Tutti gli APK di Bugbane distribuiti al di fuori di Google Play — GitHub Releases (APK diretto o tramite Obtainium) e F-Droid (che verifica le nostre build riproducibili e distribuisce l’APK firmato da noi) — sono firmati con lo stesso certificato:
| Soggetto | C=IT, CN=Osservatorio Nessuno OdV |
| SHA-256 | 8d301b7e49106b30011fe36d869ffd313ce8115a44f4c4abdfd48f8507b42c50 |
Fingerprint nel formato separato da due punti:
8D:30:1B:7E:49:10:6B:30:01:1F:E3:6D:86:9F:FD:31:3C:E8:11:5A:44:F4:C4:AB:DF:D4:8F:85:07:B4:2C:50
Questo è anche il certificato fissato nei metadati F-Droid (AllowedAPKSigningKeys) per entrambi i package id:
org.osservatorionessuno.bugbane.beta (beta)org.osservatorionessuno.bugbane (stabile)Prima di installare un APK scaricato da GitHub Releases, controlla il certificato di firma con apksigner, incluso nei build-tools dell’Android SDK:
apksigner verify --print-certs bugbane-<versione>.apk
Il valore Signer #1 certificate SHA-256 digest riportato deve corrispondere al fingerprint qui sopra. Se non corrisponde, non installare l’APK e contattaci.
Android stesso applica questo controllo sugli aggiornamenti: una volta installata una versione di Bugbane firmata correttamente, gli aggiornamenti firmati con una chiave diversa vengono rifiutati dal sistema operativo.
Nota su Google Play: le build installate dal Play Store sono distribuite tramite Google Play App Signing e sono firmate da una chiave gestita da Google, quindi mostreranno un certificato diverso.