侧载安装前怎么核对应用签名证书
侧载应用的安全底线是:确认安装包真的出自原作者。它没有应用商店的签名托管,任何镜像站理论上都能重新打包一个恶意版本,所以社区文档把签名校验写进了安装指南,尤其是用 Obtainium 这类自动更新工具时,验签是防止更新被掉包的关键一环。
官方签名指纹
社区 Wiki 给出的官方签名证书 SHA-256 指纹如下(两种写法等价):
dec73429ce2563275f5ed19825e44652b32b363a46f38bdff9ad6dcde4842d88
DE:C7:34:29:CE:25:63:27:5F:5E:D1:98:25:E4:46:52:B3:2B:36:3A:46:F3:8B:DF:F9:AD:6D:CD:E4:84:2D:88
怎么比对
- 十六进制形式:Obtainium 支持直接把这串十六进制指纹填进「允许的签名密钥指纹」,之后它会自动核验每个更新;
- 冒号分隔形式:AppVerifier 这类应用显示与比对的就是这种格式,装前扫一遍即可;
- 已安装应用也可以用常规的包查看器查签名信息,比对上面两串之一。
什么情况必须验
- APK 来自非 GitHub、非 F-Droid 的第三方镜像站;
- 用 Obtainium 开了自动更新,第一次配置来源时;
- 更新后被杀毒或系统拦截,想确认包有没有问题。
装不上先查两件事
系统拒绝安装时,社区文档给的前两步排查是:系统版本与架构是否匹配、安装包是否下载完整——别急着怀疑签名,大多数「装不上」是这两个原因(架构对照见 选对架构)。另外文档特别提醒:不要为了绕过某个仓库的更新延迟,去不明镜像站随便下包,那才是真正的风险来源。
验完签装好了,下一件事是把更新渠道理顺(见 四个更新渠道哪个更适合日常追新)。