Identidade de assinatura

Impressão digital SHA-256 do certificado de assinatura do APK

A impressão digital é um resumo público do certificado de assinatura. Ela pode ser usada com segurança para comparar identidades; o keystore e a chave privada devem permanecer protegidos.

Resumo

Extraia e normalize a impressão digital SHA-256 do certificado usado no release Android sem expor uma chave privada.

Para quem: Desenvolvedores que comparam assinaturas locais, de CI e gerenciadas por lojas.

Etapas do lançamento

  1. Execute apksigner verify --print-certs no APK exato de produção.
  2. Como alternativa, use keytool -list -v com um certificado ou keystore protegido.
  3. Copie o resumo SHA-256 e remova separadores somente se a ferramenta exigir.
  4. Compare o certificado de assinatura do app com o de upload antes de supor que são iguais.

Informações-chave

Comprimento normalizado64 caracteres hexadecimais
Entrada seguraImpressão pública do certificado
Nunca envieKeystore, senha ou chave privada
Nota prática

O PkgReady aceita impressões com ou sem dois-pontos e as normaliza antes de chamar a API oficial.

Orientação detalhada

Extraia o SHA-256 do APK de produção

Execute apksigner no APK que o usuário realmente recebe. Copie a linha Signer #1 certificate SHA-256 digest. Não substitua pelo SHA-1 nem pela impressão de um artefato de debug.

Ferramentas de build do Android
apksigner verify --print-certs app-release.apk
# Signer #1 certificate SHA-256 digest: d6ac...9e06

Escolha o certificado certo no Play App Signing

O Play Console pode mostrar o certificado de assinatura do app e o certificado de upload. O primeiro identifica APKs entregues pelo Google Play; o segundo autentica o AAB enviado por CI. Para o app entregue, normalmente use o certificado de assinatura do app.

  • Chave de assinatura do app: identidade do APK entregue pelo Play.
  • Chave de upload: identidade do envio do bundle.
  • Outras lojas: examine o APK de produção daquele canal.

Normalize sem expor uma chave privada

O PkgReady aceita SHA-256 compacto ou separado por dois-pontos e normaliza para 64 caracteres hexadecimais. É seguro comparar o resumo público do certificado. Nunca envie keystore, senha ou chave privada para obtê-lo.

Formatos aceitos
D6:AC:89:ED:...:9E:06
d6ac89ed...9e06

Informe o nome de produção e, para conferir a assinatura, o SHA-256 do certificado do APK entregue aos usuários. A consulta não substitui a análise da loja.

Verificar status →

Perguntas frequentes

SHA-1 é suficiente?

Não. O fluxo de consulta do registro usa a impressão pública SHA-256 do certificado.

Por que o Play mostra dois certificados?

A Assinatura de apps do Google Play pode mostrar certificados diferentes para assinatura do app e upload. A identidade entregue normalmente usa o certificado de assinatura do app.

Fontes e revisão

Última revisão: