安装包校验
从任何渠道拿到 APK,都值得核一眼真伪。Obtainium 在这方面给足了材料。
签名证书核对
开发者公开了签名证书的 SHA-256 哈希:
B3:53:60:1F:6A:1D:5F:D6:60:3A:E2:F5:0B:E8:0C:F3:01:36:7B:86:B6:AB:8B:1F:66:24:3D:A9:6C:D5:73:62
用 apksigner 一类的工具核对安装包签名是否与之一致即可。上述签名对 F-Droid 版同样有效。
可重现构建
F-Droid 版采用可重现构建:任何第三方都能用同一份源代码构建出逐字节一致的 APK。这意味着即便你不信任某个渠道,也可以信任"源代码与包的一致性"——这是开源应用才有的验证路径。
PGP 验证
发布页提供 APK 哈希的 PGP 签名,开发者的公钥挂在公共密钥服务器上(keyserver,按邮箱 contact@imranr.dev 查询)。适合已经有 PGP 使用习惯的用户。
日常更省事的办法
不想手动核对的话,可以把验证交给工具链:
- Obtainium 集成了 AppVerifier,安装其它应用前先核签名,见安装前验证;
- 较新版本在安装前会自行验证 APK 签名证书,异常时会明确报错。
校验能力可能随版本调整,以官方最新版为准。