豌豆荚说火狐更新了,但是签名变了,需要谨慎升级:
于是,本来应试是这样子的火狐:
变成了这个样子,桌面还多了个奇怪的图标:
我看到这堆乱七八糟的网站之后,只好自行去 Mozilla 的 FTP 站点下载国际版火狐,并验证了一下签名:
29674 ~tmp/firefox >>> wget ftp://ftp.mozilla.org/pub/mozilla.org/mobile/releases/latest/android/multi/fennec-26.0.multi.android-arm.apk ftp://ftp.mozilla.org/pub/mozilla.org/mobile/releases/latest/android/multi/fennec-26.0.multi.android-arm.checksums ftp://ftp.mozilla.org/pub/mozilla.org/mobile/releases/latest/android/multi/fennec-26.0.multi.android-arm.checksums.asc 29675 ~tmp/firefox >>> gpg --recv-keys 15A0A4BC gpg: 下载密钥‘15A0A4BC’,从 hkp 服务器 keys.gnupg.net gpg: 密钥 3A06537A:公钥“Mozilla Software Releases <releases@mozilla.org>”已导入 gpg: 需要 3 份勉强信任和 1 份完全信任,PGP 信任模型 gpg: 深度:0 有效性: 1 已签名: 4 信任度:0-,0q,0n,0m,0f,1u gpg: 深度:1 有效性: 4 已签名: 0 信任度:4-,0q,0n,0m,0f,0u gpg: 合计被处理的数量:1 gpg: 已导入:1 (RSA: 1) 29676 ~tmp/firefox >>> gpg --verify fennec-26.0.multi.android-arm.checksums.asc gpg: 于 2013年12月06日 星期五 01时11分05秒 CST 创建的签名,使用 RSA,钥匙号 15A0A4BC gpg: 完好的签名,来自于“Mozilla Software Releases <releases@mozilla.org>” gpg: 警告:这把密钥未经受信任的签名认证! gpg: 没有证据表明这个签名属于它所声称的持有者。 主钥指纹: 2B90 598A 745E 992F 315E 22C5 8AB1 3296 3A06 537A 子钥指纹: 5445 390E F5D0 C2EC FB8A 6201 057C C3EB 15A0 A4BC 29677 ~tmp/firefox >>> grep -F fennec-26.0.multi.android-arm.apk fennec-26.0.multi.android-arm.checksums f6b14fbb5847cd87c8821cfd71beba8f64c7059e05a555c31e6ea8168905a54def6be8d20b0766b5f35f10b63efb73225d20cb4bfa04383b66d396d33f743242 sha512 26553667 fennec-26.0.multi.android-arm.apk b20f6faa9d88171fb504eaf1a323918c md5 26553667 fennec-26.0.multi.android-arm.apk 5ffb036fa664fbbb59e750ec50b44a781af9565e sha1 26553667 fennec-26.0.multi.android-arm.apk 29678 ~tmp/firefox >>> sha1sum fennec-26.0.multi.android-arm.apk 5ffb036fa664fbbb59e750ec50b44a781af9565e fennec-26.0.multi.android-arm.apk
顺便看了看这两个版本火狐签名用的密钥:
29753 ~tmp/firefox >>> unzip -p fennec-26.0.multi.android-arm.apk META-INF/RELEASE.RSA | keytool -printcert 所有者: CN=Release Engineering, OU=Release Engineering, O=Mozilla Corporation, L=Mountain View, ST=California, C=US 发布者: CN=Release Engineering, OU=Release Engineering, O=Mozilla Corporation, L=Mountain View, ST=California, C=US 序列号: 4c72fd88 有效期开始日期: Tue Aug 24 07:00:24 CST 2010, 截止日期: Sat Jan 09 07:00:24 CST 2038 证书指纹: MD5: B1:E1:BC:EE:27:33:02:5E:CE:94:56:E4:19:A8:14:A3 SHA1: 92:0F:48:76:A6:A5:7B:4A:6A:2F:4C:CA:F6:5F:7D:29:CE:26:FF:2C SHA256: A7:8B:62:A5:16:5B:44:94:B2:FE:AD:9E:76:A2:80:D2:2D:93:7F:EE:62:51:AE:CE:59:94:46:B2:EA:31:9B:04 签名算法名称: SHA1withRSA 版本: 3 29754 ~tmp/firefox >>> unzip -p org.mozilla.firefox-1.apk META-INF/RELEASE.RSA | keytool -printcert 所有者: CN=Release Engineering, OU=R&D, O=Mozilla Online, L=Beijing, ST=Beijing, C=CN 发布者: CN=Release Engineering, OU=R&D, O=Mozilla Online, L=Beijing, ST=Beijing, C=CN 序列号: 514de131 有效期开始日期: Sun Mar 24 01:06:57 CST 2013, 截止日期: Thu Aug 09 01:06:57 CST 2040 证书指纹: MD5: D7:C9:FC:AE:D0:3B:9F:24:43:33:DD:41:15:65:CD:8A SHA1: 1A:97:FA:6D:9D:83:DB:84:BE:77:1C:72:60:42:48:7C:85:83:D4:60 SHA256: 02:A7:BC:81:02:74:C9:ED:38:93:3B:06:3D:1A:48:A8:4F:88:CB:11:C6:40:CA:A1:6C:F8:AA:FA:66:E3:C6:3A 签名算法名称: SHA1withRSA 版本: 3
那个中国特色的版本的密钥声称自己是 Mozilla 北京。估计和电脑上的中国版火狐一样,真是他们搞的吧。其实 Opera Mobile 我也不小心装过中国版的(名叫「欧朋浏览器」),不过比火狐中国版稍微好点,首页上那堆我用不到的网站很容易就删掉了,而中国版火狐我没能找到要怎么办。
看来以后一些手机应用的升级得自己来做了呢,标榜能「洗白白」应用的豌豆荚不小心就会给我塞点一堆广告的中国版应用……