서명 신원

APK 서명 인증서 SHA-256 지문 확인 방법

지문은 서명 인증서의 공개 다이제스트입니다. 신원 일치 확인에 안전하게 쓸 수 있지만 키 저장소와 비공개 키는 계속 보호해야 합니다.

가이드 요약

APK 서명 인증서 SHA-256 지문을 추출하고 정규화해 비공개 키를 노출하지 않고 Android 출시 서명을 확인합니다.

대상: 로컬, CI, 스토어 관리 서명 신원을 비교하는 개발자.

출시 점검 순서

  1. 정확한 프로덕션 APK에 apksigner verify --print-certs를 실행합니다.
  2. 인증서나 보호된 키 저장소에는 keytool -list -v도 사용할 수 있습니다.
  3. SHA-256 다이제스트를 복사하고 도구가 요구할 때만 구분자를 제거합니다.
  4. Play 앱 서명과 업로드 인증서가 같다고 가정하지 말고 비교합니다.

핵심 정보

정규화 길이16진수 64자
안전한 입력공개 인증서 지문
절대 제출 금지키 저장소, 비밀번호, 비공개 키
주의 사항

PkgReady는 콜론 구분 여부와 관계없이 지문을 받아 공식 API 호출 전에 정규화합니다.

상세 안내

출시 APK에서 SHA-256 추출하기

사용자에게 전달되는 정확한 APK에 apksigner를 실행합니다. 출력에서 Signer #1 certificate SHA-256 digest 줄을 복사하세요. SHA-1 다이제스트나 디버그 아티팩트의 지문으로 바꾸면 안 됩니다. 아래 축약 해시는 형식만 보여 주는 예시입니다.

Android build-tools 예시
apksigner verify --print-certs app-release.apk
# Signer #1 certificate SHA-256 digest: d6ac...9e06

올바른 Play 앱 서명 인증서 선택하기

Play Console에는 앱 서명 인증서와 업로드 인증서가 모두 표시될 수 있습니다. 앱 서명 인증서는 Google Play가 전달한 APK 신원이고, 업로드 인증서는 CI가 제출한 AAB를 인증합니다. 배포 앱 등록 확인에는 일반적으로 앱 서명 인증서를 사용합니다.

  • 앱 서명 키: Play 배포 APK 신원.
  • 업로드 키: 번들 제출 신원.
  • 다른 스토어: 해당 채널의 프로덕션 APK를 검사합니다.

비공개 키 없이 정규화하기

PkgReady는 콜론으로 나뉜 형식과 연속 16진수 형식을 받아 64자 SHA-256으로 정규화합니다. 공개 지문만 복사하고 키 저장소 파일, 비밀번호, 비공개 키를 폼이나 티켓에 붙여 넣지 마세요.

허용 형식(축약 예시)
D6:AC:89:ED:...:9E:06
d6ac89ed...9e06

운영 패키지 이름을 입력하고, 서명까지 확인하려면 실제 배포 APK의 인증서 SHA-256을 추가하세요. 이 조회는 스토어 심사와 별개입니다.

상태 확인 →

자주 묻는 질문

SHA-1 지문도 사용할 수 있나요?

아닙니다. Status API 인증서 확인에는 SHA-256이 필요합니다. 64자 16진수 값을 사용하고 40자인 SHA-1과 혼동하지 마세요.

공개 지문에서 비공개 키를 복구할 수 있나요?

할 수 없습니다. 지문은 공개 인증서의 단방향 다이제스트입니다. 키 저장소, 비밀번호, 비공개 키는 계속 서명 시스템 안에서 보호하세요.

출처 및 검토

최종 검토일: