Trước khi lên store, app phải được ký số (code signing) bằng chứng chỉ — đây là cách nền tảng xác thực nguồn gốc và toàn vẹn của bản cài.
Vì sao cần:
- Đảm bảo app đến từ đúng nhà phát triển và không bị sửa đổi sau khi ký.
- Store dùng chữ ký để cho phép cập nhật (bản mới phải cùng khóa ký với bản cũ).
Android:
- Ký APK/App Bundle bằng keystore. Play App Signing: Google giữ khóa ký chính, bạn dùng upload key để nộp (đặt lại được nếu lộ).
- Debug build tự ký bằng chứng chỉ debug (store không nhận).
iOS:
- Cần certificate + provisioning profile từ Apple Developer, ràng buộc App ID/thiết bị/quyền (entitlements).
Lưu ý bảo mật: giữ khóa ký an toàn, không commit vào repo — mất khóa (Android, không dùng Play App Signing) có thể mất khả năng cập nhật app. Hay hỏi: khác biệt upload key và app signing key.