Come verificare gli APK di Proton
- Lettura
- 3 minuti
- Categoria
- Sicurezza e privacy
La verifica dell’hash è un’operazione matematica unidirezionale (checksum) eseguita su un file del computer per creare un’impronta digitale unica. Se il file viene modificato in qualsiasi modo (anche di un solo byte), cambia anche l’impronta digitale.
La verifica dell’hash confronta semplicemente l’impronta digitale del file che hai scaricato con l’impronta digitale che il file dovrebbe avere (quella pubblicata da noi). Se le impronte digitali non corrispondono, il file scaricato non deve essere considerato attendibile. Contatta immediatamente il nostro team di supporto.
Se l’impronta digitale corrisponde al checksum dell’impronta digitale pubblicato sul nostro sito web, puoi avere la certezza che il file che hai scaricato sia quello che intendevamo farti scaricare.
Proton pubblica i checksum degli hash crittografici SHA256 per i certificati utilizzati per firmare i nostri file APK (non per i file APK stessi). Puoi (e dovresti) usare questi checksum per verificare che il file che hai scaricato non sia stato manomesso o corrotto in qualche modo.
- Cos’è lo SHA256?
- Cos’è un certificato di firma?
- Come verificare l’hash del certificato di firma di un APK
Cos’è lo SHA256?
SHA256 sta per Secure Hash Algorithm(nuova finestra) a 256 bit. Si tratta di una delle funzioni hash crittografiche della famiglia SHA-2 (Secure Hash Algorithm 2) progettata dal governo degli Stati Uniti. SHA256 è un algoritmo sicuro che viene utilizzato per creare impronte digitali uniche di quasi ogni tipo di dati e può essere utilizzato per verificare l’hash dei file scaricati da internet.
Cos’è un certificato di firma?
Android richiede che tutti gli APK siano firmati digitalmente con un certificato prima di essere installati su un dispositivo o aggiornati. Ciò garantisce sia l’integrità (ovvero che i file non siano stati corrotti o manomessi) sia l’autenticazione (che il file provenga effettivamente da noi). Finché il certificato di firma è autentico, puoi avere la certezza che l’APK sia sicuro.
Per verificare che il certificato di firma sia sicuro, puoi effettuarne una verifica dell’hash confrontandolo con i checksum SHA256 che pubblichiamo sulle nostre pagine di download degli APK (spesso nella sezione Domande frequenti della pagina).

Tieni presente che i checksum degli hash mostrati in questo articolo di supporto sono solo a scopo esemplificativo. Consulta la pagina di download del file che desideri verificare per trovare il checksum corretto.
Come verificare l’hash del certificato di firma di un APK
Per verificare l’hash dei certificati utilizzati per firmare i nostri APK:
1. Scarica(nuova finestra) e installa Java.
2. Ottieni lo strumento apksigner.
Questo strumento è incluso quando installi il software development kit di Android Studio(nuova finestra), oppure puoi scaricarlo utilizzando i seguenti link:
Se hai installato Android Studio, puoi trovare apksigner nella tua cartella SDK/build-tools . Per trovare la posizione della tua cartella SDK, apri Android Studio e vai su Progetti → Altre azioni → SDK Manager.

La posizione della tua cartella SDK è mostrata sotto Android SDK location. La tua cartella build-tools si trova all’interno della cartella SDK.

Se scarichi solo apksigner utilizzando i link sopra indicati, estrai il file zip in una posizione comoda.
3. Apri Windows PowerShell o il Prompt dei comandi su Windows, il Terminale su macOS o una finestra del terminale su Linux ed esegui quanto segue:
[Percorso di apksigner] verify --print-certs [percorso del file APK]
Ad esempio, su Windows con Android Studio installato:
C:\Users\Dougie\AppData\Local\Android\Sdk\build-tools\34.0.0\apksigner verify --print-certs C:\Users\Dougie\Downloads\ProtonMail-Android.apk
Su macOS o Linux con lo strumento apksigner estratto nella cartella ~/Downloads/android-14.
~/Downloads/android-14/apksigner verify --print-certs ~/Downloads/ProtonMail-Android.apk
4. Cerca la riga che inizia con Signer #1 certificate SHA-256 digest e confronta il checksum con quello per l’APK pubblicato sul nostro sito web. Se i due checksum corrispondono, significa che il file APK è sicuro e attendibile.

Nota: alcuni certificati dei nostri APK sono attualmente firmati utilizzando APK Signature Scheme(nuova finestra) v1. Lo strumento apksigner verifica anche le firme v2, quindi potresti visualizzare alcuni avvisi quando lo esegui. Finché la verifica dell’hash SHA256 corrisponde, questi avvisi possono essere tranquillamente ignorati.