安卓 APK 签名证书过期问题 及 更新签名方案 v3_android 签名过期了怎么办-程序员宅基地

技术标签: android  

最近突然发现公司祖传的签名证书要过期了,急忙开始研究解决方案,在这里记录下我们采取的方式。

一、证书过期

  • 首先,签名证书过期是没办法进行续期或者重新生成的。而更换证书,那原来安装的 App 就必须要卸载后才能安装版本,而如果 App 已经上架应用市场,那么证书不一致的 APK 文件将无法上传更新,有些应用市场能提工单来申请更新,但存量用户总归是要卸载掉原来的 App 才可以更新你的新版本,这个影响就非常严重了。
  • 所以在这里提醒,在生成签名证书时千万要注意指定的有效时间,它的默认有效期是 25 年,Google Play 也有硬性规定,上架的 App 签名有效期必须在 2033-10-22 日期之后,所以只要不是手欠修改了这个有效期,就不会有什么问题。

二、解决方案

这也是 Google 为我们提供的解决方案,即在 Android 9.0 之后引入的 APK 签名方案 v3

Android 支持三种应用签名方案:

签名方案 v3 可以视作 v2 的加强版,仍然是采用检查整个压缩包的校验方式,签名存储在APK签名块中,不同的是 v3 方案支持以链表的形式存储多个证书,这样就允许我们将旧证书签名添加到签名块中,以签名密钥轮替的方式,实现签名的替换和升级。

这样,当用户更新到使用 v3 签名方案签名的 APK 时,在 Android 9 及更高版本中,会根据 APK 签名方案 v3、v2 方案或 v1 方案依次验证 APK。旧平台忽略 v3 签名并尝试验证 v2 签名,然后是 v1。在首次更新 APK 的情况下,因为存量的 App 还未使用 v3 签名方案,所以会直接依次验证旧证书的 v2 、 v1 签名,这样,就实现了客户无感知的 APK 签名升级替换,而后续的更新就会开始验证 v3 签名。
apk-validation-process

三、更新 v3 签名方案流程

1、轮替签名密钥

准备好新生成的签名证书及旧证书文件,使用以下命令轮替签名密钥,生成 lineage 文件。记住,必须使用 API 28 及以上的 apksigner 生成(Android 9.0 之后才支持的 v3 签名方案)

apksigner rotate --out *lineage --old-signer --ks *old-signer-jks --new-signer --ks *new-signer-jks
  • *lineage : 生成的lineage文件路径,例d:\lineage
  • *old-signer-jks : 旧签名证书路径
  • *new-signer-jks : 新签名证书路径

注 : Window环境下,可以配置相应的环境变量Path就可以不用切目录,直接使用apksigner命令了
环境变量配置

2.APK 签名

完成上一步得到 lineage 文件之后,我们就可以使用以下命令对 APK 进行签名了(仍是 API 28 及以上)

apksigner sign --ks *old-signer-jks --next-signer --ks *new-signer-jks --lineage *lineage app.apk
  • *lineage : 上一步生成的lineage文件
  • *old-signer-jks : 旧签名证书
  • *new-signer-jks : 新签名证书
  • app.apk : 待签名 APK

输入完成后确认,再按提示分别输入旧证书和新证书的密码,就完成了我们 APK 的 v3 签名

3.APK 签名验证

来到了我们的验证环节,签完名总该确认下我们的 APK 签名成不成功、签名信息有没有问题,这里我们使用的是比较直观的方式 - 显示各 API 版本 获取到的 APK 签名证书信息的方式来提供验证,这里提供两个命令:

apksigner verify -v --print-certs app-name.apk

apksigner verify -v --print-certs --max-sdk-version [sdkversion] [apk]
  • 命令 1 比较常用,用于查看您所使用 apksigner 对应 API 版本所支持最高版本签名方案的证书信息;

  • 这里我们要充分验证 APK 签名信息,要使用的就是我们的命令 2, 这里新增了一个参数
    --max-sdk-version [sdkversion] ,这是 apksigner 用来确认 APK 签名将通过验证的最高 Android 框架 API 级别。你可以理解为对应安卓版本的手机,它将验证你的 APK 的哪一个版本签名方案的签名信息;

举栗:

apksigner verify -v --print-certs --max-sdk-version 22 app-name.apk

sdkversion = 22

apksigner verify -v --print-certs --max-sdk-version 26 app-name.apk`

sdkversion = 26

apksigner verify -v --print-certs --max-sdk-version 30 app-name.apk

sdkversion = 30

  • Android 7.0 (API 24) 及以上支持 v2 签名机制
  • Android 9.0 (API 28) 及以上支持 v3 签名机制
  1. sdkversion = 22 时,Verifies 只有 v1 scheme 为 true,因为 Android 5.1 只支持 V1 签名方案,所以该版本安卓手机也只会验证 v1 的签名信息,APK 也能成功覆盖安装存量 App 来升级;
  2. 同理 sdkversion = 26 时, v1 , v2 都为 true 。这里就可以看出来当 API 22 、26 情况下,获取到的 APK 签名信息是一样的,都是我们旧证书的信息,说明我们旧证书成功沿袭了下来;
  3. sdkversion = 30 时,这个时候就会同时支持 v3、v2、v1 签名方案,而获取到的签名信息就和上面两个不一样了,是我们新证书的信息,这就说明我们成功完成了证书的升级替换,而后续 Android 9.0 及以上的平台更新 App 都会以这个证书的信息来进行验证。
  • 注:这里不推荐使用 keytool -printcert -jarfile app-name.apk 的方式查看 APK 证书信息,因为 keytool 是 java JDK 提供的证书管理工具,它只能查看 APK 基于 JAR 签名的 v1 签名信息。

拓展:有些 App 会做运行时签名证书校验,这里校验获取到的证书信息其实就是 v1 里的签名信息,所以各位也不用担心存量客户端覆盖更新后获取到的证书信息不一致的问题,这下面就是我们 App 里获取证书信息的方式,测试过是可以正常覆盖安装的。

PackageInfo pi = packageManager.getPackageInfo(packageName, PackageManager.GET_SIGNING_CERTIFICATES);
SigningInfo signingInfo = pi.signingInfo;
if (signingInfo.hasMultipleSigners()) {
    return signingInfo.getApkContentsSigners();
} else {
    return signingInfo.getSigningCertificateHistory();
}

共勉!

参考 > https://developer.android.google.cn/studio/command-line/apksigner?hl=zh-cn

版权声明:本文为博主原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接和本声明。
本文链接:https://blog.csdn.net/wsHHo/article/details/128874650

智能推荐

51单片机的中断系统_51单片机中断篇-程序员宅基地

文章浏览阅读3.3k次,点赞7次,收藏39次。CPU 执行现行程序的过程中,出现某些急需处理的异常情况或特殊请求,CPU暂时中止现行程序,而转去对异常情况或特殊请求进行处理,处理完毕后再返回现行程序断点处,继续执行原程序。void 函数名(void) interrupt n using m {中断函数内容 //尽量精简 }编译器会把该函数转化为中断函数,表示中断源编号为n,中断源对应一个中断入口地址,而中断入口地址的内容为跳转指令,转入本函数。using m用于指定本函数内部使用的工作寄存器组,m取值为0~3。该修饰符可省略,由编译器自动分配。_51单片机中断篇

oracle项目经验求职,网络工程师简历中的项目经验怎么写-程序员宅基地

文章浏览阅读396次。项目经验(案例一)项目时间:2009-10 - 2009-12项目名称:中驰别克信息化管理整改完善项目描述:项目介绍一,建立中驰别克硬件档案(PC,服务器,网络设备,办公设备等)二,建立中驰别克软件档案(每台PC安装的软件,财务,HR,OA,专用系统等)三,能过建立的档案对中驰别克信息化办公环境优化(合理使用ADSL宽带资源,对域进行调整,对文件服务器进行优化,对共享打印机进行调整)四,优化完成后..._网络工程师项目经历

LVS四层负载均衡集群-程序员宅基地

文章浏览阅读1k次,点赞31次,收藏30次。LVS:Linux Virtual Server,负载调度器,内核集成, 阿里的四层SLB(Server Load Balance)是基于LVS+keepalived实现。NATTUNDR优点端口转换WAN性能最好缺点性能瓶颈服务器支持隧道模式不支持跨网段真实服务器要求anyTunneling支持网络private(私网)LAN/WAN(私网/公网)LAN(私网)真实服务器数量High (100)High (100)真实服务器网关lvs内网地址。

「技术综述」一文道尽传统图像降噪方法_噪声很大的图片可以降噪吗-程序员宅基地

文章浏览阅读899次。https://www.toutiao.com/a6713171323893318151/作者 | 黄小邪/言有三编辑 | 黄小邪/言有三图像预处理算法的好坏直接关系到后续图像处理的效果,如图像分割、目标识别、边缘提取等,为了获取高质量的数字图像,很多时候都需要对图像进行降噪处理,尽可能的保持原始信息完整性(即主要特征)的同时,又能够去除信号中无用的信息。并且,降噪还引出了一..._噪声很大的图片可以降噪吗

Effective Java 【对于所有对象都通用的方法】第13条 谨慎地覆盖clone_为继承设计类有两种选择,但无论选择其中的-程序员宅基地

文章浏览阅读152次。目录谨慎地覆盖cloneCloneable接口并没有包含任何方法,那么它到底有什么作用呢?Object类中的clone()方法如何重写好一个clone()方法1.对于数组类型我可以采用clone()方法的递归2.如果对象是非数组,建议提供拷贝构造器(copy constructor)或者拷贝工厂(copy factory)3.如果为线程安全的类重写clone()方法4.如果为需要被继承的类重写clone()方法总结谨慎地覆盖cloneCloneable接口地目的是作为对象的一个mixin接口(详见第20_为继承设计类有两种选择,但无论选择其中的

毕业设计 基于协同过滤的电影推荐系统-程序员宅基地

文章浏览阅读958次,点赞21次,收藏24次。今天学长向大家分享一个毕业设计项目基于协同过滤的电影推荐系统项目运行效果:项目获取:https://gitee.com/assistant-a/project-sharing21世纪是信息化时代,随着信息技术和网络技术的发展,信息化已经渗透到人们日常生活的各个方面,人们可以随时随地浏览到海量信息,但是这些大量信息千差万别,需要费事费力的筛选、甄别自己喜欢或者感兴趣的数据。对网络电影服务来说,需要用到优秀的协同过滤推荐功能去辅助整个系统。系统基于Python技术,使用UML建模,采用Django框架组合进行设

随便推点

你想要的10G SFP+光模块大全都在这里-程序员宅基地

文章浏览阅读614次。10G SFP+光模块被广泛应用于10G以太网中,在下一代移动网络、固定接入网、城域网、以及数据中心等领域非常常见。下面易天光通信(ETU-LINK)就为大家一一盘点下10G SFP+光模块都有哪些吧。一、10G SFP+双纤光模块10G SFP+双纤光模块是一种常规的光模块,有两个LC光纤接口,传输距离最远可达100公里,常用的10G SFP+双纤光模块有10G SFP+ SR、10G SFP+ LR,其中10G SFP+ SR的传输距离为300米,10G SFP+ LR的传输距离为10公里。_10g sfp+

计算机毕业设计Node.js+Vue基于Web美食网站设计(程序+源码+LW+部署)_基于vue美食网站源码-程序员宅基地

文章浏览阅读239次。该项目含有源码、文档、程序、数据库、配套开发软件、软件安装教程。欢迎交流项目运行环境配置:项目技术:Express框架 + Node.js+ Vue 等等组成,B/S模式 +Vscode管理+前后端分离等等。环境需要1.运行环境:最好是Nodejs最新版,我们在这个版本上开发的。其他版本理论上也可以。2.开发环境:Vscode或HbuilderX都可以。推荐HbuilderX;3.mysql环境:建议是用5.7版本均可4.硬件环境:windows 7/8/10 1G内存以上;_基于vue美食网站源码

oldwain随便写@hexun-程序员宅基地

文章浏览阅读62次。oldwain随便写@hexun链接:http://oldwain.blog.hexun.com/ ...

渗透测试-SQL注入-SQLMap工具_sqlmap拖库-程序员宅基地

文章浏览阅读843次,点赞16次,收藏22次。用这个工具扫描其它网站时,要注意法律问题,同时也比较慢,所以我们以之前写的登录页面为例子扫描。_sqlmap拖库

origin三图合一_神教程:Origin也能玩转图片拼接组合排版-程序员宅基地

文章浏览阅读1.5w次,点赞5次,收藏38次。Origin也能玩转图片的拼接组合排版谭编(华南师范大学学报编辑部,广州 510631)通常,我们利用Origin软件能非常快捷地绘制出一张单独的绘图。但是,我们在论文的撰写过程中,经常需要将多种科学实验图片(电镜图、示意图、曲线图等)组合在一张图片中。大多数人都是采用PPT、Adobe Illustrator、CorelDraw等软件对多种不同类型的图进行拼接的。那么,利用Origin软件能否实..._origin怎么把三个图做到一张图上

51单片机智能电风扇控制系统proteus仿真设计( 仿真+程序+原理图+报告+讲解视频)_电风扇模拟控制系统设计-程序员宅基地

文章浏览阅读4.2k次,点赞4次,收藏51次。51单片机智能电风扇控制系统仿真设计( proteus仿真+程序+原理图+报告+讲解视频)仿真图proteus7.8及以上 程序编译器:keil 4/keil 5 编程语言:C语言 设计编号:S0042。_电风扇模拟控制系统设计