Come verificare la firma di un APK prima di installarlo
I metodi per accertare che un APK sia autentico: sul telefono, al computer (apksigner) e con VirusTotal. Con l’impronta ufficiale del Play Store.
Ogni APK porta la firma digitale del suo autore, come un sigillo: chi modifica l’app per inserire pubblicità o malware non può rifirmarla con la chiave dello sviluppatore originale. Confrontare la firma con quella ufficiale è il modo più affidabile per sapere se un APK è autentico.
La firma ufficiale del Play Store
| SHA-256 | F0:FD:6C:5B:41:0F:25:CB:25:C3:B5:33:46:C8:97:2F:AE:30:F8:EE:74:11:DF:91:04:80:AD:6B:2D:60:DB:83 |
|---|---|
| SHA-1 | 38:91:8A:45:3D:07:19:93:54:F8:B1:9A:F0:5E:C6:56:2C:ED:57:88 |
Se un file mostra un’impronta diversa, non è lo store ufficiale, anche con lo stesso nome e la stessa icona.
Metodo 1: un archivio che verifica già
Archivi come APKMirror, a cui porta il nostro pulsante, verificano prima della pubblicazione che ogni file abbia la stessa firma delle versioni precedenti dello sviluppatore e mostrano l’impronta in ogni pagina di versione.
Metodo 2: al computer (il più affidabile)
- Installa gli Android SDK Build-Tools.
- Apri un terminale nella cartella dell’APK.
- Esegui:
apksigner verify --print-certs nome-file.apk - Confronta la riga
Signer #1 certificate SHA-256 digestcon quella ufficiale (apksigner la mostra senza i due punti).
Metodo 3: VirusTotal
Carica il file su virustotal.com; la scheda Details mostra il certificato. Il file resta memorizzato sul servizio.