En bref
Extrayez et normalisez l’empreinte SHA-256 du certificat qui signe une release Android sans exposer de clé privée.
Pour qui: Développeurs qui comparent les identités de signature locales, de CI et gérées par les stores.
Étapes de publication
- Exécuter apksigner verify --print-certs sur l’APK de production exact.
- À défaut, utiliser keytool -list -v sur un certificat ou un keystore protégé.
- Copier le condensat SHA-256 et retirer les séparateurs uniquement si l’outil le demande.
- Comparer les certificats de signature d’application et d’importation Play avant de les croire identiques.
Repères
Ce vérificateur accepte les empreintes avec ou sans deux-points et les normalise avant d’appeler l’API officielle. Les empreintes d6ac...9e06 et D6AC...9E06 des exemples sont volontairement abrégées et illustratives.
Conseils détaillés
Extraire le SHA-256 de l’APK de release
Exécutez apksigner sur l’APK effectivement reçu par les utilisateurs. Dans la sortie, copiez la ligne Signer #1 certificate SHA-256 digest. Ne remplacez pas cette valeur par le SHA-1 ni par l’empreinte d’un artefact debug.
apksigner verify --print-certs app-release.apk
# Signer #1 certificate SHA-256 digest: d6ac...9e06Choisir le bon certificat de la Signature d’application Play
Play Console peut afficher un certificat de signature d’application et un certificat d’importation. Le premier identifie les APK livrés par Google Play ; le second authentifie l’AAB transmis par la CI. Pour contrôler l’application livrée, il faut généralement le certificat de signature d’application.
- Clé de signature d’application : identité de l’APK livré par Play.
- Clé d’importation : identité de l’envoi du bundle.
- Autres stores : inspecter l’APK de production de ce canal.
Normaliser sans exposer la clé privée
PkgReady accepte le SHA-256 séparé par des deux-points ou compact et le normalise en 64 caractères hexadécimaux. Le condensat d’un certificat public peut être comparé sans risque. Ne transmettez jamais un keystore, un mot de passe ou une clé privée pour l’obtenir.
D6:AC:89:ED:...:9E:06
d6ac89ed...9e06Saisissez le nom de production et, pour contrôler la signature, l’empreinte SHA-256 du certificat de l’APK livré aux utilisateurs. L’API indique l’état d’enregistrement, pas l’approbation du store.
Lancer la vérification →Questions fréquentes
Le SHA-1 suffit-il ?
Non. Le contrôle de l’état d’enregistrement utilise l’empreinte SHA-256 publique du certificat.
Pourquoi Play affiche-t-il deux certificats ?
La Signature d’application Play peut afficher le certificat qui signe l’application et un certificat d’importation distinct. L’identité de l’application livrée utilise normalement le premier.
Sources et révision
Dernière révision: