Identidad de firma

Cómo obtener la huella SHA-256 del certificado de un APK

La huella es un resumen público del certificado de firma. Se puede usar para comparar identidades; el almacén de claves y la clave privada deben seguir protegidos.

Resumen

Extrae y normaliza la huella SHA-256 del certificado que firma una versión Android sin exponer la clave privada.

Para quién: Desarrolladores que comparan identidades de firma locales, de CI y administradas por tiendas.

Secuencia de lanzamiento

  1. Ejecuta apksigner verify --print-certs sobre el APK de producción exacto.
  2. Como alternativa, usa keytool -list -v sobre un certificado o almacén protegido.
  3. Copia el resumen SHA-256 y elimina separadores solo si la herramienta lo exige.
  4. Compara las huellas de la clave de firma de la app y la clave de carga antes de suponer que son iguales.

Datos clave

Longitud normalizada64 caracteres hexadecimales
Dato seguroHuella pública del certificado
Nunca enviarAlmacén, contraseña o clave privada
Nota práctica

El comprobador acepta huellas con o sin dos puntos y las normaliza antes de llamar a la API oficial. d6ac...9e06 y D6AC...9E06 son huellas ilustrativas y abreviadas.

Guía detallada

Extrae SHA-256 del APK de lanzamiento

Ejecuta apksigner sobre el APK que realmente reciben los usuarios. Copia la línea Signer #1 certificate SHA-256 digest. No la sustituyas por SHA-1 ni por la huella de un artefacto de depuración.

Android build-tools
apksigner verify --print-certs app-release.apk
# Signer #1 certificate SHA-256 digest: d6ac...9e06

Elige el certificado correcto de la firma de apps de Play

Play Console puede mostrar un certificado de firma de la app y otro de carga. El primero identifica los APK entregados por Google Play; el segundo autentica el AAB enviado por CI. Una consulta sobre la app entregada suele requerir el certificado de firma de la app.

  • Clave de firma de la app: identidad del APK entregado por Play.
  • Clave de carga: identidad del envío del bundle.
  • Otras tiendas: inspecciona el APK de producción de ese canal.

Normaliza sin exponer la clave privada

PkgReady acepta SHA-256 con dos puntos o compacto y lo normaliza a 64 caracteres hexadecimales. Un resumen de certificado público se puede comparar con seguridad. Nunca subas un almacén, contraseña o clave privada para obtenerlo.

Formatos aceptados
D6:AC:89:ED:...:9E:06
d6ac89ed...9e06

Introduce el nombre de producción. Para comprobar la firma, añade la huella SHA-256 del certificado del APK que reciben los usuarios. El resultado no sustituye la revisión de la tienda.

Comprobar el estado →

Preguntas frecuentes

¿Basta con SHA-1?

No. El proceso de consulta del registro usa la huella SHA-256 pública del certificado.

¿Por qué Play muestra dos certificados?

La firma de apps de Play puede mostrar el certificado de firma de la app y otro de carga. La identidad de la app entregada suele usar el primero.

Fuentes y revisión

Última revisión: