AppVerifier BG؛ راستیآزمایی امضای اپهای اندروید
خلاصهٔ کاملتر
AppVerifier BG یه فورک از AppVerifier ـه که همون کار نسخهٔ اصلی رو میکنه — مقایسهٔ امضای اپهای نصبشده با هشهای اشتراکی، پایگاه دادهٔ داخلی یا پایگاه دادهٔ ساختهٔ خود کاربر — و روش چند قابلیت اضافه کرده. از گیتهاب، F-Droid و مخزن IzzyOnDroid در دسترسه.
تو خود راستیآزمایی چند چیز بهتر شده. هشهایی که میچسبونی از نظر قالب SHA-256 اعتبارسنجی میشن و اگه اشکالی باشه پیام روشن میده. وقتی راستیآزمایی شکست میخوره، دو مقدار با برچسب «انتظار» (چیزی که چسبوندی) و «یافته» (اثرانگشت روی دستگاه) نشون داده میشن تا بفهمی کدوم کدومه. اپهای امضاشده با گواهی دیباگ هم بهعنوان ناامن علامت میخورن، و فایل ZIP حاوی APK پایه هم پذیرفته میشه.
فهرست اپها کاربردیتر شده: هر اپ نصبشده نشانگر وضعیت برای تطابق با پایگاه دادهٔ داخلی، ورودی پایگاه دادهٔ کاربر، راستیآزمایی کلیپبورد و متن اشتراکی داره. میشه بر اساس نام، وضعیت پایگاه داده، بیلد دیباگ یا موارد دیگه مرتب کرد، با یه فیلتر همهچیز جز ناهماهنگیها رو پنهان کرد، و با جستوجو بر اساس نام یا نام بسته فیلتر کرد.
قابلیت شاخصش راستیآزمایی فقط با هشه: یه هش SHA-256 تنها رو میچسبونی و اپ همهٔ برنامههای نصبشدهای که با اون گواهی امضا شدن رو پیدا میکنه — به درد وقتی میخوره که کسی فقط هش رو فرستاده بدون نام بسته. اگه چند اپ یه کلید امضا مشترک داشته باشن (که وقتی یه توسعهدهنده از یه گواهی برای همهٔ اپهاش استفاده میکنه عادیه)، یه انتخابگر بالا میاد.
خود مستندات اینجا یه هشدار مهم میده که ارزش تکرار داره: فقط همون اپی رو تأیید کنید که هش رو برای اون گرفتید. یکی بودن گواهی به این معنی نیست که هر اپ دیگهای از اون توسعهدهنده قابل اعتماده.
پایگاه دادهٔ کاربر اجازه میده اطلاعات راستیآزمایی یه اپ رو ذخیره کنی تا دفعهٔ بعد به متن اشتراکی نیاز نداشته باشی. ورود و خروج داده با سه قالب JSON، متن ساده و YAML انجام میشه که موقع وارد کردن خودکار تشخیص داده میشن، و میتونی ورودیهای تازه رو با موجودیها ترکیب کنی یا جایگزین کنی.
پایگاه دادهٔ داخلی هم با ورودیهای مخزن اپهای تأییدشدهٔ Privacy Guides گسترش پیدا کرده و هر بار موقع ساخت بهروز و در برابر گواهیهای گیتهاب راستیآزمایی میشه. جدا از اون، بیلدهای شبانه یه فایل متنی از هشهای بهاشتراکگذاشتهشده در انجمن GrapheneOS دارن؛ اینها عمداً به پایگاه دادهٔ داخلی اضافه نمیشن و توصیه شده قبل از تکیه بر هر ورودی، چند منبع رو با هم مقایسه کنید.
نکات کلیدی:
- فورک AppVerifier با تمرکز روی راستیآزمایی امضای اپهای اندروید
- تفکیک روشن هش «انتظار» و «یافته» موقع شکست، و علامتگذاری گواهی دیباگ
- حالت فقط-هش: پیدا کردن اپها بدون داشتن نام بسته
- ورود و خروج پایگاه دادهٔ شخصی با JSON، متن و YAML
- هشهای انجمنی جدا از پایگاه دادهٔ داخلی نگه داشته میشن و باید چندمنبعی بررسی بشن




