Resumen
Extrae y normaliza la huella SHA-256 del certificado que firma una versión Android sin exponer la clave privada.
Para quién: Desarrolladores que comparan identidades de firma locales, de CI y administradas por tiendas.
Secuencia de lanzamiento
- Ejecuta apksigner verify --print-certs sobre el APK de producción exacto.
- Como alternativa, usa keytool -list -v sobre un certificado o almacén protegido.
- Copia el resumen SHA-256 y elimina separadores solo si la herramienta lo exige.
- Compara las huellas de la clave de firma de la app y la clave de carga antes de suponer que son iguales.
Datos clave
El comprobador acepta huellas con o sin dos puntos y las normaliza antes de llamar a la API oficial. d6ac...9e06 y D6AC...9E06 son huellas ilustrativas y abreviadas.
Guía detallada
Extrae SHA-256 del APK de lanzamiento
Ejecuta apksigner sobre el APK que realmente reciben los usuarios. Copia la línea Signer #1 certificate SHA-256 digest. No la sustituyas por SHA-1 ni por la huella de un artefacto de depuración.
apksigner verify --print-certs app-release.apk
# Signer #1 certificate SHA-256 digest: d6ac...9e06Elige el certificado correcto de la firma de apps de Play
Play Console puede mostrar un certificado de firma de la app y otro de carga. El primero identifica los APK entregados por Google Play; el segundo autentica el AAB enviado por CI. Una consulta sobre la app entregada suele requerir el certificado de firma de la app.
- Clave de firma de la app: identidad del APK entregado por Play.
- Clave de carga: identidad del envío del bundle.
- Otras tiendas: inspecciona el APK de producción de ese canal.
Normaliza sin exponer la clave privada
PkgReady acepta SHA-256 con dos puntos o compacto y lo normaliza a 64 caracteres hexadecimales. Un resumen de certificado público se puede comparar con seguridad. Nunca subas un almacén, contraseña o clave privada para obtenerlo.
D6:AC:89:ED:...:9E:06
d6ac89ed...9e06Introduce el nombre de producción. Para comprobar la firma, añade la huella SHA-256 del certificado del APK que reciben los usuarios. El resultado no sustituye la revisión de la tienda.
Comprobar el estado →Preguntas frecuentes
¿Basta con SHA-1?
No. El proceso de consulta del registro usa la huella SHA-256 pública del certificado.
¿Por qué Play muestra dos certificados?
La firma de apps de Play puede mostrar el certificado de firma de la app y otro de carga. La identidad de la app entregada suele usar el primero.
Fuentes y revisión
Última revisión: