Como verificar se um APK é seguro antes de instalar
Advertisement
O que significa "seguro" aqui
Um APK seguro é a build que o desenvolvedor publicou, sem modificações. Um APK reempacotado ou "modificado" foi reconstruído e reassinado por outra pessoa; pode conter código extra e, de todo modo, nunca atualizará a cópia instalada pelo Play. As verificações abaixo separam os dois casos.
1. Nome do pacote
O nome do pacote (por exemplo, org.telegram.messenger) é único no Google Play. Compare o nome mostrado na página de download com a URL da listagem no Play, que contém id=<nome do pacote>. Um nome parecido como org.telegram.messenger.pro é outro app.
2. Certificado de assinatura
Todo APK é assinado, e a chave do desenvolvedor não muda entre versões. No celular, apps do tipo App Manager ou Package Manager (código aberto, no F-Droid) mostram a impressão digital do certificado tanto do arquivo quanto do app instalado; elas precisam coincidir. No computador, apksigner verify --print-certs arquivo.apk, do SDK do Android, imprime o SHA-256 do certificado. Se o app já estiver instalado pelo Play, o Android simplesmente recusa um pacote assinado com outra chave, o que já é um teste útil: falha com App não instalado.
3. Permissões
Abra o pacote em um gerenciador de arquivos ou instalador e leia a lista de permissões antes de confirmar, ou consulte a seção Segurança dos dados na listagem do Play. Um app de papel de parede que quer acesso a SMS, ou um jogo que quer o serviço de acessibilidade, é um sinal de alerta venha de onde vier.
4. Comparação de hash
Quando duas fontes oferecem a mesma versão, o SHA-256 do arquivo deve ser idêntico. No Android, o Hash Droid ou qualquer gerenciador de arquivos com função de checksum calcula isso; no computador, use shasum -a 256 arquivo.apk (macOS, Linux) ou certutil -hashfile arquivo.apk SHA256 (Windows). O Play Protect também examina o arquivo na instalação e bloqueia malware conhecido.
Sinais de alerta
- Um número de versão maior que o do Google Play.
- "Unlocked", "premium" ou "mod" no nome do arquivo.
- Um pacote que pede permissão de acessibilidade ou de administrador do dispositivo sem motivo evidente.
- Uma assinatura que não coincide com a cópia instalada.
Os arquivos deste site vêm de um espelho consolidado que guarda os pacotes que os desenvolvedores enviam ao Play; não os reconstruímos nem modificamos. As verificações acima continuam valendo e levam menos de um minuto.
Este guia descreve o comportamento geral do Android; os nomes dos menus variam por fabricante e versão. Os downloads deste site vêm de espelhos de terceiros consolidados e nunca são modificados por nós.