Cómo verificar la firma de un APK antes de instalarlo
Tres formas de comprobar que un APK es original: desde el móvil, con el ordenador (apksigner) y con VirusTotal. Incluye la huella oficial de Play Store.
Todo archivo APK lleva una firma digital de quien lo creó. Es como un precinto: si alguien modifica la app para añadirle publicidad o malware, no puede volver a firmarla con la clave del desarrollador original, porque no la tiene. Comparar la firma con la oficial es la forma más fiable de saber que un APK es auténtico, mucho más que el nombre del archivo, el icono o la web de la que viene.
La firma oficial de Play Store
Todas las versiones de Google Play Store están firmadas con el mismo certificado de Google. Estas son sus huellas:
| SHA-256 | F0:FD:6C:5B:41:0F:25:CB:25:C3:B5:33:46:C8:97:2F:AE:30:F8:EE:74:11:DF:91:04:80:AD:6B:2D:60:DB:83 |
|---|---|
| SHA-1 | 38:91:8A:45:3D:07:19:93:54:F8:B1:9A:F0:5E:C6:56:2C:ED:57:88 |
Si el archivo que tienes muestra otra huella, no es la tienda oficial, aunque diga «Google Play Store» y tenga el mismo icono.
Método 1: descarga de un repositorio que ya lo comprueba
La forma más sencilla es no tener que comprobarlo tú. Repositorios como APKMirror, al que enlaza nuestro botón de descarga, verifican que cada archivo tiene la misma firma que las versiones anteriores del mismo desarrollador antes de publicarlo, y muestran la huella en la página de cada versión. Compárala con la de la tabla.
Método 2: desde el propio móvil
Android ya protege una parte del proceso: si instalas un APK encima de una app que ya tienes, solo lo acepta si la firma coincide. Si no coincide, sale el aviso de «La aplicación no se ha instalado» o de conflicto con un paquete existente (lo explicamos en esta guía).
Para ver la huella de un archivo antes de instalarlo, necesitas una app de inspección de APK de las que muestran el certificado del paquete. Busca en Play Store una con buenas valoraciones, abre el archivo desde ella y compara la huella SHA-256 con la oficial.
Método 3: con el ordenador (el más fiable)
Google incluye la herramienta apksigner en las Android SDK Build-Tools, gratuitas para Windows, Mac y Linux.
- Instala las Android SDK Build-Tools (vienen con Android Studio o como descarga suelta de las herramientas de línea de comandos).
- Abre una terminal en la carpeta donde está el APK.
- Ejecuta:
apksigner verify --print-certs nombre-del-archivo.apk - Busca la línea
Signer #1 certificate SHA-256 digesty compárala con la huella oficial.apksignermuestra la huella sin los dos puntos: compara los caracteres, no el formato.
Método 4: VirusTotal
Sube el archivo a virustotal.com. Además de analizarlo con decenas de antivirus, en la pestaña Details muestra el certificado y sus huellas. Es útil para archivos pequeños y para una segunda opinión, pero ten en cuenta que el archivo queda guardado en su servicio.