- Version
- 116-0
Hallo Leute,
kurz: Wo im Mozilla-Universum finde ich Fingerprints der Zertifikate, die von Mozilla zum signieren von firefox-xxx.apk verwendet werden?
lang: Ich habe lineageos auf meinem moto edge 30 installiert. Läuft soweit problemlos.
Nun würde ich gerne meinen liebgewonnenen Firefox installieren.
Leider gibt es keine firefox-xxx.apk bei F-Droid oder Mozilla (?).
Ich fand zwar schnell alternative Quellen, bin dann aber bei der Überprüfung der Authentizität des Downloads gescheitert.
Oder ich interpretiere die Ergebnisse meiner Überprüfung falsch.
:~> keytool -printcert -jarfile firefox-116-0.apk
Signaturgeber #1:
Certificate #1:
Eigentümer: CN=Release Engineering, OU=Release Engineering, O=Mozilla Corporation, L=Mountain View, ST=California, C=US
Aussteller: CN=Release Engineering, OU=Release Engineering, O=Mozilla Corporation, L=Mountain View, ST=California, C=US
Seriennummer: 4c72fd88
Gültig von: Tue Aug 24 01:00:24 CEST 2010 bis: Sat Jan 09 00:00:24 CET 2038
Zertifikatsfingerprints:
SHA1: 92:0F:48:76:A6:A5:7B:4A:6A:2F:4C:CA:F6:5F:7D:29:CE:26:FF:2C
SHA256: A7:8B:62:A5:16:5B:44:94:B2:FE:AD:9E:76:A2:80:D2:2D:93:7F:EE:62:51:AE:CE:59:94:46:B2:EA:31:9B:04
Signaturalgorithmusname: SHA1withRSA (disabled)
Public Key-Algorithmus von Subject: 2048-Bit-RSA-Schlüssel
Version: 3
Alles anzeigen
oder
:~> apksigner verify --print-certs firefox-116-0.apk
Verifies
Verified using v1 scheme (JAR signing): true
Verified using v2 scheme (APK Signature Scheme v2): true
Verified using v3 scheme (APK Signature Scheme v3): false
Verified using v3.1 scheme (APK Signature Scheme v3.1): false
Verified using v4 scheme (APK Signature Scheme v4): false
Verified for SourceStamp: false
Number of signers: 1
Signer #1 certificate DN: CN=Release Engineering, OU=Release Engineering, O=Mozilla Corporation, L=Mountain View, ST=California, C=US
Signer #1 certificate SHA-256 digest: a78b62a5165b4494b2fead9e76a280d22d937fee6251aece599446b2ea319b04
Signer #1 certificate SHA-1 digest: 920f4876a6a57b4a6a2f4ccaf65f7d29ce26ff2c
Signer #1 certificate MD5 digest: b1e1bcee2733025ece9456e419a814a3
Signer #1 key algorithm: RSA
Signer #1 key size (bits): 2048
Signer #1 public key SHA-256 digest: aac36655156876c894b09d512e74a0c7bb3301a1c871f200820d099ef1520ae1
Signer #1 public key SHA-1 digest: 3d4fff78408b159058428bff8d07589a4c18aa8b
Signer #1 public key MD5 digest: fe669db38a1eae305b8573293e5c35d8
Alles anzeigen
Nach meinem - sehr bescheidenen Verständnis - bedeutet das, dass die Datei firefox-116-0.apk seit der Signierung nicht geändert wurde., aber nicht, dass das verwendete Zertifikat authentisch ist. Zur Bestätigung der Authentizität muss daher m.E. eine Fingerprintüberprüfung des Zeritikats erfolgen.
Aber wie? Ich hab mir die Finger wund gesucht, aber nix dazu bei Mozilla gefunden. Und startpage findet nur die gleichen Fingerprints bei anderen apk-Downloadern. Oder blick ich "es" einfach nur nicht ?
Jede Hilfe herzlich willkommen und Danke im Voraus.
ssy