Analisador de Assinatura e Certificados de APK Android
Analise ficheiros APK Android para detetar esquemas de assinatura (v1/v2/v3), extrair certificados X.509 dos blocos de assinatura, verificar a validade dos certificados, procurar indícios de adulteração e explorar a estrutura do APK. Grátis, privado e sem cadastro.
Analyze Android APK files for signing scheme versions (v1/v2/v3), parse X.509 certificates from signature block files, extract issuer and subject details, check certificate validity, detect signature anomalies, and identify potential fakery. All analysis runs locally in your browser - no files are uploaded.
Por que usar o nosso Analisador de Assinatura e Certificados de APK Android?
- Deteção e análise instantâneas de assinaturas APK: analise ficheiros APK Android instantaneamente para detetar todos os esquemas de assinatura: v1 (assinatura JAR através de META-INF/MANIFEST.MF, CERT.SF, CERT.RSA), v2 (bloco do Esquema de Assinatura de APK antes do diretório central) e v3 (bloco de assinatura com sequência de signatários). Identifique que esquemas estão presentes com descrições detalhadas e tamanhos de bloco.
- Análise de certificados segura e privada: toda a análise do APK acontece inteiramente no seu navegador. Os seus ficheiros APK, os certificados extraídos e os resultados da análise nunca saem do seu dispositivo. Sem envio de dados, sem rastreamento e sem cadastro: privacidade total para analisar APK sensíveis.
- Análise de APK online sem instalação: use o analisador de assinaturas de APK diretamente em qualquer navegador moderno, sem downloads, aplicações ou ferramentas. Inclui carregamento de ficheiros com arrastar e largar, análise automática da estrutura ZIP/APK, deteção de esquemas de assinatura, análise de certificados X.509 com detalhes de sujeito e emissor, verificação de validade e listagem completa do conteúdo.
- Análise abrangente de certificados e integridade: o nosso analisador extrai e analisa certificados X.509 dos blocos de assinatura do APK: nomes distintos de sujeito e emissor com atributos comuns (CN, O, OU, C), período de validade com dias restantes, número de série, versão, algoritmo de assinatura, algoritmo e tamanho da chave pública, deteção de autoassinatura e avisos de integridade completos para assinaturas ausentes ou anómalas.
Casos de uso comuns do Analisador de Assinatura e Certificados de APK Android
- Análise de malware e triagem de APK: os analistas de segurança usam o analisador de assinaturas de APK para fazer uma triagem rápida de aplicações Android suspeitas durante a análise de malware. Assinaturas ausentes ou anómalas, certificados autoassinados com nomes de sujeito invulgares e certificados expirados são indícios comuns de APK potencialmente maliciosos que justificam investigação adicional.
- Verificação de integridade e autenticidade do APK: os auditores de segurança verificam a integridade da assinatura dos APK antes de os instalar manualmente ou distribuir. A ferramenta confirma que estão presentes os esquemas de assinatura v1/v2/v3 adequados, extrai os detalhes do certificado para verificar a identidade e sinaliza indícios de adulteração como ficheiros META-INF ausentes ou cadeias de assinatura incompletas.
- Desenvolvimento e depuração de aplicações Android: os programadores Android usam o analisador de assinaturas para verificar os resultados de compilação dos seus APK. Valide que foi usado o certificado de assinatura correto, verifique as datas de expiração das chaves de lançamento, garanta que estão presentes tanto o v1 como o v2/v3 para compatibilidade e confirme que as compilações de depuração estão devidamente identificadas.
- Aprendizagem da estrutura e assinatura do APK: os estudantes que aprendem sobre empacotamento e segurança de aplicações Android usam o analisador para explorar a estrutura real de um APK. A listagem de ficheiros revela todo o conteúdo ZIP, incluindo AndroidManifest.xml, classes.dex, recursos e ficheiros de assinatura META-INF. A análise de certificados demonstra na prática a anatomia de um certificado X.509.
- Validação para lojas de aplicações e mercados: os revisores de lojas de aplicações e operadores de mercados usam a análise de assinaturas para validar os APK submetidos. A ferramenta ajuda a verificar que as aplicações estão devidamente assinadas, que os certificados são válidos e não estão expirados e que os esquemas de assinatura cumprem os requisitos da loja. Padrões de assinatura anómalos podem sinalizar envios potencialmente fraudulentos.
- Informática forense e análise de evidências: os investigadores forenses digitais analisam ficheiros APK recuperados de dispositivos durante investigações. O analisador de assinaturas ajuda a estabelecer a origem e a autenticidade dos APK recuperados ao extrair os detalhes do certificado, identificar o signatário e procurar indícios de adulteração ou reempacotamento.
O que é a assinatura de APK?
A assinatura de APK é o processo de assinar digitalmente um pacote de aplicação Android para verificar a sua autenticidade e integridade. Todos os APK têm de ser assinados antes de poderem ser instalados num dispositivo Android ou publicados na Google Play. A assinatura garante que o APK não foi adulterado desde que foi assinado e identifica o programador que o criou. O Android suporta três esquemas de assinatura: v1 (assinatura JAR) baseado em dados assinados PKCS7 em META-INF/, v2 (Esquema de Assinatura de APK v2), que assina todo o APK antes do diretório central para uma verificação mais rápida, e v3 (Esquema de Assinatura de APK v3), que acrescenta suporte para rotação de chaves.
O nosso Analisador de Assinatura e Certificados de APK lê os ficheiros APK para detetar que esquemas de assinatura estão presentes, extrai certificados X.509 dos ficheiros de bloco de assinatura e mostra os detalhes do certificado, incluindo emissor, sujeito, período de validade, informação de chave pública e estado de autoassinatura. A ferramenta também fornece uma listagem completa do conteúdo do APK e sinaliza potenciais problemas de integridade. Todo o processamento acontece localmente no seu navegador, sem envio de ficheiros para nenhum servidor.
Como funciona o nosso Analisador de Assinaturas de APK
- 1. Carregamento do ficheiro APK e análise da estrutura: arraste e largue ou selecione um ficheiro APK. A ferramenta lê a estrutura ZIP localizando o registo End of Central Directory (EOCD) no final do ficheiro e depois analisa o diretório central para enumerar todos os ficheiros do APK. Os ficheiros do diretório META-INF/ (MANIFEST.MF, CERT.SF, CERT.RSA) e os componentes essenciais do APK (AndroidManifest.xml, classes.dex) são destacados para fácil identificação.
- 2. Deteção de esquemas de assinatura: o motor verifica os três esquemas de assinatura: a assinatura JAR v1 procurando os ficheiros de bloco de assinatura META-INF/MANIFEST.MF, CERT.SF e CERT.RSA no diretório ZIP; e o Esquema de Assinatura de APK v2/v3 procurando o Bloco de Assinatura de APK entre o conteúdo ZIP e o diretório central (identificado pelo marcador mágico «APK Sig Block 42»). Cada esquema detetado é reportado com uma descrição e os detalhes relevantes.
- 3. Extração e análise do certificado X.509: se for encontrado um ficheiro CERT.RSA ou CERT.DSA em META-INF/, a ferramenta extrai a estrutura PKCS#7 SignedData e localiza o certificado X.509 incorporado através de análise ASN.1 DER. O certificado é descodificado para extrair: nomes distintos de sujeito e emissor (CN, O, OU, C, L, ST), período de validade com verificação do intervalo de datas, número de série, algoritmo de assinatura, algoritmo de chave pública e tamanho estimado da chave, versão do certificado e estado de autoassinatura. As impressões digitais SHA-256 e SHA-1 são calculadas com a API Web Crypto.
Esquemas de assinatura de APK explicados
- v1 (assinatura JAR): o esquema de assinatura original do Android, baseado na assinatura JAR padrão. Usa META-INF/MANIFEST.MF (lista de todos os ficheiros com os respetivos resumos SHA-1), META-INF/CERT.SF (resumos das entradas de MANIFEST.MF assinadas pelo certificado) e META-INF/CERT.RSA (PKCS7 SignedData com o certificado X.509 e a assinatura). Este esquema assina ficheiros individuais em vez de todo o APK, o que significa que se pode acrescentar ou remover conteúdo sem invalidar a assinatura.
- v2 (Esquema de Assinatura de APK v2): introduzido no Android 7.0 (nível de API 24), assina todo o APK antes do diretório central do ZIP usando um bloco de assinatura que contém sequências de signatários com resumos que cobrem todo o conteúdo do APK. A assinatura é verificada antes de qualquer processamento ZIP, oferecendo garantias de integridade mais fortes. O bloco de assinatura é inserido entre o conteúdo ZIP e o diretório central.
- v3 (Esquema de Assinatura de APK v3): introduzido no Android 9.0 (nível de API 28), amplia o v2 com suporte para rotação de chaves. Usa a mesma estrutura de bloco de assinatura que o v2, mas inclui dados adicionais de prova de rotação que permitem alterar a chave de assinatura da aplicação ao longo do tempo mantendo uma cadeia de confiança. O verificador pode recuar pelas chaves de assinatura anteriores para estabelecer a continuidade.
- Deteção de falsificações: o analisador verifica vários indícios de adulteração: ausência de AndroidManifest.xml, falta de ficheiros classes.dex, conjuntos incompletos de ficheiros de assinatura (MANIFEST.MF sem o CERT.SF ou CERT.RSA correspondente), entradas de ficheiro invulgares que podem indicar reempacotamento e certificados autoassinados com nomes de sujeito suspeitos. Estas verificações ajudam a identificar APK potencialmente modificados ou fraudulentos.
Privacidade, segurança e disponibilidade
O Analisador de Assinatura e Certificados de APK Android é 100% grátis e sem cadastro. Toda a análise de APK é realizada localmente no seu navegador com JavaScript do lado do cliente: os seus ficheiros APK, os certificados extraídos e os relatórios de análise nunca saem do seu dispositivo. Não existem limites de utilização nem de frequência. A ferramenta suporta ficheiros APK até 50 MB para análise, cobre os três esquemas de assinatura (v1/v2/v3), analisa certificados X.509 de blocos de assinatura PKCS7, fornece listagem detalhada do conteúdo dos ficheiros e sinaliza indícios de integridade e adulteração. Use-a tantas vezes quantas precisar para análise de segurança, verificação de desenvolvimento ou formação.
Perguntas frequentes
A assinatura de APK é um processo criptográfico que garante que um pacote de aplicação Android (APK) não foi adulterado e foi assinado por um programador conhecido. Todos os APK têm de ser assinados antes da instalação num dispositivo Android ou da publicação na Google Play.
v1 (assinatura JAR) assina ficheiros individuais através de assinaturas em META-INF/. v2 (Android 7.0+) assina todo o APK através de um bloco de assinatura colocado antes do diretório central. v3 (Android 9.0+) amplia o v2 com suporte para rotação de chaves.
A ferramenta procura o Bloco de Assinatura de APK identificado pelo marcador mágico «APK Sig Block 42», localizado imediatamente antes do diretório central do ZIP. Quando o encontra, indica a presença e o tamanho do bloco de assinatura.
Não. Esta ferramenta é um analisador apenas de leitura que inspeciona e reporta as assinaturas APK existentes. Não cria, modifica nem remove assinaturas. Para assinar APK, use as ferramentas do SDK Android.
Absolutamente. O analisador funciona inteiramente no seu navegador. Os seus ficheiros APK, os detalhes dos certificados extraídos e os resultados da análise nunca são carregados para nenhum servidor. Todo o processamento acontece localmente no seu dispositivo.
A ferramenta extrai os nomes distintos do sujeito e do emissor, o número de série, o período de validade, o algoritmo de assinatura, o algoritmo e tamanho da chave pública, a versão do certificado e o estado de autoassinatura dos certificados X.509 incorporados nos blocos de assinatura do APK.
Um certificado autoassinado tem o mesmo sujeito e emissor, ou seja, assinou-se a si próprio em vez de ser assinado por uma AC reconhecida. A maioria dos certificados de assinatura de aplicações Android é autoassinada, o que é normal para a distribuição de aplicações.
A ferramenta sinaliza como possíveis indícios de adulteração a ausência de AndroidManifest.xml, a falta de classes.dex, ficheiros de assinatura META-INF incompletos, certificados expirados e nomes de sujeito suspeitos.
Sim - o Analisador de Assinatura e Certificados de APK Android é 100% grátis, sem cadastro, sem conta e sem limites de utilização. Analise qualquer ficheiro APK tantas vezes quantas precisar, totalmente grátis para sempre.