Signaturidentität

SHA-256-Fingerabdruck des APK-Signaturzertifikats

Der Fingerabdruck ist ein öffentlicher Digest des Signaturzertifikats. Er lässt sich sicher zum Identitätsabgleich verwenden; Keystore und privater Schlüssel müssen geschützt bleiben.

Kurzüberblick

Ermitteln und normalisieren Sie den SHA-256-Fingerabdruck eines Android-Release-Zertifikats, ohne einen privaten Schlüssel offenzulegen.

Zielgruppe: Entwickler, die lokale, CI- und storeverwaltete Signaturidentitäten vergleichen.

Release-Ablauf

  1. Führen Sie apksigner verify --print-certs für die exakte Produktions-APK aus.
  2. Alternativ verwenden Sie keytool -list -v für ein Zertifikat oder einen geschützten Keystore.
  3. Kopieren Sie den SHA-256-Digest und entfernen Sie Trennzeichen nur, wenn das Zielsystem dies verlangt.
  4. Vergleichen Sie App-Signatur- und Uploadzertifikat in Play App Signing, bevor Sie Gleichheit annehmen.

Eckdaten

Normalisierte Länge64 Hexadezimalzeichen
Sichere EingabeÖffentlicher Zertifikat-Fingerabdruck
Nie übermittelnKeystore, Passwort oder privater Schlüssel
Praxishinweis

Der Checker akzeptiert Fingerabdrücke mit oder ohne Doppelpunkte und normalisiert sie vor der offiziellen API-Abfrage.

Ausführliche Anleitung

SHA-256 aus der Release-APK auslesen

Wenden Sie apksigner auf genau die APK an, die Nutzer erhalten. Kopieren Sie die Zeile Signer #1 certificate SHA-256 digest. Verwenden Sie weder den SHA-1-Digest noch den Fingerabdruck eines Debug-Artefakts.

Android Build Tools
apksigner verify --print-certs app-release.apk
# Signer #1 certificate SHA-256 digest: d6ac...9e06

Das richtige Play-App-Signing-Zertifikat wählen

Die Play Console kann ein App-Signaturzertifikat und ein Uploadzertifikat anzeigen. Das App-Signaturzertifikat identifiziert von Play ausgelieferte APKs; das Uploadzertifikat authentifiziert das von CI übermittelte AAB. Für die ausgelieferte App brauchen Sie normalerweise das App-Signaturzertifikat.

  • App-Signaturschlüssel: Identität der von Play ausgelieferten APK.
  • Uploadschlüssel: Identität der Bundle-Einreichung.
  • Andere Stores: Produktions-APK dieses Kanals untersuchen.

Normalisieren, ohne private Schlüssel offenzulegen

PkgReady akzeptiert durch Doppelpunkte getrennte oder kompakte SHA-256-Werte und normalisiert sie auf 64 Hexadezimalzeichen. Ein öffentlicher Zertifikat-Digest ist für den Vergleich geeignet. Laden Sie dafür niemals Keystore, Passwort oder privaten Schlüssel hoch.

Akzeptierte Formate
D6:AC:89:ED:...:9E:06
d6ac89ed...9e06

Geben Sie den Produktionspaketnamen ein. Für den Signaturabgleich ergänzen Sie das SHA-256-Zertifikat der tatsächlich ausgelieferten APK. Store-Prüfungen bleiben ein eigener Schritt.

Status prüfen →

Häufige Fragen

Reicht SHA-1 aus?

Nein. Der Registrierungsstatus verwendet den öffentlichen SHA-256-Fingerabdruck des Zertifikats.

Warum zeigt Play zwei Zertifikate?

Play App Signing unterscheidet häufig App-Signaturzertifikat und Uploadzertifikat. Für die ausgelieferte App ist normalerweise das App-Signaturzertifikat maßgeblich.

Quellen und Prüfung

Zuletzt geprüft: