descargarplaystore
IT

Come verificare la firma di un APK prima di installarlo

I metodi per accertare che un APK sia autentico: sul telefono, al computer (apksigner) e con VirusTotal. Con l’impronta ufficiale del Play Store.

Ogni APK porta la firma digitale del suo autore, come un sigillo: chi modifica l’app per inserire pubblicità o malware non può rifirmarla con la chiave dello sviluppatore originale. Confrontare la firma con quella ufficiale è il modo più affidabile per sapere se un APK è autentico.

La firma ufficiale del Play Store

SHA-256F0:FD:6C:5B:41:0F:25:CB:25:C3:B5:33:46:C8:97:2F:AE:30:F8:EE:74:11:DF:91:04:80:AD:6B:2D:60:DB:83
SHA-138:91:8A:45:3D:07:19:93:54:F8:B1:9A:F0:5E:C6:56:2C:ED:57:88

Se un file mostra un’impronta diversa, non è lo store ufficiale, anche con lo stesso nome e la stessa icona.

Metodo 1: un archivio che verifica già

Archivi come APKMirror, a cui porta il nostro pulsante, verificano prima della pubblicazione che ogni file abbia la stessa firma delle versioni precedenti dello sviluppatore e mostrano l’impronta in ogni pagina di versione.

Metodo 2: al computer (il più affidabile)

  1. Installa gli Android SDK Build-Tools.
  2. Apri un terminale nella cartella dell’APK.
  3. Esegui: apksigner verify --print-certs nome-file.apk
  4. Confronta la riga Signer #1 certificate SHA-256 digest con quella ufficiale (apksigner la mostra senza i due punti).

Metodo 3: VirusTotal

Carica il file su virustotal.com; la scheda Details mostra il certificato. Il file resta memorizzato sul servizio.

Cose che non dimostrano nulla: un sito che dice «100% sicuro», una dimensione identica o un antivirus che tace. Un APK modificato può sfuggire all’antivirus, non può falsificare la firma.

Domande frequenti

Cos’è la firma di un APK?
Un certificato digitale dello sviluppatore che identifica l’autore e prova che l’app non è stata modificata.