Verifica Bugbane.

Certificato di firma degli APK #

Tutti gli APK di Bugbane distribuiti al di fuori di Google Play — GitHub Releases (APK diretto o tramite Obtainium) e F-Droid (che verifica le nostre build riproducibili e distribuisce l’APK firmato da noi) — sono firmati con lo stesso certificato:

SoggettoC=IT, CN=Osservatorio Nessuno OdV
SHA-2568d301b7e49106b30011fe36d869ffd313ce8115a44f4c4abdfd48f8507b42c50

Fingerprint nel formato separato da due punti:

8D:30:1B:7E:49:10:6B:30:01:1F:E3:6D:86:9F:FD:31:3C:E8:11:5A:44:F4:C4:AB:DF:D4:8F:85:07:B4:2C:50

Questo è anche il certificato fissato nei metadati F-Droid (AllowedAPKSigningKeys) per entrambi i package id:

Come verificare #

Prima di installare un APK scaricato da GitHub Releases, controlla il certificato di firma con apksigner, incluso nei build-tools dell’Android SDK:

apksigner verify --print-certs bugbane-<versione>.apk

Il valore Signer #1 certificate SHA-256 digest riportato deve corrispondere al fingerprint qui sopra. Se non corrisponde, non installare l’APK e contattaci.

Android stesso applica questo controllo sugli aggiornamenti: una volta installata una versione di Bugbane firmata correttamente, gli aggiornamenti firmati con una chiave diversa vengono rifiutati dal sistema operativo.

Nota su Google Play: le build installate dal Play Store sono distribuite tramite Google Play App Signing e sono firmate da una chiave gestita da Google, quindi mostreranno un certificato diverso.