Cara memverifikasi tanda tangan APK sebelum dipasang
Cara memastikan APK asli: dari HP, dari komputer (apksigner), dan lewat VirusTotal. Termasuk sidik jari resmi Play Store.
Setiap APK membawa tanda tangan digital pembuatnya. Fungsinya seperti segel: kalau aplikasi dimodifikasi untuk menyisipkan iklan atau virus, pelaku tidak bisa menandatanganinya lagi dengan kunci developer asli. Membandingkan tanda tangan dengan yang resmi adalah cara paling andal untuk memastikan APK asli.
Tanda tangan resmi Play Store
| SHA-256 | F0:FD:6C:5B:41:0F:25:CB:25:C3:B5:33:46:C8:97:2F:AE:30:F8:EE:74:11:DF:91:04:80:AD:6B:2D:60:DB:83 |
|---|---|
| SHA-1 | 38:91:8A:45:3D:07:19:93:54:F8:B1:9A:F0:5E:C6:56:2C:ED:57:88 |
Kalau file menunjukkan sidik jari lain, itu bukan toko resmi meski bernama «Google Play Store» dan ikonnya sama.
Cara 1: unduh dari repositori yang sudah memeriksa
Repositori seperti APKMirror, tujuan tombol kami, memeriksa bahwa setiap file bertanda tangan sama dengan versi sebelumnya dari developer yang sama, dan menampilkan sidik jarinya.
Cara 2: dari HP
Android hanya menerima APK di atas aplikasi yang sudah terpasang kalau tanda tangannya sama. Kalau tidak, muncul aplikasi tidak terpasang. Untuk melihat sidik jari sebelum memasang, pakai aplikasi pemeriksa APK yang ulasannya bagus di Play Store.
Cara 3: dari komputer (paling andal)
- Pasang Android SDK Build-Tools (ikut Android Studio atau command-line tools).
- Buka terminal di folder APK.
- Jalankan:
apksigner verify --print-certs nama-file.apk - Bandingkan baris
Signer #1 certificate SHA-256 digestdengan yang resmi (apksigner menampilkannya tanpa titik dua).
Cara 4: VirusTotal
Unggah file ke virustotal.com. Tab Details menampilkan sertifikatnya. File akan tersimpan di layanan tersebut.