Cara memastikan APK aman sebelum dipasang

Baca 2 menit · Diperbarui 2026-09-05

Advertisement

Arti "aman" di sini

APK yang aman adalah build yang diterbitkan pengembang, tanpa modifikasi. APK yang dikemas ulang atau "dimod" telah dibangun ulang dan ditandatangani ulang oleh orang lain; ia bisa membawa kode tambahan dan bagaimanapun tidak akan pernah bisa memperbarui salinan yang dipasang lewat Play. Pemeriksaan di bawah membedakan keduanya.

1. Nama paket

Nama paket (misalnya org.telegram.messenger) bersifat unik di Google Play. Bandingkan nama pada halaman unduhan dengan URL halaman Play, yang memuat id=<nama paket>. Nama mirip seperti org.telegram.messenger.pro adalah aplikasi lain.

2. Sertifikat penandatanganan

Setiap APK ditandatangani, dan kunci pengembang tidak berubah antarversi. Di ponsel, aplikasi bergaya App Manager atau Package Manager (sumber terbuka, ada di F-Droid) menampilkan sidik jari sertifikat berkas dan aplikasi terpasang; keduanya harus cocok. Di komputer, apksigner verify --print-certs berkas.apk dari Android SDK mencetak SHA-256 sertifikatnya. Jika aplikasi sudah terpasang dari Play, Android akan menolak paket yang ditandatangani kunci berbeda, dan itu sendiri sudah menjadi uji yang berguna: gagal dengan Aplikasi tidak terpasang.

3. Izin

Buka paket di pengelola berkas atau aplikasi pemasang dan baca daftar izin sebelum mengonfirmasi, atau periksa bagian Keamanan data di halaman Play. Aplikasi wallpaper yang meminta akses SMS, atau game yang meminta layanan aksesibilitas, adalah tanda bahaya dari sumber mana pun.

4. Perbandingan hash

Bila dua sumber menawarkan versi yang sama, SHA-256 berkasnya seharusnya identik. Di Android, Hash Droid atau pengelola berkas mana pun dengan fungsi checksum bisa menghitungnya; di komputer gunakan shasum -a 256 berkas.apk (macOS, Linux) atau certutil -hashfile berkas.apk SHA256 (Windows). Play Protect juga memindai berkas saat pemasangan dan memblokir malware yang dikenal.

Tanda bahaya

  • Nomor versi lebih tinggi daripada di Google Play.
  • Ada "unlocked", "premium", atau "mod" pada nama berkas.
  • Paket yang meminta izin Aksesibilitas atau Admin perangkat tanpa alasan jelas.
  • Tanda tangan yang tidak cocok dengan salinan terpasang.

Berkas di situs ini berasal dari mirror mapan yang menyimpan paket yang diunggah pengembang ke Play; kami tidak membangun ulang atau mengubahnya. Pemeriksaan di atas tetap berlaku dan makan waktu kurang dari satu menit.

Panduan ini menjelaskan perilaku umum Android; nama menu berbeda menurut pabrikan dan versi Android. Unduhan di situs ini berasal dari mirror pihak ketiga yang mapan dan tidak pernah kami ubah.

Panduan lainnya

Advertisement