Aller au contenu
Aback Tools Logo

Analyseur de signature et de certificats d'APK Android

Analysez des fichiers APK Android pour détecter les schémas de signature (v1/v2/v3), extraire les certificats X.509 des blocs de signature, vérifier la validité des certificats, repérer les indices d'altération et explorer la structure de l'APK. Gratuit, privé et sans inscription.

Android APK Signing & Certificate Analyzer

Analyze Android APK files for signing scheme versions (v1/v2/v3), parse X.509 certificates from signature block files, extract issuer and subject details, check certificate validity, detect signature anomalies, and identify potential fakery. All analysis runs locally in your browser - no files are uploaded.

Pourquoi utiliser notre analyseur de signature et de certificats d'APK Android ?

  • Détection et analyse instantanées des signatures APK : analysez immédiatement les fichiers APK Android pour détecter tous les schémas de signature : v1 (signature JAR via META-INF/MANIFEST.MF, CERT.SF, CERT.RSA), v2 (bloc de signature APK avant le répertoire central) et v3 (bloc de signature avec séquence de signataires). Identifiez les schémas présents avec des descriptions détaillées et la taille des blocs.
  • Analyse de certificats sécurisée et privée : toute l'analyse APK se fait dans votre navigateur. Vos fichiers APK, les certificats extraits et les résultats d'analyse ne quittent jamais votre appareil. Aucune donnée téléversée, aucun suivi, aucune inscription - confidentialité totale pour analyser des APK sensibles.
  • Analyse d'APK en ligne sans installation : utilisez l'analyseur de signature APK directement dans n'importe quel navigateur moderne, sans téléchargement, application ni outil. Comprend le téléversement par glisser-déposer, l'analyse automatique de la structure ZIP/APK, la détection des schémas de signature, l'analyse des certificats X.509 avec détails sujet/émetteur, la vérification de validité et le listage complet du contenu.
  • Analyse complète des certificats et de l'intégrité : notre analyseur extrait et analyse les certificats X.509 des blocs de signature APK : noms distingués du sujet et de l'émetteur avec attributs courants (CN, O, OU, C), période de validité avec jours restants, numéro de série, version, algorithme de signature, algorithme et taille de clé publique, détection d'auto-signature et avertissements d'intégrité complets pour les signatures absentes ou anormales.

Cas d'usage courants de l'analyseur de signature et de certificats d'APK Android

  • Analyse de malwares et triage d'APK : les analystes de sécurité utilisent l'analyseur de signature APK pour trier rapidement les applications Android suspectes lors d'une analyse de malware. Des signatures absentes ou anormales, des certificats auto-signés aux noms de sujet inhabituels et des certificats expirés sont des indices courants d'APK potentiellement malveillants qui méritent un examen approfondi.
  • Vérification de l'intégrité et de l'authenticité d'un APK : les auditeurs de sécurité vérifient l'intégrité de la signature des APK avant un chargement latéral ou une distribution. L'outil vérifie la présence des schémas de signature v1/v2/v3 appropriés, extrait les détails du certificat pour vérifier l'identité et signale les indices d'altération tels que des fichiers META-INF manquants ou des chaînes de signature incomplètes.
  • Développement et débogage d'applications Android : les développeurs Android utilisent l'analyseur de signature pour vérifier les résultats de compilation de leurs APK. Validez que le bon certificat de signature a été utilisé, vérifiez les dates d'expiration des clés de publication, assurez-vous que les schémas v1 et v2/v3 sont présents pour la compatibilité et confirmez que les builds de débogage sont correctement identifiés.
  • Apprentissage de la structure et de la signature d'un APK : les étudiants qui découvrent le packaging et la sécurité des applications Android utilisent l'analyseur pour explorer la structure réelle d'un APK. Le listage des fichiers révèle l'intégralité du contenu ZIP, notamment AndroidManifest.xml, classes.dex, les ressources et les fichiers de signature META-INF. L'analyse des certificats illustre concrètement l'anatomie d'un certificat X.509.
  • Validation pour boutiques d'applications et marketplaces : les relecteurs de boutiques d'applications et les opérateurs de marketplaces utilisent l'analyse de signature pour valider les APK soumis. L'outil aide à vérifier que les applications sont correctement signées, que les certificats sont valides et non expirés et que les schémas de signature respectent les exigences de la boutique. Des schémas de signature anormaux peuvent signaler des envois potentiellement frauduleux.
  • Informatique légale et analyse de preuves : les enquêteurs en informatique légale analysent les fichiers APK récupérés sur des appareils lors d'enquêtes. L'analyseur de signature aide à établir l'origine et l'authenticité des APK récupérés en extrayant les détails du certificat, en identifiant le signataire et en vérifiant les indices d'altération ou de reconditionnement.

Qu'est-ce que la signature d'APK ?

La signature d'APK est le processus de signature numérique d'un paquet d'application Android afin de vérifier son authenticité et son intégrité. Tout APK doit être signé avant de pouvoir être installé sur un appareil Android ou publié sur Google Play. La signature garantit que l'APK n'a pas été altéré depuis sa signature et identifie le développeur qui l'a créé. Android prend en charge trois schémas de signature : v1 (signature JAR) fondé sur des données signées PKCS7 dans META-INF/, v2 (APK Signature Scheme v2) qui signe l'intégralité de l'APK avant le répertoire central pour une vérification plus rapide, et v3 (APK Signature Scheme v3) qui ajoute la prise en charge de la rotation des clés.

Notre analyseur de signature et de certificats d'APK lit les fichiers APK pour détecter les schémas de signature présents, extrait les certificats X.509 des fichiers de bloc de signature et affiche les détails du certificat, notamment l'émetteur, le sujet, la période de validité, les informations de clé publique et le statut d'auto-signature. L'outil fournit également un listage complet du contenu de l'APK et signale les problèmes d'intégrité potentiels. Tout le traitement s'exécute localement dans votre navigateur, sans aucun téléversement de fichier vers un serveur.

Comment fonctionne notre analyseur de signature d'APK

  1. 1. Chargement du fichier APK et analyse de la structure : glissez-déposez ou parcourez vos fichiers pour sélectionner un APK. L'outil lit la structure ZIP en localisant l'enregistrement End of Central Directory (EOCD) à la fin du fichier, puis analyse le répertoire central pour énumérer tous les fichiers de l'APK. Les fichiers du répertoire META-INF/ (MANIFEST.MF, CERT.SF, CERT.RSA) et les composants clés de l'APK (AndroidManifest.xml, classes.dex) sont mis en évidence pour une identification facile.
  2. 2. Détection des schémas de signature : le moteur vérifie les trois schémas de signature : la signature JAR v1 en recherchant les fichiers de bloc de signature META-INF/MANIFEST.MF, CERT.SF et CERT.RSA dans le répertoire ZIP ; et l'APK Signature Scheme v2/v3 en recherchant le bloc de signature APK entre le contenu ZIP et le répertoire central (identifié par le marqueur magique « APK Sig Block 42 »). Chaque schéma détecté est signalé avec une description et les détails pertinents.
  3. 3. Extraction et analyse du certificat X.509 : si un fichier CERT.RSA ou CERT.DSA est trouvé dans META-INF/, l'outil extrait la structure PKCS#7 SignedData et localise le certificat X.509 intégré via une analyse ASN.1 DER. Le certificat est décodé pour extraire : les noms distingués du sujet et de l'émetteur (CN, O, OU, C, L, ST), la période de validité avec vérification de la plage de dates, le numéro de série, l'algorithme de signature, l'algorithme de clé publique et la taille de clé estimée, la version du certificat et le statut d'auto-signature. Les empreintes SHA-256 et SHA-1 sont calculées avec l'API Web Crypto.

Les schémas de signature APK expliqués

  • v1 (signature JAR) : le schéma de signature Android d'origine, fondé sur la signature JAR standard. Il utilise META-INF/MANIFEST.MF (liste de tous les fichiers avec leurs condensés SHA-1), META-INF/CERT.SF (condensés des entrées de MANIFEST.MF signés par le certificat) et META-INF/CERT.RSA (PKCS7 SignedData contenant le certificat X.509 et la signature). Ce schéma signe des fichiers individuels plutôt que l'APK entier, ce qui signifie que du contenu peut être ajouté ou supprimé sans invalider la signature.
  • v2 (APK Signature Scheme v2) : introduit avec Android 7.0 (niveau d'API 24), ce schéma signe l'APK entier avant le répertoire central du ZIP à l'aide d'un bloc de signature contenant des séquences de signataires avec des condensés couvrant tout le contenu de l'APK. La signature est vérifiée avant tout traitement ZIP, ce qui offre de meilleures garanties d'intégrité. Le bloc de signature est inséré entre le contenu ZIP et le répertoire central.
  • v3 (APK Signature Scheme v3) : introduit avec Android 9.0 (niveau d'API 28), ce schéma étend v2 avec la prise en charge de la rotation des clés. Il utilise la même structure de bloc de signature que v2, mais inclut des données de preuve de rotation supplémentaires qui permettent de changer la clé de signature de l'application au fil du temps tout en maintenant une chaîne de confiance. Le vérificateur peut remonter les clés de signature précédentes pour établir la continuité.
  • Détection des falsifications : l'analyseur vérifie plusieurs indices d'altération : absence d'AndroidManifest.xml, absence de fichiers classes.dex, ensembles incomplets de fichiers de signature (MANIFEST.MF sans CERT.SF ou CERT.RSA correspondant), entrées de fichiers inhabituelles pouvant indiquer un reconditionnement et certificats auto-signés aux noms de sujet suspects. Ces contrôles aident à identifier les APK potentiellement modifiés ou frauduleux.

Confidentialité, sécurité et disponibilité

L'analyseur de signature et de certificats d'APK Android est 100 % gratuit et sans inscription. Toute l'analyse APK est effectuée localement dans votre navigateur avec du JavaScript côté client : vos fichiers APK, les certificats extraits et les rapports d'analyse ne quittent jamais votre appareil. Il n'existe aucune limite d'utilisation ni de débit. L'outil prend en charge les fichiers APK jusqu'à 50 Mo pour l'analyse, couvre les trois schémas de signature (v1/v2/v3), analyse les certificats X.509 des blocs de signature PKCS7, fournit un listage détaillé du contenu des fichiers et signale les indices d'intégrité et d'altération. Utilisez-le autant de fois que nécessaire pour vos analyses de sécurité, vos vérifications de développement ou votre formation.

Foire aux questions

La signature d'APK est un processus cryptographique qui garantit qu'un paquet d'application Android (APK) n'a pas été altéré et a été signé par un développeur connu. Tout APK doit être signé avant son installation sur un appareil Android ou sa publication sur Google Play.

v1 (signature JAR) signe les fichiers individuellement via des signatures dans META-INF/. v2 (Android 7.0+) signe l'intégralité de l'APK via un bloc de signature placé avant le répertoire central. v3 (Android 9.0+) étend v2 avec la prise en charge de la rotation des clés.

L'outil recherche le bloc de signature APK identifié par le marqueur magique « APK Sig Block 42 », situé juste avant le répertoire central du ZIP. Lorsqu'il le trouve, il indique la présence et la taille du bloc de signature.

Non. Cet outil est un analyseur en lecture seule qui inspecte et signale les signatures APK existantes. Il ne crée, ne modifie ni ne supprime de signatures. Pour signer des APK, utilisez les outils du SDK Android.

Absolument. L'analyseur s'exécute entièrement dans votre navigateur. Vos fichiers APK, les détails des certificats extraits et les résultats d'analyse ne sont jamais téléversés sur un serveur. Tout le traitement a lieu localement sur votre appareil.

L'outil extrait les noms distingués du sujet et de l'émetteur, le numéro de série, la période de validité, l'algorithme de signature, l'algorithme et la taille de la clé publique, la version du certificat et le statut d'auto-signature des certificats X.509 intégrés aux blocs de signature de l'APK.

Un certificat auto-signé a le même sujet et le même émetteur, c'est-à-dire qu'il s'est signé lui-même plutôt que d'être signé par une autorité de certification reconnue. La plupart des certificats de signature d'applications Android sont auto-signés, ce qui est normal pour la distribution d'applications.

L'outil signale l'absence d'AndroidManifest.xml, l'absence de classes.dex, des fichiers de signature META-INF incomplets, des certificats expirés et des noms de sujet suspects comme indices potentiels d'altération.

Oui - l'analyseur de signature et de certificats d'APK Android est 100 % gratuit, sans inscription, sans compte et sans limite d'utilisation. Analysez autant de fichiers APK que vous le souhaitez, gratuitement et pour toujours.