Cómo comprobar que un APK es seguro antes de instalarlo
Advertisement
Qué significa "seguro" aquí
Un APK seguro es la compilación que publicó el desarrollador, sin modificar. Un APK reempaquetado o "modeado" ha sido reconstruido y refirmado por otra persona; puede llevar código añadido y de todos modos nunca podrá actualizar la copia instalada desde Play. Las comprobaciones siguientes distinguen ambos casos.
1. Nombre del paquete
El nombre del paquete (por ejemplo org.telegram.messenger) es único en Google Play. Compara el nombre mostrado en la página de descarga con la URL de la ficha en Play, que contiene id=<nombre del paquete>. Un nombre parecido como org.telegram.messenger.pro es otra app.
2. Certificado de firma
Todo APK está firmado, y la clave del desarrollador no cambia entre versiones. En el móvil, apps del tipo App Manager o Package Manager (de código abierto, en F-Droid) muestran la huella del certificado tanto del archivo como de la app instalada; deben coincidir. En un ordenador, apksigner verify --print-certs archivo.apk del SDK de Android imprime el SHA-256 del certificado. Si la app ya está instalada desde Play, Android simplemente rechaza un paquete firmado con otra clave, lo que ya es una prueba útil: falla con Aplicación no instalada.
3. Permisos
Abre el paquete en un gestor de archivos o instalador y lee la lista de permisos antes de confirmar, o consulta la sección Seguridad de los datos de la ficha en Play. Una app de fondos de pantalla que quiere acceso a SMS, o un juego que quiere el servicio de accesibilidad, es una señal de alarma venga de donde venga.
4. Comparación de hash
Cuando dos fuentes ofrecen la misma versión, el SHA-256 del archivo debería ser idéntico. En Android lo calcula Hash Droid o cualquier gestor de archivos con función de suma de verificación; en un ordenador usa shasum -a 256 archivo.apk (macOS, Linux) o certutil -hashfile archivo.apk SHA256 (Windows). Play Protect también analiza el archivo al instalarlo y bloquea el malware conocido.
Señales de alarma
- Un número de versión superior al de Google Play.
- "Unlocked", "premium" o "mod" en el nombre del archivo.
- Un paquete que pide el permiso de Accesibilidad o de Administrador del dispositivo sin motivo evidente.
- Una firma que no coincide con la copia instalada.
Los archivos de este sitio proceden de un espejo consolidado que guarda los paquetes que los desarrolladores suben a Play; no los reconstruimos ni modificamos. Las comprobaciones anteriores siguen siendo válidas y llevan menos de un minuto.
Esta guía describe el comportamiento general de Android; los nombres de los menús varían según el fabricante y la versión. Las descargas de este sitio proceden de espejos de terceros consolidados y nunca las modificamos.
Más guías
- ¿Qué es un archivo APK? Los paquetes de Android explicados
- XAPK, APKS, APKM y OBB: los formatos de paquete explicados
- Cómo permitir la instalación de orígenes desconocidos en Android
- Cómo volver a una versión anterior de una app de Android
- Cómo instalar y ejecutar un APK en Windows
- Cómo ejecutar un APK en un Mac