Comment vérifier les APK Proton ?
- Lecture
- 4 minutes
- Catégorie
- Sécurité et vie privée
La vérification de hachage est une opération mathématique unidirectionnelle (somme de contrôle) effectuée sur un fichier d’ordinateur pour créer une empreinte digitale unique. Si le fichier est modifié de quelque manière que ce soit (même d’un seul octet), l’empreinte digitale change également.
Une vérification de hachage compare simplement l’empreinte digitale du fichier que vous avez téléchargé avec l’empreinte digitale que le fichier devrait avoir (telle que nous la publions). Si les empreintes digitales ne correspondent pas, alors le fichier téléchargé ne doit pas être approuvé. Veuillez contacter notre équipe de support immédiatement.
Si l’empreinte digitale correspond à la somme de contrôle d’empreinte digitale publiée sur notre site internet, vous pouvez alors avoir la certitude que le fichier que vous avez téléchargé est bien celui que nous avions prévu pour vous.
Proton publie des sommes de contrôle de hachage cryptographique SHA256 pour les certificats utilisés pour signer nos fichiers APK (et non les fichiers APK eux-mêmes). Vous pouvez (et devriez) utiliser ces sommes de contrôle pour vérifier que le fichier que vous avez téléchargé n’a pas été falsifié ou corrompu d’une manière ou d’une autre.
- Qu’est-ce que le SHA256 ?
- Qu’est-ce qu’un certificat de signature ?
- Comment vérifier par hachage le certificat de signature d’un APK
Qu’est-ce que SHA256 ?
SHA256 signifie Secure Hash Algorithm(nouvelle fenêtre) 256 bits. Il s’agit de l’une des fonctions de hachage cryptographique de la famille SHA-2 (Secure Hash Algorithm 2) conçue par le gouvernement américain. Le SHA256 est un algorithme sécurisé utilisé pour créer des empreintes digitales uniques pour presque tout type de données, et il peut être utilisé pour vérifier par hachage des fichiers téléchargés sur Internet.
Qu’est-ce qu’un certificat de signature ?
Android exige que tous les APK soient signés numériquement avec un certificat avant d’être installés sur un appareil ou mis à jour. Cela garantit à la fois l’intégrité (que les fichiers n’ont pas été corrompus ou falsifiés) et l’authentification (que le fichier provient bien de nous). Tant que le certificat de signature est authentique, vous pouvez avoir la certitude que l’APK est sécurisé.
Pour vérifier que le certificat de signature est sécurisé, vous pouvez en vérifier le hachage par rapport aux sommes de contrôle SHA256 que nous publions sur nos pages de téléchargement d’APK (souvent dans la section Foire aux questions de la page).

Veuillez noter que les sommes de contrôle de hachage présentées dans cet article de support ne sont fournies qu’à titre d’exemple. Veuillez consulter la page de téléchargement du fichier que vous souhaitez vérifier afin d’obtenir la somme de contrôle correcte.
Comment vérifier le hachage d’un certificat de signature d’APK ?
Pour vérifier le hachage des certificats utilisés pour signer nos APK :
1. Téléchargez(nouvelle fenêtre) et installez Java.
2. Obtenez l’outil apksigner.
Cet outil est inclus lorsque vous installez le kit de développement logiciel Android Studio(nouvelle fenêtre), ou vous pouvez le télécharger en utilisant les liens suivants :
Si vous avez installé Android Studio, apksigner se trouve dans votre dossier SDK/build-tools . Pour trouver l’emplacement de votre dossier SDK, ouvrez Android Studio et allez dans Projets → Plus d’actions → SDK Manager.

L’emplacement de votre dossier SDK est indiqué sous Emplacement du SDK Android. Votre dossier build-tools se trouve dans votre dossier SDK.

Si vous téléchargez uniquement apksigner en utilisant les liens ci-dessus, décompressez-le dans l’emplacement de votre choix.
3. Ouvrez Windows PowerShell ou l’invite de commandes sous Windows, Terminal sous macOS, ou une fenêtre de terminal sous Linux et exécutez la commande suivante :
[Path to apksigner] verify --print-certs [path to APK file]
Par exemple, sur Windows avec Android Studio installé :
C:\Users\Dougie\AppData\Local\Android\Sdk\build-tools\34.0.0\apksigner verify --print-certs C:\Users\Dougie\Downloads\ProtonMail-Android.apk
Sur macOS ou Linux avec l’outil appsigner décompressé dans le dossier ~/Téléchargements/android-14.
~/Downloads/android-14/apksigner verify --print-certs ~/Downloads/ProtonMail-Android.apk
4. Recherchez la ligne commençant par Signer #1 certificate SHA-256 digest et comparez la somme de contrôle avec celle de l’APK publiée sur notre site internet. Si les deux sommes de contrôle correspondent, vous savez que le fichier APK est sécurisé et approuvé.

Remarque : certains certificats de nos APK sont actuellement signés à l’aide de l’ APK Signature Scheme(nouvelle fenêtre) v1. L’outil appsigner vérifie également les signatures v2, vous pouvez donc voir des avertissements s’afficher lorsque vous l’exécutez. Tant que la vérification du hachage SHA256 correspond, vous pouvez les ignorer en toute sécurité.