Saltar al contenido
Aback Tools Logo

Analizador de Firma y Certificados de APK Android

Analiza archivos APK de Android para detectar esquemas de firma (v1/v2/v3), extraer certificados X.509 de los bloques de firma, verificar la validez de los certificados, comprobar indicios de manipulación y explorar la estructura del APK. Gratis, privado y sin registro.

Android APK Signing & Certificate Analyzer

Analyze Android APK files for signing scheme versions (v1/v2/v3), parse X.509 certificates from signature block files, extract issuer and subject details, check certificate validity, detect signature anomalies, and identify potential fakery. All analysis runs locally in your browser - no files are uploaded.

¿Por qué usar nuestro Analizador de Firma y Certificados de APK Android?

  • Detección y análisis instantáneos de firmas APK: analiza archivos APK de Android al instante para detectar todos los esquemas de firma: v1 (firma JAR mediante META-INF/MANIFEST.MF, CERT.SF, CERT.RSA), v2 (bloque del Esquema de Firma de APK antes del directorio central) y v3 (bloque de firma con secuencia de firmantes). Identifica qué esquemas están presentes con descripciones detalladas y tamaños de bloque.
  • Análisis de certificados seguro y privado: todo el análisis del APK se realiza íntegramente en tu navegador. Tus archivos APK, los certificados extraídos y los resultados del análisis nunca salen de tu dispositivo. Sin subida de datos, sin seguimiento y sin registro: privacidad total para analizar APK sensibles.
  • Análisis de APK online sin instalación: usa el analizador de firmas de APK directamente en cualquier navegador moderno, sin descargas, apps ni herramientas. Incluye carga de archivos con arrastrar y soltar, análisis automático de la estructura ZIP/APK, detección de esquemas de firma, análisis de certificados X.509 con detalles de sujeto y emisor, comprobación de validez y listado completo del contenido.
  • Análisis integral de certificados e integridad: nuestro analizador extrae y analiza certificados X.509 de los bloques de firma del APK: nombres distinguidos de sujeto y emisor con atributos habituales (CN, O, OU, C), periodo de validez con días restantes, número de serie, versión, algoritmo de firma, algoritmo y tamaño de clave pública, detección de autofirmado y avisos de integridad completos para firmas ausentes o anómalas.

Casos de uso comunes del Analizador de Firma y Certificados de APK Android

  • Análisis de malware y triaje de APK: los analistas de seguridad usan el analizador de firmas de APK para clasificar rápidamente aplicaciones Android sospechosas durante el análisis de malware. Las firmas ausentes o anómalas, los certificados autofirmados con nombres de sujeto inusuales y los certificados caducados son indicios habituales de APK potencialmente maliciosos que merecen una investigación más profunda.
  • Verificación de integridad y autenticidad del APK: los auditores de seguridad verifican la integridad de la firma de los APK antes de instalarlos manualmente o distribuirlos. La herramienta comprueba que estén presentes los esquemas de firma v1/v2/v3 adecuados, extrae los detalles del certificado para verificar la identidad y señala indicios de manipulación como archivos META-INF ausentes o cadenas de firma incompletas.
  • Desarrollo y depuración de apps Android: los desarrolladores de Android usan el analizador de firmas para verificar los resultados de compilación de sus APK. Valida que se usó el certificado de firma correcto, comprueba las fechas de caducidad de las claves de lanzamiento, asegúrate de que están presentes tanto v1 como v2/v3 para la compatibilidad y verifica que las compilaciones de depuración estén correctamente identificadas.
  • Aprendizaje de la estructura y firma de APK: los estudiantes que aprenden sobre empaquetado y seguridad de aplicaciones Android usan el analizador para explorar la estructura real de un APK. El listado de archivos revela todo el contenido ZIP, incluidos AndroidManifest.xml, classes.dex, recursos y archivos de firma META-INF. El análisis de certificados muestra la anatomía de un certificado X.509 en la práctica.
  • Vetting de tiendas de aplicaciones y mercados: los revisores de tiendas de aplicaciones y operadores de mercados usan el análisis de firmas para validar los APK enviados. La herramienta ayuda a verificar que las apps estén correctamente firmadas, que los certificados sean válidos y no estén caducados y que los esquemas de firma cumplan los requisitos de la tienda. Los patrones de firma anómalos pueden señalar subidas potencialmente fraudulentas.
  • Informática forense y análisis de evidencias: los investigadores forenses digitales analizan archivos APK recuperados de dispositivos durante investigaciones. El analizador de firmas ayuda a establecer el origen y la autenticidad de los APK recuperados extrayendo los detalles del certificado, identificando al firmante y comprobando indicios de manipulación o reempaquetado.

¿Qué es la firma de APK?

La firma de APK es el proceso de firmar digitalmente un paquete de aplicación Android para verificar su autenticidad e integridad. Todo APK debe firmarse antes de poder instalarse en un dispositivo Android o publicarse en Google Play. La firma garantiza que el APK no ha sido manipulado desde que se firmó e identifica al desarrollador que lo creó. Android admite tres esquemas de firma: v1 (firma JAR) basado en datos firmados PKCS7 en META-INF/, v2 (Esquema de Firma de APK v2), que firma todo el APK antes del directorio central para una verificación más rápida, y v3 (Esquema de Firma de APK v3), que añade soporte para la rotación de claves.

Nuestro Analizador de Firma y Certificados de APK analiza los archivos APK para detectar qué esquemas de firma están presentes, extrae certificados X.509 de los archivos de bloque de firma y muestra los detalles del certificado, incluidos emisor, sujeto, periodo de validez, información de clave pública y estado de autofirmado. La herramienta también ofrece un listado completo del contenido del APK y señala posibles problemas de integridad. Todo el procesamiento se ejecuta localmente en tu navegador, sin subir archivos a ningún servidor.

Cómo funciona nuestro Analizador de Firmas de APK

  1. 1. Carga del archivo APK y análisis de estructura: arrastra y suelta o busca un archivo APK para seleccionarlo. La herramienta lee la estructura ZIP localizando el registro End of Central Directory (EOCD) al final del archivo y luego analiza el directorio central para enumerar todos los archivos del APK. Los archivos del directorio META-INF/ (MANIFEST.MF, CERT.SF, CERT.RSA) y los componentes clave del APK (AndroidManifest.xml, classes.dex) se resaltan para identificarlos fácilmente.
  2. 2. Detección de esquemas de firma: el motor comprueba los tres esquemas de firma: firma JAR v1 buscando los archivos de bloque de firma META-INF/MANIFEST.MF, CERT.SF y CERT.RSA en el directorio ZIP; y Esquema de Firma de APK v2/v3 buscando el Bloque de Firma de APK entre el contenido ZIP y el directorio central (identificado por el marcador mágico «APK Sig Block 42»). Cada esquema detectado se informa con una descripción y los detalles relevantes.
  3. 3. Extracción y análisis del certificado X.509: si se encuentra un archivo CERT.RSA o CERT.DSA en META-INF/, la herramienta extrae la estructura PKCS#7 SignedData y localiza el certificado X.509 incrustado mediante análisis ASN.1 DER. El certificado se descodifica para extraer: nombres distinguidos del sujeto y del emisor (CN, O, OU, C, L, ST), periodo de validez con comprobación del rango de fechas, número de serie, algoritmo de firma, algoritmo de clave pública y tamaño estimado de la clave, versión del certificado y estado de autofirmado. Las huellas SHA-256 y SHA-1 se calculan con la API Web Crypto.

Esquemas de firma de APK explicados

  • v1 (firma JAR): el esquema de firma original de Android, basado en la firma JAR estándar. Usa META-INF/MANIFEST.MF (lista de todos los archivos con sus resúmenes SHA-1), META-INF/CERT.SF (resúmenes de las entradas de MANIFEST.MF firmados por el certificado) y META-INF/CERT.RSA (PKCS7 SignedData con el certificado X.509 y la firma). Este esquema firma archivos individuales en lugar de todo el APK, por lo que se puede añadir o quitar contenido sin invalidar la firma.
  • v2 (Esquema de Firma de APK v2): introducido en Android 7.0 (API 24), firma todo el APK antes del directorio central del ZIP mediante un bloque de firma que contiene secuencias de firmantes con resúmenes que cubren todo el contenido del APK. La firma se verifica antes de cualquier procesamiento ZIP, lo que ofrece mayores garantías de integridad. El bloque de firma se inserta entre el contenido ZIP y el directorio central.
  • v3 (Esquema de Firma de APK v3): introducido en Android 9.0 (API 28), amplía v2 con soporte para la rotación de claves. Usa la misma estructura de bloque de firma que v2, pero incluye datos adicionales de prueba de rotación que permiten cambiar la clave de firma de la app con el tiempo manteniendo una cadena de confianza. El verificador puede remontarse a las claves anteriores para establecer la continuidad.
  • Detección de falsificaciones: el analizador comprueba varios indicios de manipulación: ausencia de AndroidManifest.xml, falta de archivos classes.dex, conjuntos incompletos de archivos de firma (MANIFEST.MF sin el CERT.SF o CERT.RSA correspondiente), entradas de archivo inusuales que pueden indicar reempaquetado y certificados autofirmados con nombres de sujeto sospechosos. Estas comprobaciones ayudan a identificar APK potencialmente modificados o fraudulentos.

Privacidad, seguridad y disponibilidad

El Analizador de Firma y Certificados de APK Android es 100 % gratis y sin registro. Todo el análisis de APK se realiza localmente en tu navegador con JavaScript del lado del cliente: tus archivos APK, los certificados extraídos y los informes de análisis nunca salen de tu dispositivo. No hay límites de uso ni de frecuencia. La herramienta admite archivos APK de hasta 50 MB para su análisis, cubre los tres esquemas de firma (v1/v2/v3), analiza certificados X.509 de bloques de firma PKCS7, ofrece un listado detallado del contenido de archivos y señala indicios de integridad y manipulación. Úsala tantas veces como necesites para análisis de seguridad, verificación de desarrollo o formación.

Preguntas frecuentes

La firma de APK es un proceso criptográfico que garantiza que un paquete de aplicación Android (APK) no ha sido manipulado y que fue firmado por un desarrollador conocido. Todo APK debe firmarse antes de instalarse en un dispositivo Android o publicarse en Google Play.

v1 (firma JAR) firma archivos individuales mediante firmas en META-INF/. v2 (Android 7.0+) firma todo el APK mediante un bloque de firma situado antes del directorio central. v3 (Android 9.0+) amplía v2 con soporte para la rotación de claves.

La herramienta busca el Bloque de Firma de APK identificado por el marcador mágico «APK Sig Block 42», situado justo antes del directorio central del ZIP. Cuando lo encuentra, informa de la presencia y el tamaño del bloque de firma.

No. Esta herramienta es un analizador de solo lectura que inspecciona e informa sobre las firmas APK existentes. No crea, modifica ni elimina firmas. Para firmar APK, usa las herramientas del SDK de Android.

Por supuesto. El analizador se ejecuta íntegramente en tu navegador. Tus archivos APK, los detalles de los certificados extraídos y los resultados del análisis nunca se suben a ningún servidor. Todo el procesamiento ocurre localmente en tu dispositivo.

La herramienta extrae los nombres distinguidos del sujeto y del emisor, el número de serie, el periodo de validez, el algoritmo de firma, el algoritmo y tamaño de la clave pública, la versión del certificado y el estado de autofirmado de los certificados X.509 incluidos en los bloques de firma del APK.

Un certificado autofirmado tiene el mismo sujeto y emisor, es decir, se firmó a sí mismo en lugar de ser firmado por una CA reconocida. La mayoría de los certificados de firma de apps Android son autofirmados, lo cual es normal para la distribución de aplicaciones.

La herramienta señala como posibles indicios de manipulación la ausencia de AndroidManifest.xml, la falta de classes.dex, archivos de firma META-INF incompletos, certificados caducados y nombres de sujeto sospechosos.

Sí: el Analizador de Firma y Certificados de APK Android es 100 % gratis, sin registro, sin cuenta y sin límites de uso. Analiza cualquier archivo APK tantas veces como necesites, totalmente gratis para siempre.