怎么在装 爱威奶 这类包之前先核一遍

装 爱威奶 这类安装包之前,要核的就是这三项,从易到难排,前两步不用任何工具。

  1. 第一步:找备案编号

    按 2023 年 7 月发布的那份部委通知,境内应用要履行备案;已备案的应在显著位置标出编号并链接备案管理系统,分发平台也要在介绍页标出来。页面上连编号都没有,第一步就没过。

  2. 第二步:拿包名回商店对一次

    把页面上写的包名抄下来,去正规商店搜一遍。搜得到条目、有开发者和版本号,才算对上;打开只剩相关推荐,就是没查到上架记录。

  3. 第三步:打印签名证书指纹

    真要往下走,就用官方工具把包里的签名证书主体和指纹打出来,跟发布方公布的指纹比对。对不上或者根本没有可比的对象,就到此为止。

打印 爱威奶 这类包的签名指纹用哪个工具

核 爱威奶 这类安装包时工具选错,会得出「验不了」的假结论。

apksigner
安卓官方工具链里的那一个。用 verify 加上 print-certs 参数,能打印出证书主体名称与 SHA-256、SHA-1、MD5 几种摘要。
为什么不用 keytool 或 jarsigner
这两个只认最早那一代 JAR 签名。自 Android 7.0 起引入的 v2、v3、v4 方案它们读不了,于是明明签得好好的包也会被报成验不过。
指纹怎么用
同一个发布方发的不同版本,证书指纹应当一致。拿两份包各打一次,指纹不同就说明不是同一方签的。
没有可比对象怎么办
如果发布方从没公布过自己的指纹,那打印出来的那串数也无从比对。这本身就是一条结论:来源不可核。

核 爱威奶 这类包,什么时候该停手

三项缺一项,是不是就不能装

缺一项就该多问一句,缺两项基本可以停了。像 爱威奶 这一批,三项全缺。

只有二维码没有地址,算不算问题

算。二维码把地址藏了起来,扫之前你不知道会去哪,等于放弃了最容易做的那一步判断。

停手之后该怎么说

写「来源不可核」就够了,这是事实。别写成「确认有害」,没做过分析就不能这么说。

这套办法只对这一个名字管用吗

不是。任何来路不明的安卓包都能照这三项走一遍,跟它叫什么名字无关。