CintaBox 芯塔盒在线工具箱

APK 安装包分析器 — 免费在线工具

APK 安装包分析器是 CintaBox 芯塔盒在线工具箱提供的免费在线工具:收到一个 .apk,只想知道它是什么包、什么版本、要哪些权限、签名对不对、装得上新系统吗——不该为此装 Android Studio,也不该把内测包传到某个「在线解析」站。把它拖进这个页面就有答案。

⭐ **文件不上传,这是第一理由**。企业内测包、灰度包里常有未发布的功能与接口地址。本工具从 ZIP 目录、二进制清单到签名块全部在你自己的浏览器里解析,断网之后照样能用;几百 MB 的大包在后台线程里解,页面不卡。

⭐ **清单按系统的规则读,不按字面**。AndroidManifest.xml 在 APK 里是二进制格式,有些加固 / 混淆工具会把属性名字符串抹空或改名——而 Android 认的是资源 id 不是名字。本工具按 id 反查(表里的 id 用真实 aapt2 产物逐一核实过),名字与 id 不一致时按 id 修正并明说。相对类名补全成全名,intent-filter 的 action / scheme / mimeType 摊开,「有 filter 但没写 exported」这种隐式导出单独标出来。

⭐ **明文 HTTP 与抓包风险按生效配置算**。应用声明了网络安全配置时,Android 7 起系统只看那份 XML、忽略 usesCleartextTraffic——只看属性会下错结论。本工具顺着资源表解出 res/xml 里的配置,按官方默认值算出:哪些域名允许明文 HTTP、是否信任用户安装的 CA 证书(装一张抓包证书就能解开 HTTPS)、哪些域名做了证书固定、固定是否已过期;解不出就说「无法判断」。签名证书有效期早于 2033-10-22 会提示(Google Play 的硬性要求)。

⭐ **权限分成四档而不是一长串**。危险(运行时要用户点允许:相机 / 位置 / 通讯录 / 短信 / 存储…,按 Android 官方 protectionLevel=dangerous 清单)、特殊(要到系统设置里单独开:悬浮窗 / 安装未知应用 / 所有文件访问 / 使用情况…)、普通、厂商 / 自定义;带 maxSdkVersion 的照标。声明在 Service 上的无障碍 / 设备管理员 / 通知监听 / VPN / 输入法这类特权组件单独点名。

⭐ **「装得上吗」每条规则都写出处**:targetSdk ≥ 31 却有组件没显式写 exported → Android 12+ 直接拒装;targetSdk ≥ 30 只有 v1 签名 → Android 11+ 装不上;resources.arsc 被压缩 → targetSdk ≥ 30 拒装;extractNativeLibs=false 但 .so 被压缩或没按 4 KB 页对齐 → 安装失败;.so 只 4 KB 没 16 KB 对齐 → Android 15 的 16 KB 页设备需要(Google Play 2025-11-01 起新应用与更新都要求);DEX 的 adler32 校验和不符 → 被改过或损坏;ZIP 里有重名条目 → Janus 类攻击特征。

还能看:每份 classes*.dex 的方法 / 类 / 字符串数与 65536 上限、原生库按 ABI 分组并标出压缩 / 4K / 16K 对齐、签名方案 v1 / v2 / v3 / v3.1 与签名块里每一段的 id 与大小、zipalign 检查、文件构成占比、完整清单还原成可读 XML 一键复制、权限清单与 JSON 导出。

⭐ **真验签,不只是读证书**。按 APK 签名方案 v2 / v3 的规范把整个包切成 1 MB 块算 SHA-256 摘要树,与签名块里记录的摘要比对;再用 signer 自带的公钥以浏览器 WebCrypto 校验签名(RSA / ECDSA),并核对公钥与证书一致——三项都过才说「这个包自签名后没被改过」,摘要不符就标红(被改过或重打包,Android 会拒装)。摘要树在后台线程算,实测 27 MB 的包约 0.6 秒。v1(JAR)签名也一并校验:清单里每个文件的摘要、.SF 的逐节摘要、包里有没有没被签名覆盖的文件、.SF 的 PKCS#7 签名——minSdk < 24 的包在 Android 7 以下只靠它。

⭐ **签名证书与指纹一次看全**。从 v2 / v3 签名块与 v1 的 META-INF/*.RSA 里取出证书,解出主体、颁发者、有效期、算法与密钥位数,并算整张证书的 SHA-256 / SHA-1 / MD5 指纹(与 keytool -printcert、apksigner 一致)——微信开放平台要的 MD5 去冒号小写单独给一行,支付宝 / 高德 / 百度地图要的 SHA-1 / SHA-256 点一下就复制。v1 与 v2 证书不是同一张会标红(Android 7 上下装到的是不同签名者);1024 位 RSA、已过期证书标黄。

⭐ **应用名与图标按资源表解出来**。清单里常只有 @0x7f… 引用,本工具解析 resources.arsc,取默认语言的名称并列出其它语言,图标按密度挑最清晰的位图(资源名被混淆成 res/CG.png 也能找到),自适应图标再跳到前景层;前景是矢量时如实说「画不出」而不是空着。

拖进来的是 .apks / .xapk / .apkm 拆分包?直接认:自动找出 base 并做完整体检,其余 split 按 ABI / 屏幕密度 / 语言 / 功能模块分类列表,manifest.json 里列了却不存在的 split、与 base 包名或版本不一致的 split、签名证书与 base 不是同一套或根本没签名的 split 都会标出来(系统会拒装)。几百个组件的大包有筛选框,体检清单按严重度排序,读取大包有进度。

看完一键「复制体检报告 (Markdown)」、「复制对比 (Markdown / JSON)」贴进工单或群,报告里的每个数都与界面同一口径。

还能看:技术栈(Flutter / React Native / Unity / Xamarin / Kotlin / Compose …)与加固壳(360 / 梆梆 / 乐固 / 爱加密 / 易盾 …,特征表来源 ApkCheckPack)只报「命中特征」;只有 32 位原生库会提醒 Google Play 自 2019 年起要求 64 位。

⭐ **十几个渠道包一次拖进来**。多选或多拖,每个包与基准(钉住的包或第一个)比出一行:版本、大小、渠道标识(友盟 / 极光 / 自定义 meta-data)、证书是否同基准、能否覆盖安装、权限增减、体检结论,表格一键复制 Markdown 贴进发版记录;点任一行即可切到那个包的完整结果。

⭐ **两个包一拖就比**。第二个包拖进来自动与上一个比(也可把某个包钉为基准):新包能不能覆盖安装(包名 / versionCode 方向 / 签名证书是否同一张 / sharedUserId / minSdk 提高会甩掉哪些老设备 / 去掉了哪些 ABI),以及多要了哪些权限(危险 / 特殊单独点名)、组件增删与导出状态变化、证书指纹、大小、DEX 方法数、技术栈 / 加固、16 KB 页支持的变化——阻断会写明系统会报的错误码。

每个 .so 还会解前 4 KB 读 ELF 程序头:LOAD 段 p_align ≥ 16 KB 才算真正支持 Android 15 的 16 KB 页设备(APK 层的对齐只是必要条件)。

**它看不见什么,也写在明处**:DSA 签名、SHA-512 档摘要与 v3 密钥轮换链无法校验(会标「未校验」或「可能轮换」,不打绿勾);拆分包只对 base 验内容摘要(其余 split 只比证书);不支持 IPA。它不做反编译、不看代码逻辑,「未发现问题」只是清单与结构层面没问题,不等于这个应用安全。无需注册、无需安装软件,打开网页即可使用,处理全程在浏览器本机完成,文件不上传服务器。

立即使用 APK 安装包分析器 →

功能特点

使用步骤

  1. 在浏览器中打开「APK 安装包分析器」工具页面(点击本页“立即使用”按钮);
  2. 按页面提示输入内容或选择文件;
  3. 工具在浏览器本机即时处理并展示结果;
  4. 查看、复制或下载处理结果。

常见问题

APK 安装包分析器是免费的吗?
是的,APK 安装包分析器完全免费,无需注册、无广告干扰,打开即用。
我的文件/数据会被上传到服务器吗?
不会。APK 安装包分析器的处理全程在你的浏览器本机完成,文件与数据不上传服务器,断网也能用,隐私安全。
需要安装软件或插件吗?
不需要。任何现代浏览器(Chrome / Edge / Firefox / Safari)直接打开网页即可使用,手机浏览器同样支持。