查看 APK 是谁签名的工具
装包之前想搞清楚「这个 APK 是谁签的、和我手机里装的那个是不是同一来源」——本篇讲怎么在手机上核对签名信息。签名冲突的处理在另一篇。
签名信息不会显示在文件图标上,得用工具去读。安卓手机上有几类办法:
- 专门的签名验证工具:这类应用读出安装包的签名者证书、算法等细节,适合逐包核对。比如 Apksigner 的「验证」标签页,既可以选择存储里的文件来验,也能直接验手机上已安装的应用;
- 文件管理器的详情页:部分文件管理器能看到包名、版本等基本信息,但通常读不出签名者,只能做粗筛。
核对的思路比工具本身更重要,常见这么几种用法:
- 比对两个包是否同源:先验手机里已装的版本,再验准备装的新包,来源描述对得上才放心覆盖升级;
- 识别来路:有些验证工具会标注安装包是否出自知名品牌之手,来路不明又声称是某大厂的包,签名一验便知;
- 签名后复核:自己重签过的包,验一次确认签名真的生效了,再往下走安装。
需要说明的是,验证回答的是「谁签的」,不等于安全扫描——签名来源陌生的包,依然要谨慎对待,别因为「能验证」就放松对来源本身的要求。
如果是改包之后想补签名,操作步骤在手机上给 APK 重新签名的方法里有完整流程。