Verified Apps Database
收藏官方服务:
资源简介:
Privacy Guides正在构建一个Android应用签名证书哈希的数据库,用于与AppVerifier、certhashviewer或apksigner verify --print-certs等工具配合使用。该数据库通过用户提交、自动检查和验证流程来收集和维护应用签名哈希,以帮助验证Android应用的真实性。
Privacy Guides is building a database of Android app signing certificate hashes for use with tools such as AppVerifier, certhashviewer, or the `apksigner verify --print-certs` command. This database collects and maintains app signing certificate hashes via user submissions, automated checks and verification workflows to assist in verifying the authenticity of Android applications.
创建时间:
2026-05-23
原始信息汇总
数据集概述:Verified Apps
项目核心目标
Privacy Guides 项目建立了一个 Android 应用签名证书哈希数据库。该数据库主要用于配合 AppVerifier 或 certhashviewer 等工具,帮助用户验证已安装应用的签名信息。
关键特征
- 来源协作:依赖社区提交。用户可通过 GitHub Issue 提交应用信息,或使用定制版 AppVerifier(Verified Apps for Android)自动生成提交。
- 自动化校验:提交的应用签名会与多个主流应用商店和内部数据库进行比对,包括 Accrescent、F-Droid(官方及 IzzyOnDroid 仓库)、Google Play、直接 APK 链接以及开发者自行维护的 F-Droid 仓库。
- 验证流程:综合考量多种证据,包括已知商店签名、开发者官网/源码仓库/社交媒体的签名指纹公开信息、团队手动检查、用户担保(通过投票或重复提交)以及数据库中已存在的匹配签名。
- 数据格式:所有验证数据存储在
data.yml文件中,遵循特定 Schema,记录每个应用的包名、签名证书指纹、来源信息(包含来源名称、对应的 Issue 编号以及可选的 APK 文件哈希和下载链接)。
数据结构(Schema)示例
schema:数据文件版本号。packages:包含所有验证数据的列表。package:应用的 Android ID。signature:包含一个或多个签名证书指纹。fingerprint:SHA-256 哈希值。sources:来源列表。name:来源名称(如AppVerifier,Accrescent,F-Droid,Google Play,HTTPS Verified Domain等)。issue:对应的 Issue 引用(如GH-493)。apk(可选):包含已验证 APK 文件的 SHA-256 哈希、下载链接或 F-Droid 仓库链接。
域验证(Domain Verification)
- 目的:允许应用开发者验证与其包名关联的域名,以增强签名的可信度。
- 方式:
- HTTPS 验证:在域名的
/.well-known/assetlinks.json路径下发布数字资产链接文件。 - DNS 验证:在域名的
_pgappverifyTXT 记录中设置验证信息。
- HTTPS 验证:在域名的
- 兼容性:验证支持从子域(与包名匹配)向上检索至根域名,便于一次验证多个应用。
数据使用与许可
- 许可协议:MIT License,要求适当署名。
- 溯源验证:推荐通过 GitHub Actions 的工件证明(provenance attestations)验证
data.yml的完整性和来源,并建议在应用中集成该验证步骤以加强供应链安全。 - 最佳实践:使用数据的第三方应检查
schema字段、链接至相关 Issue 供用户查看验证详情、提示用户可提交新应用以扩展数据库,并在应用中提供本仓库的链接以注明出处。
当前状态与未来规划
- 项目始于 2026 年 5 月 24 日,目前正在收集应用提交。
- 短期内计划基于现有数据生成格式化的表格,方便用户复制使用。
- 长期考虑创建包含此数据的 AppVerifier 分支,并支持导入签名列表文件。
搜集汇总
数据集介绍

构建方式
Verified Apps Database由Privacy Guides团队构建,旨在汇集Android应用的签名证书哈希值。数据集通过社区驱动的方式持续扩充:用户可通过GitHub Issue提交任何已安装应用,或借助专门的Verified Apps for Android工具一键提交。提交后,系统运行自动化检查,将签名哈希与Accrescent、F-Droid官方及IzzyOnDroid仓库、Google Play等主流应用来源进行比对,并与AppVerifier遗留数据库及GrapheneOS论坛的哈希记录交叉验证。此外,团队成员会手动核查开发者官网、源代码仓库或社交媒体上公布的签名密钥指纹,确保数据的可靠性。所有验证信息均记录于data.yml文件中,并附有对应Issue编号以供追溯。
特点
该数据集的核心特色在于其多层次、高可信的验证机制。数据来源涵盖五大主流应用商店及开发者直接提供的APK链接,确保了签名的广泛覆盖。针对每一应用,数据集可能收录多个签名指纹,如实反映Google Play应用签名或F-Droid不可重复构建等场景下不同分发渠道的签名差异。尤为突出的是,项目引入了域名验证机制,允许开发者通过HTTPS数字资产链接文件或DNS TXT记录来证明其应用包名对应域名的所有权,从而显著提升签名的可信度。所有数据均附带详细元数据,包括验证来源、APK文件哈希及对应Issue链接,构建了透明可审计的信任链。
使用方法
数据集的典型使用方式是与AppVerifier或certhashviewer等工具配合,将data.yml中的签名哈希导入本地数据库,用于验证已安装应用的签名真实性。用户可直接从GitHub仓库下载最新版的data.yml文件,但项目强烈建议通过GitHub Actions的出处证明来验证下载文件未被篡改,可借助gh命令行工具执行`gh attestation verify`命令。对于需要长期使用的场景,推荐仅依赖来自GitHub Release的稳定版本,因其出处证明不会被自动删除。第三方应用如要集成该数据,需遵循MIT许可证进行适当署名,并在其应用中提供指向本数据集的链接及Issue编号,方便用户了解验证详情。
背景与挑战
背景概述
Verified Apps Database 是由 Privacy Guides 团队于2026年5月启动的一个开源项目,旨在构建一个可信的 Android 应用签名证书哈希数据库。该数据集的核心研究问题在于应对移动应用生态中签名验证机制碎片化的挑战,尤其是随着 AppVerifier 等工具的内置数据库停止更新,社区亟需一个持续维护、来源可追溯的替代方案。通过聚合来自 Accrescent、F-Droid、Google Play 等主流应用商店及开发者直接提供的签名信息,该项目为终端用户和第三方应用提供了验证 APK 文件完整性与来源可靠性的重要参考。其影响力体现在不仅填补了现有验证工具的更新空白,还通过规范化提交与审核流程(如 GitHub Issue 跟踪)建立了社区驱动的信任模型,为移动安全领域贡献了可复用的基础设施。
当前挑战
该数据集面临的挑战首先在于领域问题:Android 应用签名体系本身存在多源异构性——同一应用可能因分发渠道不同(如 Google Play 的 App Signing、F-Droid 的不可重现构建)而持有多个有效签名,导致签名指纹与开发者身份之间的一对多映射关系难以唯一锁定。构建过程中的挑战更为突出:数据验证高度依赖手动审查(如团队检查官方下载链接、本地安装应用),自动化校验仅能覆盖主流应用商店;付费应用因无法通过现有自动化流程验证而被暂缓收录;此外,提交的哈希值可能来自不同用户对同一包的重复提交,虽有助于统计用户认可度,却增加了去重与信度评估的复杂度。域名验证虽提供 HTTPS 与 DNS 两种路径,但 DNS 的安全性较弱,可能导致不同层级的信任度区分,进一步增加了数据质量管理与用户教育成本。
常用场景
经典使用场景
在移动安全与隐私保护领域,Android应用的签名证书哈希验证是保障软件供应链完整性的关键环节。Verified Apps Database数据集的核心经典用途在于为AppVerifier等安全工具提供经过验证的签名证书哈希库,使得用户能够通过比对本地安装应用的签名与数据库中的可信条目,自动识别并预警可能被篡改或恶意替换的应用程序。该数据集汇聚了来自Accrescent、F-Droid官方及IzzyOnDroid、Google Play等主流应用源的签名信息,并通过严格的自动化校验流程确保每条记录的可靠性,从而构建了一个动态更新的可信应用指纹库。
解决学术问题
该数据集有效解决了Android生态系统中应用签名验证缺乏可信参照系的学术研究难题。传统研究依赖单一应用商店或手动采集的哈希样本,存在覆盖面有限与验证过程不透明的问题。Verified Apps Database通过众包提交与多层次验证机制,为应用包名与签名签发的映射关系建立了可追溯、可审计的公共数据集。这为应用完整性审计、供应链攻击检测以及恶意应用家族分析提供了基础性数据支撑,显著提升了相关研究的可复现性和结论的可靠性,推动了移动安全领域对应用来源可信度量化的研究范式。
衍生相关工作
该数据集催生了多项衍生工作,包括Verified Apps for Android等客户端工具,其简化了用户提交新应用签名数据的过程并提供了直观的验证结果展示。围绕数据集的验证流程,还衍生出基于GitHub Actions的自动化校验工作流以及针对数据文件自身完整性的SLSA可溯源认证机制。此外,社区讨论催生了关于多用户为付费应用背书的可行性分析,以及对F-Droid不可复现构建导致的多签名指纹处理策略,这些工作共同丰富了开源生态中应用安全验证的技术栈与协作范式。
以上内容由遇见数据集搜集并总结生成




