm băm được hiển thị trong bài viết hỗ trợ này chỉ nhằm mục đích ví dụ. Vui lòng xem trang tải xuống cho tệp bạn muốn kiểm tra để biết tổng kiểm tra chính xác

Cách thực hiện kiểm tra hàm băm chứng chỉ ký của APK

Để thực hiện kiểm tra hàm băm các chứng chỉ được sử dụng để ký các APK của chúng tôi:

1. Tải xuống(cửa sổ mới) và cài đặt Java.

2. Lấy công cụ apksigner.

Công cụ này được bao gồm khi bạn cài đặt bộ phát triển phần mềm Android Studio(cửa sổ mới), hoặc bạn có thể tải xuống bằng các liên kết sau:

Nếu bạn đã cài đặt Android Studio, apksigner có thể được tìm thấy trong thư mục SDK/build-tools . Để tìm vị trí thư mục SDK của bạn, hãy mở Android Studio và đi tới ProjectsMore actionsSDK Manager.

Mở SDK Manager

Vị trí thư mục SDK của bạn được hiển thị bên dưới Android SDK location. Thư mục build-tools của bạn nằm trong thư mục SDK.

Tìm vị trí Android SDK

Nếu bạn chỉ tải xuống apksigner bằng các liên kết ở trên, hãy giải nén nó vào bất kỳ vị trí nào thuận tiện

3. Mở Windows PowerShell hoặc Command Prompt trên Windows, Terminal trên macOS, hoặc một cửa sổ terminal trên Linux và chạy lệnh sau:

[Đường dẫn đến apksigner] verify --print-certs [đường dẫn đến tệp APK]

Ví dụ, trên Windows với Android Studio đã được cài đặt:

C:\Users\Dougie\AppData\Local\Android\Sdk\build-tools\34.0.0\apksigner verify --print-certs C:\Users\Dougie\Downloads\ProtonMail-Android.apk

Trên macOS hoặc Linux với công cụ appsigner đã được giải nén vào thư mục ~/Downloads/android-14

~/Downloads/android-14/apksigner verify --print-certs ~/Downloads/ProtonMail-Android.apk

4. Tìm dòng bắt đầu bằng Signer #1 certificate SHA-256 digest và so sánh tổng kiểm tra với tổng kiểm tra của tệp APK được xuất bản trên trang web của chúng tôi. Nếu hai tổng kiểm tra khớp nhau, bạn biết rằng tệp APK là an toàn và có thể tin cậy.

Ghi chú: Một số chứng chỉ APK hiện được ký bằng APK Signature Scheme(cửa sổ mới) v1. Công cụ appsigner cũng kiểm tra các chữ ký v2, do đó có thể xuất hiện một số cảnh báo khi chạy công cụ này. Miễn là kiểm tra hàm băm SHA256 khớp nhau, những cảnh báo này có thể được bỏ qua một cách an toàn.