Screen Time 中文文档 下载 App

签名校验:怎么确认手里的 APK 是开发者原版

开源应用的安装包经常经手多个渠道——F-Droid、GitLab、网盘转发。要不要担心装到改包?这款应用给出了一个可操作的验证方式:开发者在仓库里公布了签名证书指纹,任何渠道拿到的包都能核对。

官方公布的指纹

开发者在源码仓库的说明文档里公布的签名指纹为:

SHA-256: e6cf1629d462a3686aa4ba2d37e02777257fd0a3bbe5540d8c70f80e12d111cd
SHA-1: 8d66ed4b5d105f7fecce6ebd07dddc569cab29b9
MD5: ea0d7434b89110e49386132bb005bb6b

这是签名证书的指纹——同一开发者的所有版本签名一致,所以指纹不随版本变化,核对一次长期有效。

核对方法

方法一:安装前的权限提示(最省事)。已装原版再装同签名包,系统按「更新应用」处理;若提示「签名不一致」「应用未安装」,包的来源就有问题,停止安装。

方法二:包管理工具核对。部分文件管理器与包信息工具可以直接显示 APK 的签名指纹,与上面公布的 SHA-256 逐字符比对即可。

方法三:F-Droid 渠道间接验证。F-Droid 对应用做可重复构建——由公开源码独立构建并比对结果,从 F-Droid 装的包自带这层验证。

网盘包的额外参考

网盘里的 1.2.1 安装包体积约 1.78 MB。体积、包名(com.atharok.screentime)与签名指纹三者都对得上,基本可以排除改包。安装时遇到签名冲突的处理,见网盘 APK 安装步骤。

指纹以官方页面为准

上面的指纹抄录自开发者仓库的说明文档。若与本站记录存在出入,以官方仓库当时的公布为准——核对动作本身的价值就在于不信任中间环节,包括本站。

从这往哪走