가이드 요약
APK 서명 인증서 SHA-256 지문을 추출하고 정규화해 비공개 키를 노출하지 않고 Android 출시 서명을 확인합니다.
대상: 로컬, CI, 스토어 관리 서명 신원을 비교하는 개발자.
출시 점검 순서
- 정확한 프로덕션 APK에 apksigner verify --print-certs를 실행합니다.
- 인증서나 보호된 키 저장소에는 keytool -list -v도 사용할 수 있습니다.
- SHA-256 다이제스트를 복사하고 도구가 요구할 때만 구분자를 제거합니다.
- Play 앱 서명과 업로드 인증서가 같다고 가정하지 말고 비교합니다.
핵심 정보
PkgReady는 콜론 구분 여부와 관계없이 지문을 받아 공식 API 호출 전에 정규화합니다.
상세 안내
출시 APK에서 SHA-256 추출하기
사용자에게 전달되는 정확한 APK에 apksigner를 실행합니다. 출력에서 Signer #1 certificate SHA-256 digest 줄을 복사하세요. SHA-1 다이제스트나 디버그 아티팩트의 지문으로 바꾸면 안 됩니다. 아래 축약 해시는 형식만 보여 주는 예시입니다.
apksigner verify --print-certs app-release.apk
# Signer #1 certificate SHA-256 digest: d6ac...9e06올바른 Play 앱 서명 인증서 선택하기
Play Console에는 앱 서명 인증서와 업로드 인증서가 모두 표시될 수 있습니다. 앱 서명 인증서는 Google Play가 전달한 APK 신원이고, 업로드 인증서는 CI가 제출한 AAB를 인증합니다. 배포 앱 등록 확인에는 일반적으로 앱 서명 인증서를 사용합니다.
- 앱 서명 키: Play 배포 APK 신원.
- 업로드 키: 번들 제출 신원.
- 다른 스토어: 해당 채널의 프로덕션 APK를 검사합니다.
비공개 키 없이 정규화하기
PkgReady는 콜론으로 나뉜 형식과 연속 16진수 형식을 받아 64자 SHA-256으로 정규화합니다. 공개 지문만 복사하고 키 저장소 파일, 비밀번호, 비공개 키를 폼이나 티켓에 붙여 넣지 마세요.
D6:AC:89:ED:...:9E:06
d6ac89ed...9e06운영 패키지 이름을 입력하고, 서명까지 확인하려면 실제 배포 APK의 인증서 SHA-256을 추가하세요. 이 조회는 스토어 심사와 별개입니다.
상태 확인 →자주 묻는 질문
SHA-1 지문도 사용할 수 있나요?
아닙니다. Status API 인증서 확인에는 SHA-256이 필요합니다. 64자 16진수 값을 사용하고 40자인 SHA-1과 혼동하지 마세요.
공개 지문에서 비공개 키를 복구할 수 있나요?
할 수 없습니다. 지문은 공개 인증서의 단방향 다이제스트입니다. 키 저장소, 비밀번호, 비공개 키는 계속 서명 시스템 안에서 보호하세요.
출처 및 검토
최종 검토일: