最近突然发现公司祖传的签名证书要过期了,急忙开始研究解决方案,在这里记录下我们采取的方式。 一、证书过期 首先,签名证书过期是没办法进行续期或者重新生成的。而更换证书,那原来安装的 App 就必须要卸
最近突然发现公司祖传的签名证书要过期了,急忙开始研究解决方案,在这里记录下我们采取的方式。
这也是 Google 为我们提供的解决方案,即在 Android 9.0 之后引入的 APK 签名方案 v3。
Android 支持三种应用签名方案:
签名方案 v3 可以视作 v2 的加强版,仍然是采用检查整个压缩包的校验方式,签名存储在APK签名块中,不同的是 v3 方案支持以链表的形式存储多个证书,这样就允许我们将旧证书签名添加到签名块中,以签名密钥轮替的方式,实现签名的替换和升级。
这样,当用户更新到使用 v3 签名方案签名的 APK 时,在 Android 9 及更高版本中,会根据 APK 签名方案 v3、v2 方案或 v1 方案依次验证 APK。旧平台忽略 v3 签名并尝试验证 v2 签名,然后是 v1。在首次更新 APK 的情况下,因为存量的 App 还未使用 v3 签名方案,所以会直接依次验证旧证书的 v2 、 v1 签名,这样,就实现了客户无感知的 APK 签名升级替换,而后续的更新就会开始验证 v3 签名。
准备好新生成的签名证书及旧证书文件,使用以下命令轮替签名密钥,生成 lineage 文件。记住,必须使用 API 28 及以上的 apksigner 生成(Android 9.0 之后才支持的 v3 签名方案)
apksigner rotate --out *lineage --old-signer --ks *old-signer-jks --new-signer --ks *new-signer-jks
注 : Window环境下,可以配置相应的环境变量Path就可以不用切目录,直接使用apksigner命令了
完成上一步得到 lineage 文件之后,我们就可以使用以下命令对 APK 进行签名了(仍是 api 28 及以上)
apksigner sign --ks *old-signer-jks --next-signer --ks *new-signer-jks --lineage *lineage app.apk
输入完成后确认,再按提示分别输入旧证书和新证书的密码,就完成了我们 APK 的 v3 签名
来到了我们的验证环节,签完名总该确认下我们的 APK 签名成不成功、签名信息有没有问题,这里我们使用的是比较直观的方式 - 显示各 API 版本 获取到的 APK 签名证书信息的方式来提供验证,这里提供两个命令:
apksigner verify -v --print-certs app-name.apkapksigner verify -v --print-certs --max-sdk-version [sdkversion] [apk]
命令 1 比较常用,用于查看您所使用 apksigner 对应 API 版本所支持最高版本签名方案的证书信息;
这里我们要充分验证 APK 签名信息,要使用的就是我们的命令 2, 这里新增了一个参数
--max-sdk-version [sdkversion]
,这是 apksigner 用来确认 APK 签名将通过验证的最高 Android 框架 API 级别。你可以理解为对应安卓版本的手机,它将验证你的 APK 的哪一个版本签名方案的签名信息;
举栗:
apksigner verify -v --print-certs --max-sdk-version 22 app-name.apk
apksigner verify -v --print-certs --max-sdk-version 26 app-name.apk`
apksigner verify -v --print-certs --max-sdk-version 30 app-name.apk
拓展:有些 App 会做运行时签名证书校验,这里校验获取到的证书信息其实就是 v1 里的签名信息,所以各位也不用担心存量客户端覆盖更新后获取到的证书信息不一致的问题,这下面就是我们 App 里获取证书信息的方式,测试过是可以正常覆盖安装的。
PackageInfo pi = packageManager.getPackageInfo(packageName, PackageManager.GET_SIGNING_CERTIFICATES);SigningInfo signingInfo = pi.signingInfo;if (signingInfo.hasMultipleSigners()) { return signingInfo.getApkContentsSigners();} else { return signingInfo.getSigninGCertificateHistory();}
共勉!
参考 > https://developer.android.google.cn/studio/command-line/apksigner?hl=zh-cn
--结束END--
本文标题: 安卓 APK 签名证书过期问题 及 更新签名方案 v3
本文链接: https://lsjlt.com/news/386609.html(转载时请注明来源链接)
有问题或投稿请发送至: 邮箱/279061341@qq.com QQ/279061341
2024-01-21
2023-10-28
2023-10-28
2023-10-27
2023-10-27
2023-10-27
2023-10-27
回答
回答
回答
回答
回答
回答
回答
回答
回答
回答
0