先看封裝裡確實存在的路徑
APK、AAB、IPA 檔案分析工具|封裝結構與大小
APK、AAB 與 IPA 都能以 ZIP entry 清點,但各自的中繼資料格式不同。目前報告可整理路徑、大小與有限識別線索;它不解碼 compiled manifest、protobuf、binary plist 或 Mach-O,也不驗證 ZIP CRC、簽章或憑證信任。
建置檔身分與結構清單
格式
只依 .apk/.aab/.ipa 副檔名標示
Package 或 Bundle ID
僅從 IPA 的 XML Info.plist 嘗試讀取
版本
僅限 XML plist 的短版本與 build 版本
封裝大小
使用者選取檔案的完整位元組數
最低 OS
僅限 XML Info.plist 的 MinimumOSVersion
架構線索
Android ABI 路徑;iOS 只辨識 framework executable 路徑形狀
APK 可觀察的 ZIP 路徑
ZIP entry → AndroidManifest.xml 路徑 → DEX / res / assets / lib → META-INF
- 確認 AndroidManifest.xml 是否存在,不解碼 compiled binary XML 的 package、component 或 permission
- 依路徑將 classes*.dex、res、resources、assets、native library 與其他檔案分類
- 從 lib 路徑辨識 arm64-v8a、armeabi-v7a、x86_64 或 x86 線索
- 列出 META-INF 中的 RSA、DSA 或 EC 證據檔路徑,不解析簽章方案或憑證
- 可查看未壓縮大小最大的 12 個 entry,或切換成依路徑排序的完整 inventory
AAB 可觀察的封裝線索
ZIP 根目錄 → base / feature / asset pack 候選路徑 → manifest / dex / resources / lib
- 把每個 entry 的第一段路徑列為 module 候選,不驗證它是否真的是 App Bundle module
- 確認 BundleConfig.pb 與各層 AndroidManifest.xml 等證據路徑
- 依 ZIP 路徑統計 DEX、resource、asset、native library 與中繼資料的未壓縮大小
- 不解析 protobuf 的 module、delivery 或 device configuration 規則,也不產生可安裝 APK
IPA 可觀察的 Payload 路徑
.ipa → Payload/*.app → Info.plist → entitlements / mobileprovision / _CodeSignature → Frameworks
- Info.plist 開頭被辨識為 XML 時,嘗試讀取 Bundle ID、顯示名稱、版本與 MinimumOSVersion
- binary plist 只回報存在與大小,不解碼 typed value 或巢狀結構
- 列出 entitlements、embedded.mobileprovision 與 _CodeSignature/CodeResources 證據路徑
- Frameworks 路徑只產生 executable 存在線索,不讀取 Mach-O magic、slice 或架構
- 分類與 largest-entry 數字是封裝內未壓縮大小,不是 App Store 下載或安裝大小
找到簽章路徑,不等於簽章有效或建置檔可信
目前只列出 META-INF、_CodeSignature、entitlements 或 embedded.mobileprovision 等檔案路徑。介面中的 subject、issuer、fingerprint 與有效期間是後續驗證清單,不是本報告已解析的結果;本站不驗證 APK Signature Scheme、Apple code signature、憑證鏈、撤銷狀態、開發者歸屬或檔案完整性。
靜態 ZIP 清點的能力邊界
不會執行
不會執行 DEX、Mach-O、framework、service 或 App lifecycle。
不驗證 ZIP 完整性
JSZip 的 CRC32 檢查已關閉;entry 可讀取不代表內容未損毀或遭竄改。
不解碼 compiled metadata
Android binary manifest、AAB protobuf 與 binary plist 只報路徑或存在。
不做簽章信任判定
證據檔名不能取代簽章方案、憑證鏈、fingerprint 與完整性驗證。
不評估執行期與隱私
權限使用、網路流量、惡意行為與資料合規需要其他證據。
APK、AAB 與 IPA 檔案分析常見問題
- AAB 就是裝置最後安裝的 APK 嗎?
- 不是。AAB 是發布格式,商店或 bundletool 會依裝置設定產生 APK 組合。本站只清點 AAB 頂層路徑與 entry,不會模擬 delivery、產生 APK 或預估特定裝置下載大小。
- 報告找到簽章檔,就能確認 App 來源或安全性嗎?
- 不能。本站沒有解析或驗證 APK/Apple 簽章、憑證鏈、fingerprint、有效期間、撤銷狀態與 archive integrity,也不掃描程式碼或惡意行為;路徑存在只能作為後續查核線索。
- 分析時會上傳 release build 嗎?
- 不會。檔案由目前瀏覽器讀取並傳給本機 Web Worker 產生文字報告,不會送到 DevSexy 伺服器。這只描述本站的處理流程,不改變建置檔本身的機密性。