Android APK Signatur- und Zertifikatsanalysator
Analysieren Sie Android-APK-Dateien, um Signaturschemata (v1/v2/v3) zu erkennen, X.509-Zertifikate aus Signaturblöcken zu extrahieren, die Gültigkeit von Zertifikaten zu prüfen, Hinweise auf Manipulation zu finden und die APK-Dateistruktur zu erkunden. Kostenlos, privat und ohne Anmeldung.
Analyze Android APK files for signing scheme versions (v1/v2/v3), parse X.509 certificates from signature block files, extract issuer and subject details, check certificate validity, detect signature anomalies, and identify potential fakery. All analysis runs locally in your browser - no files are uploaded.
Warum unseren Android APK Signatur- und Zertifikatsanalysator verwenden?
- Sofortige Erkennung und Analyse von APK-Signaturen: Analysieren Sie Android-APK-Dateien sofort, um alle Signaturschemata zu erkennen: v1 (JAR-Signierung über META-INF/MANIFEST.MF, CERT.SF, CERT.RSA), v2 (APK-Signaturschema-Block vor dem Central Directory) und v3 (Signaturblock mit Signer-Sequenz). Erkennen Sie, welche Schemata vorhanden sind, mit detaillierten Beschreibungen und Blockgrößen.
- Sichere und private Zertifikatsanalyse: Die gesamte APK-Analyse erfolgt vollständig in Ihrem Browser. Ihre APK-Dateien, extrahierten Zertifikate und Analyseergebnisse verlassen niemals Ihr Gerät. Keine Datenübertragung, kein Tracking, keine Anmeldung - vollständiger Datenschutz für die Analyse sensibler APK-Dateien.
- APK-Analyse online ohne Installation: Nutzen Sie den APK-Signaturanalysator direkt in jedem modernen Browser, ohne Downloads, Apps oder Tools. Enthält Datei-Upload per Drag & Drop, automatische Analyse der ZIP/APK-Struktur, Erkennung von Signaturschemata, X.509-Zertifikatsanalyse mit Subject-/Issuer-Details, Gültigkeitsprüfung und vollständige Dateiauflistung.
- Umfassende Zertifikats- und Integritätsanalyse: Unser Analysator extrahiert und analysiert X.509-Zertifikate aus APK-Signaturblöcken: Subject- und Issuer-Distinguished-Names mit gängigen Attributen (CN, O, OU, C), Gültigkeitszeitraum mit verbleibenden Tagen, Seriennummer, Version, Signaturalgorithmus, Algorithmus und Größe des öffentlichen Schlüssels, Erkennung von Selbstsignierung sowie umfassende Integritätswarnungen bei fehlenden oder anormalen Signaturen.
Typische Anwendungsfälle des Android APK Signatur- und Zertifikatsanalysators
- Malware-Analyse und APK-Triage: Sicherheitsanalysten nutzen den APK-Signaturanalysator, um verdächtige Android-Anwendungen bei der Malware-Analyse schnell einzuschätzen. Fehlende oder anormale Signaturen, selbstsignierte Zertifikate mit ungewöhnlichen Subject-Namen und abgelaufene Zertifikate sind häufige Hinweise auf potenziell bösartige APKs, die näher untersucht werden sollten.
- Prüfung von APK-Integrität und Authentizität: Sicherheitsauditoren prüfen die Signaturintegrität von APK-Dateien vor dem Sideloading oder der Verteilung. Das Tool kontrolliert, ob die richtigen v1/v2/v3-Signaturschemata vorhanden sind, extrahiert Zertifikatsdetails zur Identitätsprüfung und markiert Manipulationshinweise wie fehlende META-INF-Dateien oder unvollständige Signaturketten.
- Android-App-Entwicklung und Debugging: Android-Entwickler nutzen den Signaturanalysator, um ihre APK-Build-Ausgaben zu prüfen. Validieren Sie, dass das richtige Signaturzertifikat verwendet wurde, prüfen Sie Ablaufdaten von Release-Schlüsseln, stellen Sie sicher, dass sowohl v1 als auch v2/v3 für die Kompatibilität vorhanden sind, und bestätigen Sie, dass Debug-Builds korrekt gekennzeichnet sind.
- Lernen von APK-Struktur und Signierung: Studierende, die Android-Packaging und -Sicherheit lernen, nutzen den Analysator, um eine echte APK-Struktur zu erkunden. Die Dateiauflistung zeigt den vollständigen ZIP-Inhalt einschließlich AndroidManifest.xml, classes.dex, Ressourcen und META-INF-Signaturdateien. Die Zertifikatsanalyse demonstriert die Anatomie eines X.509-Zertifikats in der Praxis.
- Prüfung für App-Stores und Marktplätze: App-Store-Prüfer und Marktplatzbetreiber nutzen die Signaturanalyse, um eingereichte APKs zu bewerten. Das Tool hilft zu bestätigen, dass Apps korrekt signiert sind, Zertifikate gültig und nicht abgelaufen sind und Signaturschemata die Anforderungen des Stores erfüllen. Anormale Signaturmuster können auf potenziell betrügerische Uploads hinweisen.
- Digitale Forensik und Beweissicherung: Ermittler in der digitalen Forensik analysieren APK-Dateien, die bei Untersuchungen von Geräten wiederhergestellt wurden. Der Signaturanalysator hilft, Herkunft und Authentizität wiederhergestellter APKs zu belegen, indem er Zertifikatsdetails extrahiert, den Unterzeichner identifiziert und Hinweise auf Manipulation oder Repackaging prüft.
Was ist APK-Signierung?
Die APK-Signierung ist der Prozess der digitalen Signierung eines Android-Anwendungspakets zur Prüfung von Authentizität und Integrität. Jede APK muss signiert werden, bevor sie auf einem Android-Gerät installiert oder bei Google Play veröffentlicht werden kann. Die Signatur stellt sicher, dass die APK seit der Signierung nicht manipuliert wurde, und identifiziert den Entwickler, der sie erstellt hat. Android unterstützt drei Signaturschemata: v1 (JAR-Signierung) auf Basis PKCS7-signierter Daten in META-INF/, v2 (APK Signature Scheme v2), das die gesamte APK vor dem Central Directory signiert und so eine schnellere Prüfung ermöglicht, sowie v3 (APK Signature Scheme v3), das Unterstützung für Schlüsselrotation ergänzt.
Unser APK Signatur- und Zertifikatsanalysator liest APK-Dateien, um festzustellen, welche Signaturschemata vorhanden sind, extrahiert X.509-Zertifikate aus Signaturblockdateien und zeigt Zertifikatsdetails wie Issuer, Subject, Gültigkeitszeitraum, Informationen zum öffentlichen Schlüssel und Selbstsignierungsstatus. Das Tool bietet außerdem eine vollständige Dateiauflistung des APK-Inhalts und markiert potenzielle Integritätsprobleme. Die gesamte Verarbeitung läuft lokal in Ihrem Browser, ohne Datei-Uploads auf einen Server.
So funktioniert unser APK-Signaturanalysator
- 1. APK-Datei laden und Struktur analysieren: Ziehen Sie eine APK-Datei per Drag & Drop hinein oder wählen Sie sie über die Dateiauswahl aus. Das Tool liest die ZIP-Struktur, indem es den End-of-Central-Directory-Datensatz (EOCD) am Dateiende findet, und analysiert dann das Central Directory, um alle Dateien in der APK aufzulisten. Dateien im Verzeichnis META-INF/ (MANIFEST.MF, CERT.SF, CERT.RSA) und zentrale APK-Komponenten (AndroidManifest.xml, classes.dex) werden zur einfachen Identifikation hervorgehoben.
- 2. Erkennung der Signaturschemata: Die Engine prüft alle drei Signaturschemata: v1-JAR-Signierung durch Suche nach den Signaturblockdateien META-INF/MANIFEST.MF, CERT.SF und CERT.RSA im ZIP-Verzeichnis; v2/v3-APK-Signaturschema durch Suche nach dem APK-Signaturblock zwischen ZIP-Inhalt und Central Directory (gekennzeichnet durch den magischen Marker „APK Sig Block 42“). Jedes erkannte Schema wird mit Beschreibung und relevanten Details gemeldet.
- 3. Extraktion und Analyse des X.509-Zertifikats: Wird eine Datei CERT.RSA oder CERT.DSA in META-INF/ gefunden, extrahiert das Tool die PKCS#7-SignedData-Struktur und lokalisiert das eingebettete X.509-Zertifikat mittels ASN.1-DER-Analyse. Das Zertifikat wird dekodiert, um zu extrahieren: Subject- und Issuer-Distinguished-Names (CN, O, OU, C, L, ST), Gültigkeitszeitraum mit Datumsbereichsprüfung, Seriennummer, Signaturalgorithmus, Algorithmus und geschätzte Größe des öffentlichen Schlüssels, Zertifikatsversion und Selbstsignierungsstatus. SHA-256- und SHA-1-Fingerabdrücke werden mit der Web Crypto API berechnet.
APK-Signaturschemata erklärt
- v1 (JAR-Signierung): Das ursprüngliche Android-Signaturschema auf Basis der Standard-JAR-Signierung. Es verwendet META-INF/MANIFEST.MF (Liste aller Dateien mit ihren SHA-1-Digests), META-INF/CERT.SF (Digests der von der Signatur erfassten MANIFEST.MF-Einträge) und META-INF/CERT.RSA (PKCS7 SignedData mit X.509-Zertifikat und Signatur). Dieses Schema signiert einzelne Dateien statt der gesamten APK, sodass Inhalte hinzugefügt oder entfernt werden können, ohne die Signatur ungültig zu machen.
- v2 (APK Signature Scheme v2): Mit Android 7.0 (API-Level 24) eingeführt, signiert dieses Schema die gesamte APK vor dem ZIP-Central-Directory mithilfe eines Signaturblocks, der Signer-Sequenzen mit Digests über den gesamten APK-Inhalt enthält. Die Signatur wird vor jeder ZIP-Verarbeitung geprüft und bietet so stärkere Integritätsgarantien. Der Signaturblock wird zwischen ZIP-Inhalt und Central Directory eingefügt.
- v3 (APK Signature Scheme v3): Mit Android 9.0 (API-Level 28) eingeführt, erweitert dieses Schema v2 um Unterstützung für Schlüsselrotation. Es nutzt dieselbe Signaturblockstruktur wie v2, enthält aber zusätzliche Rotationsnachweise, die es erlauben, den App-Signaturschlüssel im Laufe der Zeit zu wechseln und dabei eine Vertrauenskette zu erhalten. Der Prüfer kann über frühere Signaturschlüssel zurückverfolgen, um die Kontinuität zu belegen.
- Erkennung von Fälschungen: Der Analysator prüft mehrere Manipulationshinweise: fehlende AndroidManifest.xml, das Fehlen von classes.dex-Dateien, unvollständige Signaturdateisätze (MANIFEST.MF ohne zugehörige CERT.SF oder CERT.RSA), ungewöhnliche Dateieinträge, die auf Repackaging hindeuten, sowie selbstsignierte Zertifikate mit verdächtigen Subject-Namen. Diese Prüfungen helfen, potenziell veränderte oder betrügerische APKs zu identifizieren.
Datenschutz, Sicherheit und Verfügbarkeit
Der Android APK Signatur- und Zertifikatsanalysator ist 100 % kostenlos und ohne Anmeldung. Die gesamte APK-Analyse erfolgt lokal in Ihrem Browser mit clientseitigem JavaScript - Ihre APK-Dateien, extrahierten Zertifikate und Analyseberichte verlassen niemals Ihr Gerät. Es gibt keine Nutzungsgrenzen oder Ratenbegrenzungen. Das Tool unterstützt APK-Dateien bis 50 MB, deckt alle drei Signaturschemata (v1/v2/v3) ab, analysiert X.509-Zertifikate aus PKCS7-Signaturblöcken, bietet eine detaillierte Dateiinhaltsauflistung und markiert Integritäts- und Manipulationshinweise. Nutzen Sie es so oft Sie möchten für Sicherheitsanalysen, Entwicklungsprüfungen oder Schulungen.
Häufig gestellte Fragen
Die APK-Signierung ist ein kryptografischer Prozess, der sicherstellt, dass ein Android-Anwendungspaket (APK) nicht manipuliert wurde und von einem bekannten Entwickler signiert wurde. Jede APK muss signiert werden, bevor sie auf einem Android-Gerät installiert oder bei Google Play veröffentlicht werden kann.
v1 (JAR-Signierung) signiert einzelne Dateien über Signaturen in META-INF/. v2 (Android 7.0+) signiert die gesamte APK über einen Signaturblock vor dem Central Directory. v3 (Android 9.0+) erweitert v2 um Unterstützung für Schlüsselrotation.
Das Tool sucht den APK-Signaturblock, der durch den magischen Marker „APK Sig Block 42“ direkt vor dem ZIP-Central-Directory gekennzeichnet ist. Wird er gefunden, werden Vorhandensein und Größe des Signaturblocks gemeldet.
Nein. Dieses Tool ist ein reiner Lese-Analysator, der vorhandene APK-Signaturen prüft und beschreibt. Es erstellt, verändert oder entfernt keine Signaturen. Zum Signieren von APKs verwenden Sie die Tools des Android SDK.
Absolut. Der Analysator läuft vollständig in Ihrem Browser. Ihre APK-Dateien, extrahierten Zertifikatsdetails und Analyseergebnisse werden nie auf einen Server hochgeladen. Die gesamte Verarbeitung erfolgt lokal auf Ihrem Gerät.
Das Tool extrahiert Subject- und Issuer-Distinguished-Names, Seriennummer, Gültigkeitszeitraum, Signaturalgorithmus, Algorithmus und Größe des öffentlichen Schlüssels, Zertifikatsversion und Selbstsignierungsstatus aus X.509-Zertifikaten in APK-Signaturblöcken.
Ein selbstsigniertes Zertifikat hat denselben Subject und Issuer, hat sich also selbst signiert, statt von einer anerkannten CA signiert zu werden. Die meisten Android-App-Signaturzertifikate sind selbstsigniert, was für die App-Verteilung normal ist.
Das Tool markiert fehlende AndroidManifest.xml, das Fehlen von classes.dex, unvollständige META-INF-Signaturdateien, abgelaufene Zertifikate und verdächtige Subject-Namen als mögliche Manipulationshinweise.
Ja - der Android APK Signatur- und Zertifikatsanalysator ist 100 % kostenlos, ohne Anmeldung, ohne Konto und ohne Nutzungsgrenzen. Analysieren Sie beliebig viele APK-Dateien, für immer kostenlos.