كيف تتحقق من توقيع ملف APK قبل تثبيته
طرق التأكد من أصالة ملف APK: من الهاتف، ومن الكمبيوتر عبر apksigner، وعبر VirusTotal، مع البصمة الرسمية لمتجر Play.
يحمل كل ملف APK توقيعًا رقميًا من صانعه، ويعمل كالختم: إذا عُدّل التطبيق لإضافة إعلانات أو برمجيات خبيثة، لا يمكن توقيعه مجددًا بمفتاح المطوّر الأصلي. مقارنة التوقيع بالرسمي أوثق طريقة للتأكد من أصالة الملف.
التوقيع الرسمي لمتجر Play
| SHA-256 | F0:FD:6C:5B:41:0F:25:CB:25:C3:B5:33:46:C8:97:2F:AE:30:F8:EE:74:11:DF:91:04:80:AD:6B:2D:60:DB:83 |
|---|---|
| SHA-1 | 38:91:8A:45:3D:07:19:93:54:F8:B1:9A:F0:5E:C6:56:2C:ED:57:88 |
إن أظهر الملف بصمة أخرى فليس المتجر الرسمي، حتى لو حمل الاسم والأيقونة نفسيهما.
الطريقة 1: التنزيل من مستودع يتحقق مسبقًا
مستودعات مثل APKMirror، التي يقود إليها زرّنا، تتحقق أن كل ملف يحمل توقيع الإصدارات السابقة نفسه قبل نشره، وتعرض البصمة في صفحة كل إصدار.
الطريقة 2: من الكمبيوتر (الأوثق)
- ثبّت Android SDK Build-Tools.
- افتح الطرفية في مجلد الملف.
- نفّذ:
apksigner verify --print-certs file-name.apk - قارن سطر
Signer #1 certificate SHA-256 digestبالبصمة الرسمية (يعرضها apksigner دون النقطتين).
الطريقة 3: VirusTotal
ارفع الملف إلى virustotal.com، وستجد الشهادة في تبويب Details.
ما لا يثبت شيئًا: عبارة «آمن 100%»، أو تطابق الحجم، أو عدم اكتشاف مضاد الفيروسات شيئًا. قد يجتاز الملف المعدّل الفحص، لكنه لا يستطيع تزوير التوقيع.
أسئلة شائعة
ما توقيع ملف APK؟
شهادة رقمية يضيفها المطوّر إلى الملف، تحدد صاحبه وتثبت أن التطبيق لم يُعدَّل.