Sumário
Um hash de APK é uma string curta calculada a partir dos bytes do arquivo com um algoritmo como o SHA-256. Gere-o com um comando de uma linha e depois compare com o hash publicado na página de download. Uma correspondência exata confirma que o arquivo está completo e idêntico à fonte. Uma divergência significa baixar de novo.
Por Abdul Emam, testador de APKs na ApkZena. Eu calculo o hash de todo arquivo antes de publicar, e peguei dois downloads truncados em agosto de 2026 assim. Os dois falhariam na instalação de qualquer forma, mas o hash me disse em segundos o que uma instalação falhada levaria minutos para explicar.
Você baixou um arquivo e quer confirmar que ele chegou íntegro e inalterado. Essa é uma boa manja. Já comparei hashes em quatro sistemas operacionais até agora, e o comando é sempre de uma linha. Prometo comandos por sistema operacional e uma regra clara de passou ou falhou. Você vai entender o que é um hash, por que ele importa, como gerar um em cada plataforma e como comparar.
O que é um hash de APK?
Um hash de APK é uma string de tamanho fixo calculada a partir do conteúdo do arquivo. Os mesmos bytes sempre produzem o mesmo hash, e qualquer mudança produz um diferente. Ele funciona como uma impressão digital do arquivo exato, não do nome ou da versão do app.
Definição
Uma função hash lê todos os bytes do arquivo e produz um digesto de tamanho fixo. O SHA-256 sempre gera 64 caracteres hexadecimais. Dois arquivos idênticos produzem o mesmo digesto, e um único bit invertido produz um completamente diferente. É essa sensibilidade que torna os hashes úteis para integridade.
SHA-256 vs MD5
O MD5 produz um digesto de 128 bits e é rápido, mas está quebrado para uso de segurança porque dois arquivos diferentes podem ser feitos para compartilhar o mesmo hash. O SHA-1 também está obsoleto para assinatura. O SHA-256 produz um digesto de 256 bits e resiste a colisões deliberadas, então é o padrão para verificação de downloads.
Por que os hashes importam
Um hash responde a uma pergunta: este arquivo é exatamente o arquivo que o publicador listou. Isso pega downloads truncados, transferências corrompidas e arquivos trocados. Ele não prova que o arquivo é seguro, porque um publicador malicioso pode listar o hash correspondente. Ele prova integridade contra uma fonte confiável.
Por que verificar o hash?
A verificação de hash é rápida e pega problemas que outras checagens deixam passar. Ela confirma o download, detecta adulteração em trânsito e permite comparar com a cópia do publicador.
Confirme a integridade do download
Redes descartam pacotes, servidores truncam respostas e navegadores às vezes salvam arquivos parciais. Uma checagem de hash confirma que o arquivo está completo. As duas falhas de agosto estavam 1.8 MB e 4.2 MB a menos, e a divergência do hash me avisou antes de eu tentar instalar.
Detecte adulteração
Se um arquivo foi alterado depois de o publicador hospedá-lo, o hash muda. Isso cobre um arquivo trocado em um espelho ou uma edição feita em trânsito. O hash não diz quem mudou, mas diz que os bytes não são os originais.
Verifique contra o publicador
O valor real vem de comparar o seu hash com o que o publicador publicou. Isso fecha o ciclo. Sem uma referência publicada, um hash é só um número. A checagem de assinatura acrescenta a prova de identidade do desenvolvedor que um hash sozinho não dá.
Como gerar um hash no Android
Você pode calcular o hash de um arquivo direto no celular depois do download. Três caminhos cobrem a maioria dos usuários.
Apps de gerenciador de arquivos
Alguns gerenciadores de arquivos mostram uma opção de checksum ou hash nos detalhes ou no menu de contexto de um arquivo. Toque e segure o APK, abra Properties ou Details e procure uma entrada de checksum. A disponibilidade varia por app, então confira o seu gerenciador primeiro.
Termux
O Termux te dá um shell Linux no Android. Instale-o, rode cd /sdcard/Download e depois rode sha256sum app.apk. Ele imprime o digesto SHA-256 na hora. É o método mais confiável no próprio aparelho e funciona sem root.
Hash Droid
Hash Droid é um app simples que calcula MD5, SHA-1 e SHA-256 de um arquivo selecionado. Escolha o APK, selecione SHA-256 e leia o resultado. É a opção mais fácil para quem não quer abrir um terminal.
Como gerar um hash no Windows
O Windows traz duas ferramentas de linha de comando que calculam SHA-256 sem instalar nada extra. Ambas são nativas.
PowerShell Get-FileHash
Abra o PowerShell na pasta que guarda o APK e rode Get-FileHash app.apk -Algorithm SHA256. A saída lista o algoritmo, o hash e o caminho. Copie o hash e compare com a listagem. A Microsoft documenta o comando na referência do Get-FileHash.
CertUtil
No Command Prompt, rode certutil -hashfile app.apk SHA256. Ele imprime o digesto em uma linha própria, o que facilita a cópia. O CertUtil está disponível em toda build moderna do Windows. Os detalhes estão na referência do certutil.
HashTab
O HashTab adiciona uma aba File Hashes à janela de propriedades de um arquivo, então você lê o hash sem terminal. É conveniente para checagens ocasionais. Clique com o botão direito no APK, escolha Properties e abra a aba File Hashes.
Como gerar um hash no Mac e no Linux
Os dois sistemas já vêm com ferramentas de hash, e os comandos são quase idênticos.
shasum
No macOS, rode shasum -a 256 app.apk no Terminal. Ele imprime o digesto SHA-256 e o nome do arquivo. O comando já vem instalado, então não há nada para configurar. Compare o digesto com a listagem.
sha256sum
No Linux, rode sha256sum app.apk. Ele funciona do mesmo jeito e faz parte do coreutils, então está presente em quase toda distribuição. Copie o digesto e compare. Os dois comandos aceitam vários arquivos de uma vez se você fizer downloads em lote.
Como comparar hashes
Gerar um hash é metade do trabalho. Compará-lo com uma referência confiável é a outra metade, e a comparação tem uma regra estrita: correspondência exata ou falha.
Compare com o publicador
Copie o hash publicado e compare com o seu, caractere por caractere. Maiúsculas não importam, porque hexadecimal não diferencia maiúscula de minúscula, mas os dígitos precisam bater exatamente. Eu colo os dois em um editor de texto, comparo os comprimentos primeiro e depois leio em blocos.
O que significam as divergências
Uma divergência significa que o arquivo não é o que o publicador listou. As causas incluem um download truncado ou corrompido, um erro de servidor e um arquivo trocado em um site de terceiros. Trate qualquer divergência como uma parada. Não instale o arquivo.
Baixe de novo se houver divergência
Apague o arquivo e baixe-o de novo, de preferência do desenvolvedor ou de um espelho confiável e em uma conexão estável. Verifique o novo hash. Se bater, siga em frente. Se ainda divergir, a fonte está servindo um arquivo diferente, então troque de fonte.
Problemas comuns de hash
Três problemas respondem pela maior parte da confusão com hashes. Cada um tem uma correção clara.
Sem hash publicado
Muitos espelhos publicam o app, mas não o SHA-256 dele. Sem uma referência, você não consegue completar a comparação. Nesse caso, conte com a checagem do assinante e com um scan no VirusTotal, e trate o hash ausente como uma pequena perda de confiança.
Hash divergente
Uma divergência é o caso importante. Baixe de novo primeiro, porque um download parcial é a causa mais comum. Se a divergência se repetir, a fonte está servindo um arquivo modificado. Apague-o e denuncie-o. Não procure um jeito de contornar.
Downloads parciais
Um navegador ou uma conexão instável pode salvar um arquivo parcial que parece completo. O tamanho costuma estar perto do correto. O hash pega isso na hora. É por isso que eu calculo o hash de todo download grande, especialmente de arquivos acima de 100 MB.
Em seguida, calcule o hash do próximo APK que você baixar com certutil -hashfile app.apk SHA256 ou shasum -a 256 app.apk, compare com o valor publicado e depois rode a checagem de assinatura e um scan de vírus antes de instalar.
Pontos principais
- O hash SHA-256 é uma impressão digital dos bytes exatos do arquivo.
- Gere-o com certutil no Windows ou shasum no Mac e depois compare com a listagem.
- Uma divergência significa baixar de novo, nunca instalar.
- Um hash prova integridade contra uma fonte confiável, não que um arquivo está livre de malware.
Perguntas frequentes
O que é um hash de APK?
Um hash de APK é uma string curta calculada a partir dos bytes do arquivo, normalmente com o algoritmo SHA-256. Mude um byte e o hash muda por completo. É uma impressão digital do download exato, usada para confirmar que o arquivo corresponde à cópia hospedada pelo publicador.
Como verifico o SHA-256 de um APK?
Gere o SHA-256 do arquivo com uma ferramenta como o certutil no Windows ou o shasum no Mac e depois compare com o hash publicado na página de download. Uma correspondência exata significa que o arquivo está íntegro e idêntico. Uma divergência significa baixar de novo ou apagar.
O que significa uma divergência de hash?
Uma divergência significa que o arquivo que você tem não é, byte a byte, o arquivo que o publicador listou. Ela pode vir de um download truncado, de um erro de servidor ou de um arquivo trocado. Não instale. Baixe de novo e confira mais uma vez, e se ainda divergir, use outra fonte.
Como gero SHA-256 no Windows?
Abra o PowerShell e rode Get-FileHash app.apk -Algorithm SHA256. A saída mostra o hash. Você também pode rodar certutil -hashfile app.apk SHA256 no Command Prompt. Os dois produzem o mesmo digesto SHA-256 para comparar com a listagem.
Como gero SHA-256 no Android?
Use um app de hash da Play Store ou instale o Termux e rode sha256sum app.apk na pasta do arquivo. Vários gerenciadores de arquivos também mostram uma opção de checksum. O caminho no próprio aparelho é conveniente quando você baixou direto no celular.
Qual é a diferença entre MD5 e SHA-256?
O MD5 é mais antigo e mais rápido, mas já não é seguro contra colisões deliberadas, em que dois arquivos diferentes passam a compartilhar o mesmo hash. O SHA-256 é mais longo e muito mais difícil de fazer colidir. Use SHA-256 quando ele estiver disponível e trate o MD5 como uma checagem secundária fraca.
Onde encontro o hash publicado?
Procure na página de download ao lado do arquivo, em um arquivo de checksums ou nas notas de versão do desenvolvedor. Espelhos de reputação publicam um SHA-256 para cada versão. Se nenhum hash for publicado, você não pode verificar a integridade, então conte com o assinante e com um scan.
Um hash pode ser forjado?
Um atacante pode publicar um hash que corresponde ao arquivo malicioso dele, então um hash só ajuda quando vem de uma fonte em que você confia. O valor de um hash é verificar a integridade contra um publicador confiável, não provar que um arquivo está limpo. Combine-o com uma checagem de assinatura.
Arquivos APK São Seguros? Riscos, Verificações e Alertas (2026)