วิธีตรวจลายเซ็น APK ก่อนติดตั้ง
วิธียืนยันว่า APK เป็นของแท้: บนมือถือ บนคอมพิวเตอร์ (apksigner) และด้วย VirusTotal พร้อมลายนิ้วมือทางการของ Play Store
APK ทุกไฟล์มีลายเซ็นดิจิทัลของผู้สร้าง เหมือนตราประทับ คนที่ดัดแปลงแอปเพื่อใส่โฆษณาหรือมัลแวร์ไม่สามารถลงนามใหม่ด้วยกุญแจของผู้พัฒนาต้นฉบับได้ การเทียบลายเซ็นกับของทางการจึงเป็นวิธีที่เชื่อถือได้ที่สุด
ลายเซ็นทางการของ Play Store
| SHA-256 | F0:FD:6C:5B:41:0F:25:CB:25:C3:B5:33:46:C8:97:2F:AE:30:F8:EE:74:11:DF:91:04:80:AD:6B:2D:60:DB:83 |
|---|---|
| SHA-1 | 38:91:8A:45:3D:07:19:93:54:F8:B1:9A:F0:5E:C6:56:2C:ED:57:88 |
ถ้าไฟล์แสดงลายนิ้วมือต่างจากนี้ ไฟล์นั้นไม่ใช่ร้านแอปทางการ แม้จะมีชื่อและไอคอนเหมือนกัน
วิธีที่ 1: คลังไฟล์ที่ตรวจให้แล้ว
คลังไฟล์อย่าง APKMirror ที่ปุ่มของเราลิงก์ไป จะตรวจก่อนเผยแพร่ว่าทุกไฟล์มีลายเซ็นเดียวกับเวอร์ชันก่อนหน้าของผู้พัฒนา และแสดงลายนิ้วมือในทุกหน้าเวอร์ชัน
วิธีที่ 2: บนคอมพิวเตอร์ (น่าเชื่อถือที่สุด)
- ติดตั้ง Android SDK Build-Tools
- เปิดเทอร์มินัลในโฟลเดอร์ที่มี APK
- รันคำสั่ง:
apksigner verify --print-certs file-name.apk - เทียบบรรทัด
Signer #1 certificate SHA-256 digestกับค่าทางการ (apksigner แสดงโดยไม่มีเครื่องหมายโคลอน)
วิธีที่ 3: VirusTotal
อัปโหลดไฟล์ไปที่ virustotal.com แท็บ Details จะแสดงใบรับรอง ไฟล์จะถูกเก็บไว้ในบริการนั้น
สิ่งที่พิสูจน์อะไรไม่ได้: เว็บที่บอกว่า «ปลอดภัย 100%» ขนาดไฟล์เท่ากัน หรือแอนติไวรัสที่ไม่แจ้งเตือน APK ที่ถูกดัดแปลงหลบแอนติไวรัสได้ แต่ปลอมลายเซ็นไม่ได้
คำถามที่พบบ่อย
ลายเซ็น APK คืออะไร?
ใบรับรองดิจิทัลของผู้พัฒนาที่ระบุตัวผู้สร้างและพิสูจน์ว่าแอปไม่ถูกแก้ไข