Vérifier qu'un APK est sûr avant de l'installer
Advertisement
Ce que « sûr » veut dire ici
Un APK sûr est la build publiée par le développeur, non modifiée. Un APK réempaqueté ou « moddé » a été reconstruit et re-signé par quelqu'un d'autre ; il peut contenir du code supplémentaire et ne pourra de toute façon jamais mettre à jour la copie installée depuis Play. Les contrôles ci-dessous distinguent les deux.
1. Nom du paquet
Le nom du paquet (par exemple org.telegram.messenger) est unique sur Google Play. Comparez le nom affiché sur la page de téléchargement avec l'URL de la fiche Play, qui contient id=<nom du paquet>. Un nom ressemblant comme org.telegram.messenger.pro est une autre appli.
2. Certificat de signature
Chaque APK est signé, et la clé du développeur ne change pas d'une version à l'autre. Sur le téléphone, les applis du type App Manager ou Package Manager (libres, sur F-Droid) affichent l'empreinte du certificat du fichier et de l'appli installée ; elles doivent correspondre. Sur un ordinateur, apksigner verify --print-certs fichier.apk du SDK Android affiche le SHA-256 du certificat. Si l'appli est déjà installée depuis Play, Android refuse simplement un paquet signé avec une autre clé, ce qui constitue déjà un test utile : l'échec est Application non installée.
3. Autorisations
Ouvrez le paquet dans un gestionnaire de fichiers ou un installateur et lisez la liste des autorisations avant de confirmer, ou consultez la section Sécurité des données de la fiche Play. Une appli de fonds d'écran qui veut l'accès aux SMS, ou un jeu qui veut le service d'accessibilité, est un signal d'alerte quelle que soit sa provenance.
4. Comparaison d'empreinte
Quand deux sources proposent la même version, le SHA-256 du fichier doit être identique. Sous Android, Hash Droid ou tout gestionnaire de fichiers doté d'une fonction de somme de contrôle le calcule ; sur un ordinateur, utilisez shasum -a 256 fichier.apk (macOS, Linux) ou certutil -hashfile fichier.apk SHA256 (Windows). Play Protect analyse aussi le fichier à l'installation et bloque les logiciels malveillants connus.
Signaux d'alerte
- Un numéro de version supérieur à celui de Google Play.
- « Unlocked », « premium » ou « mod » dans le nom du fichier.
- Un paquet qui demande l'autorisation Accessibilité ou Administrateur de l'appareil sans raison évidente.
- Une signature qui ne correspond pas à la copie installée.
Les fichiers de ce site proviennent d'un miroir établi qui conserve les paquets déposés par les développeurs sur Play ; nous ne les reconstruisons ni ne les modifions. Les contrôles ci-dessus restent valables et prennent moins d'une minute.
Ce guide décrit le comportement général d'Android ; les noms des menus varient selon le fabricant et la version. Les téléchargements de ce site proviennent de miroirs tiers établis et ne sont jamais modifiés par nous.