如何驗證 Proton APK
- 閱讀
- 0 分鐘
- 類別
- 安全與隱私
雜湊檢查是對電腦檔案進行的一種單向數學運算(總和檢查碼),用於建立專屬的數位指紋。如果檔案被進行了任何更改(即便只有一個位元組),指紋也會隨之改變。
雜湊檢查只是將您下載檔案的數位指紋,與該檔案應有的數位指紋(由我們發佈)進行比對。如果指紋不符,則不應信任該下載檔案。請立即聯絡我們的支援團隊。
如果指紋與我們網站上發佈的指紋總和檢查碼相符,您就可以確信下載的檔案即為我們提供給您下載的檔案。
Proton 發佈了用於簽署我們 APK 檔案的憑證之 SHA256 加密雜湊總和檢查碼(並非 APK 檔案本身)。您可以使用(且應該使用)這些總和檢查碼來驗證您下載的檔案是否未經竄改或損壞。
什麼是 SHA256?
SHA256 代表 256 位元的安全雜湊演算法(新視窗)。它是美國政府設計的 SHA-2 (安全雜湊演算法 2) 家族中的其中一種加密雜湊函數。SHA256 是一種安全的演算法,用於建立幾乎任何類型資料的專屬數位指紋,並可用於對從網際網路下載的檔案進行雜湊檢查。
什麼是簽署憑證?
Android 要求所有 APK 在安裝到裝置或更新之前,都必須使用憑證進行數位簽署。這能同時確保完整性(檔案未被損壞或竄改)與驗證(該檔案確實來自我們)。只要簽署憑證是真實的,您就可以確信該 APK 是安全的。
若要驗證簽署憑證是否安全,您可以將其進行雜湊檢查,並與我們在 APK 下載頁面(通常位於頁面的常見問答區段)上發佈的 SHA256 總和檢查碼進行比對。

請注意,本支援文章中顯示的雜湊總和檢查碼僅供範例之用。請參閱您要檢查之檔案的下載頁面,以取得正確的總和檢查碼。
如何對 APK 的簽署憑證進行雜湊檢查
若要對用於簽署我們 APK 的憑證進行雜湊檢查:
1. 下載(新視窗)並安裝 Java。
2. 取得 apksigner 工具。
當您安裝 Android Studio(新視窗) 軟體開發套件時已包含此工具,或者您可以使用以下連結下載:
如果您已安裝 Android Studio,您可以找到 apksigner,其位於您的 SDK/build-tools 資料夾中。若要尋找您的 SDK 資料夾位置, 請打開 Android Studio 並前往 Projects → More actions → SDK Manager。

您的 SDK 資料夾位置會顯示在 Android SDK location 下方。您的 build-tools 資料夾位於您的 SDK 資料夾中。

如果您僅使用上述連結下載 apksigner,請將其解壓縮到任何方便的位置。
3. 在 Windows 上打開 Windows PowerShell 或「命令提示字元」、在 macOS 上打開「終端機」,或在 Linux 上打開終端機視窗,並執行以下指令:
[apksigner 的路徑] verify --print-certs [APK 檔案的路徑]
例如,在已安裝 Android Studio 的 Windows 上:
C:\Users\Dougie\AppData\Local\Android\Sdk\build-tools\34.0.0\apksigner verify --print-certs C:\Users\Dougie\Downloads\ProtonMail-Android.apk
在 macOS 或 Linux 上,且 apksigner 工具已解壓縮至 ~/Downloads/android-14 資料夾。
~/Downloads/android-14/apksigner verify --print-certs ~/Downloads/ProtonMail-Android.apk
4. 尋找開頭為 Signer #1 certificate SHA-256 digest 的那一行,並將該總和檢查碼與我們網站上發佈的 APK 總和檢查碼進行比對。如果這兩個總和檢查碼相符,您就知道該 APK 檔案是安全且可信任的。

注意:我們目前有些 APK 憑證是使用 APK 簽名方案(新視窗) v1 進行簽署。apksigner 工具也會檢查 v2 簽名,因此在執行它時,您可能會看到一些傳回的警告。只要 SHA256 雜湊檢查相符,即可安全地忽略這些警告。