Página inicial da Proton

Como verificar APKs do Proton

Leitura
4 min
Categoria
Segurança e privacidade

Uma verificação de hash é uma operação matemática unidirecional (checksum) realizada em um arquivo de computador para criar uma impressão digital exclusiva. Se o arquivo for alterado de alguma forma (mesmo que por um único byte), a impressão digital também muda.

Uma verificação de hash simplesmente compara a impressão digital do arquivo que você baixou com a impressão digital que o arquivo deveria ter (conforme publicado por nós). Se as impressões digitais não corresponderem, o arquivo baixado não deve ser de confiança. Por favor, entre em contato com nossa equipe de suporte imediatamente.

Se a impressão digital corresponder ao checksum de impressão digital publicado em nosso site, você pode ter certeza de que o arquivo que baixou é o arquivo que queríamos que você baixasse.

O Proton publica checksums de hash criptográfico SHA256 para os certificados usados para assinar nossos arquivos APK (não os arquivos APK em si). Você pode (e deve) usar esses checksums para verificar se o arquivo que você baixou não foi adulterado ou corrompido de alguma forma.

O que é o SHA256?

SHA256 significa Secure Hash Algorithm(nova janela) de 256 bits. É uma das funções de hash criptográfico da família SHA-2 (Secure Hash Algorithm 2) projetada pelo governo dos EUA. O SHA256 é um algoritmo seguro que é usado para criar impressões digitais exclusivas de quase qualquer tipo de dados e pode ser usado para fazer a verificação de hash de arquivos baixados da internet.

O que é um certificado de assinatura?

O Android exige que todos os APKs sejam assinados digitalmente com um certificado antes de serem instalados em um dispositivo ou atualizados. Isso garante tanto a integridade (que os arquivos não foram corrompidos ou adulterados) quanto a autenticação (que o arquivo é realmente nosso). Desde que o certificado de assinatura seja genuíno, você pode ter certeza de que o APK é seguro.

Para verificar se o certificado de assinatura é seguro, você pode fazer a verificação de hash dele comparando-o com os checksums SHA256 que publicamos em nossas páginas de downloads de APKs (geralmente na seção de Perguntas frequentes da página).

Publicamos checksums SHA256 para nossos certificados de assinatura de APK

Observe que os checksums de hash exibidos neste artigo de suporte servem apenas para fins de exemplo. Consulte a página de download do arquivo que você deseja verificar para obter o checksum correto.

Como fazer a verificação de hash do certificado de assinatura de um APK

Para fazer a verificação de hash dos certificados usados para assinar nossos APKs:

1. Baixe(nova janela) e instale o Java.

2. Obtenha a ferramenta apksigner.

Essa ferramenta é incluída quando você instala o kit de desenvolvimento de software do Android Studio(nova janela), ou você pode baixá-la usando os seguintes links:

Se você tiver o Android Studio instalado, o apksigner poderá ser encontrado na sua pasta SDK/build-tools . Para encontrar a localização da sua pasta SDK, abra o Android Studio e vá para ProjetosMais açõesGerenciador de SDK.

Abra o Gerenciador de SDK

A localização da sua pasta SDK é mostrada em Android SDK location. A sua pasta build-tools está na sua pasta SDK.

Procure por Android SDK location

Se você baixar apenas o apksigner usando os links acima, descompacte-o em qualquer localização conveniente.

3. Abra o Windows PowerShell ou o Prompt de Comando no Windows, o Terminal no macOS ou uma janela de terminal no Linux e execute o seguinte:

[Caminho para o apksigner] verify --print-certs [caminho para o arquivo APK]

Por exemplo, no Windows com o Android Studio instalado:

C:\Users\Dougie\AppData\Local\Android\Sdk\build-tools\34.0.0\apksigner verify --print-certs C:\Users\Dougie\Downloads\ProtonMail-Android.apk

No macOS ou Linux com a ferramenta apksigner descompactada na pasta ~/Downloads/android-14.

~/Downloads/android-14/apksigner verify --print-certs ~/Downloads/ProtonMail-Android.apk

4. Procure pela linha que começa com Signer #1 certificate SHA-256 digest e compare o checksum com o checksum do APK publicado em nosso site. Se os dois checksums corresponderem, você saberá que o arquivo APK está seguro e é de confiança.

Nota: Atualmente, alguns dos certificados dos nossos APKs são assinados usando o Esquema de Assinatura de APK(nova janela) v1. A ferramenta apksigner também verifica assinaturas v2, por isso você pode ver alguns avisos retornados ao executá-la. Desde que a verificação de hash SHA256 corresponda, eles podem ser ignorados com segurança.