Android apk簽名機(jī)制

什么是數(shù)字簽名器瘪?

數(shù)字簽名就是為你的程序打上一種標(biāo)記跃巡,來(lái)作為你自己的標(biāo)識(shí)汤善,當(dāng)別人看到簽名的時(shí)候會(huì)知道它是與你相關(guān)的什猖。

為什么要數(shù)字簽名?

系統(tǒng)要求的红淡。 Android系統(tǒng)要求每一個(gè)Android應(yīng)用程序必須要經(jīng)過(guò)數(shù)字簽名才能夠安裝到系統(tǒng)中不狮,也就是說(shuō)如果一個(gè)Android應(yīng)用程序沒(méi)有經(jīng)過(guò)數(shù)字簽名,是沒(méi)有辦法安裝到系統(tǒng)中的在旱。這個(gè)數(shù)字簽名由應(yīng)用程序的作者完成摇零,并不需要權(quán)威的數(shù)字證書(shū)簽名機(jī)構(gòu)認(rèn)證,它只是用來(lái)讓?xiě)?yīng)用程序包自我認(rèn)證的桶蝎。

那我們?cè)谄綍r(shí)開(kāi)發(fā)中驻仅,直接運(yùn)行程序沒(méi)有簽名怎么將apk安裝上了呢?其實(shí)也是進(jìn)行了簽名的登渣,是AS給apk用了默認(rèn)的簽名文件噪服。

APK程序的兩種模式:調(diào)試模式(debugmode)和發(fā)布模式(release mode)

在調(diào)試模式下,ADT會(huì)自動(dòng)的使用debug密鑰為應(yīng)用程序簽名胜茧,因此我們可以直接運(yùn)行程序粘优。

數(shù)字證書(shū)的要點(diǎn)

1.所有的應(yīng)用程序都必須有數(shù)字證書(shū),Android系統(tǒng)不會(huì)安裝一個(gè)沒(méi)有數(shù)字證書(shū)的應(yīng)用程序 。

2.Android程序包使用的數(shù)字證書(shū)可以是自簽名的雹顺,不需要一個(gè)權(quán)威的數(shù)字證書(shū)機(jī)構(gòu)簽名認(rèn)證丹墨。

3.如果要正式發(fā)布一個(gè)Android,必須使用一個(gè)合適的私鑰生成的數(shù)字證書(shū)來(lái)給程序簽名嬉愧,而不能使用adt插件或者ant工具生成的調(diào)試證書(shū)來(lái)發(fā)布贩挣。

4.數(shù)字證書(shū)都是有有效期的,Android只是在應(yīng)用程序安裝的時(shí)候才會(huì)檢查證書(shū)的有效期英染。如果程序已經(jīng)安裝在系統(tǒng)中揽惹,即使證書(shū)過(guò)期也不會(huì)影響程序的正常功能。

5.Android使用標(biāo)準(zhǔn)的java工具 Keytool andJarsigner 來(lái)生成數(shù)字證書(shū)四康,并給應(yīng)用程序包簽名搪搏。

簽名后的apk分析:

對(duì)一個(gè)APK文件簽名之后,APK文件根目錄下會(huì)增加META-INF目錄闪金,該目錄下增加三個(gè)文件:

MANIFEST.MF
CERT.SF
CERT.RSA

簽名原理

對(duì)Apk中的每個(gè)文件做一次算法(數(shù)據(jù)摘要+Base64編碼)疯溺,保存到MANIFEST.MF文件中。
對(duì)MANIFEST.MF整個(gè)文件做一次算法(數(shù)據(jù)摘要+Base64編碼)哎垦,存放到CERT.SF文件的頭屬性中囱嫩,在對(duì)MANIFEST.MF文件中各個(gè)屬性塊做一次算法(數(shù)據(jù)摘要+Base64編碼),存到到一個(gè)屬性塊中漏设。
對(duì)CERT.SF文件做簽名墨闲,內(nèi)容存檔到CERT.RSA中。

MANIFEST.MF:

保存了所有文件的SHA-256并base64編碼后的值


CERT.SF:

SHA1-Digest-Manifest的值郑口,這個(gè)值就是MANIFEST.MF文件的SHA-1并base64編碼后的值鸳碧。

CERT.RSA:

包含了公鑰信息和發(fā)布機(jī)構(gòu)信息。它把之前生成的 CERT.SF文件犬性, 用私鑰計(jì)算出簽名, 然后將簽名以及包含公鑰信息的數(shù)字證書(shū)一同寫(xiě)入 CERT.RSA 中保存瞻离。

v1 簽名方案

v1 簽名方案,并不會(huì)保護(hù) Apk 內(nèi)的所有內(nèi)容乒裆,有一些例外部分套利,被修改也并不會(huì)導(dǎo)致簽名失效。例如:ZIP 元數(shù)據(jù)鹤耍。

這樣肉迫,在驗(yàn)證 APK 簽名的時(shí)候,就需要處理大量不可信(尚未經(jīng)過(guò)驗(yàn)證)的數(shù)據(jù)結(jié)構(gòu)惰蜜,然后還需要過(guò)濾并舍棄掉這部分不受簽名保護(hù)的數(shù)據(jù)昂拂,再進(jìn)行簽名校驗(yàn)。也就是說(shuō)你可以在已簽名的文件中抛猖,增加一些不被簽名保護(hù)的內(nèi)容格侯,這將導(dǎo)致受攻擊的可能增大鼻听。

v2 簽名方案

APK 簽名方案 v2 是一種全文件的簽名方案,該方案能夠?qū)?APK 所有受保護(hù)的部分進(jìn)行簽名保護(hù)联四,從能能夠發(fā)現(xiàn)它們被篡改撑碴。

在 APK 驗(yàn)證期間,v2 方案會(huì)將 APK 文件視為 Blob朝墩,并對(duì)整個(gè)文件進(jìn)行簽名檢查醉拓。對(duì) APK 進(jìn)行的任何修改(包括對(duì) ZIP 元數(shù)據(jù)的修改),都會(huì)使 APK 簽名作廢收苏。

參考:http://source.android.com/security/apksigning/v3

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末亿卤,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子鹿霸,更是在濱河造成了極大的恐慌排吴,老刑警劉巖,帶你破解...
    沈念sama閱讀 221,406評(píng)論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件懦鼠,死亡現(xiàn)場(chǎng)離奇詭異钻哩,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)肛冶,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,395評(píng)論 3 398
  • 文/潘曉璐 我一進(jìn)店門(mén)街氢,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人睦袖,你說(shuō)我怎么就攤上這事珊肃。” “怎么了馅笙?”我有些...
    開(kāi)封第一講書(shū)人閱讀 167,815評(píng)論 0 360
  • 文/不壞的土叔 我叫張陵近范,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我延蟹,道長(zhǎng),這世上最難降的妖魔是什么叶堆? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 59,537評(píng)論 1 296
  • 正文 為了忘掉前任阱飘,我火速辦了婚禮,結(jié)果婚禮上虱颗,老公的妹妹穿的比我還像新娘沥匈。我一直安慰自己,他們只是感情好忘渔,可當(dāng)我...
    茶點(diǎn)故事閱讀 68,536評(píng)論 6 397
  • 文/花漫 我一把揭開(kāi)白布高帖。 她就那樣靜靜地躺著,像睡著了一般畦粮。 火紅的嫁衣襯著肌膚如雪散址。 梳的紋絲不亂的頭發(fā)上乖阵,一...
    開(kāi)封第一講書(shū)人閱讀 52,184評(píng)論 1 308
  • 那天,我揣著相機(jī)與錄音预麸,去河邊找鬼瞪浸。 笑死,一個(gè)胖子當(dāng)著我的面吹牛吏祸,可吹牛的內(nèi)容都是我干的对蒲。 我是一名探鬼主播,決...
    沈念sama閱讀 40,776評(píng)論 3 421
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼贡翘,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼蹈矮!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起鸣驱,我...
    開(kāi)封第一講書(shū)人閱讀 39,668評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤泛鸟,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后丐巫,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體谈况,經(jīng)...
    沈念sama閱讀 46,212評(píng)論 1 319
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,299評(píng)論 3 340
  • 正文 我和宋清朗相戀三年递胧,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了碑韵。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 40,438評(píng)論 1 352
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡缎脾,死狀恐怖祝闻,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情遗菠,我是刑警寧澤联喘,帶...
    沈念sama閱讀 36,128評(píng)論 5 349
  • 正文 年R本政府宣布,位于F島的核電站辙纬,受9級(jí)特大地震影響豁遭,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜贺拣,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,807評(píng)論 3 333
  • 文/蒙蒙 一蓖谢、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧譬涡,春花似錦闪幽、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 32,279評(píng)論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至陨瘩,卻和暖如春腕够,著一層夾襖步出監(jiān)牢的瞬間级乍,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 33,395評(píng)論 1 272
  • 我被黑心中介騙來(lái)泰國(guó)打工燕少, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留卡者,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,827評(píng)論 3 376
  • 正文 我出身青樓客们,卻偏偏與公主長(zhǎng)得像崇决,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子底挫,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,446評(píng)論 2 359

推薦閱讀更多精彩內(nèi)容