Como verificar se um APK é seguro antes de instalar

2 min de leitura · Atualizado em 2026-09-05

Advertisement

O que significa "seguro" aqui

Um APK seguro é a build que o desenvolvedor publicou, sem modificações. Um APK reempacotado ou "modificado" foi reconstruído e reassinado por outra pessoa; pode conter código extra e, de todo modo, nunca atualizará a cópia instalada pelo Play. As verificações abaixo separam os dois casos.

1. Nome do pacote

O nome do pacote (por exemplo, org.telegram.messenger) é único no Google Play. Compare o nome mostrado na página de download com a URL da listagem no Play, que contém id=<nome do pacote>. Um nome parecido como org.telegram.messenger.pro é outro app.

2. Certificado de assinatura

Todo APK é assinado, e a chave do desenvolvedor não muda entre versões. No celular, apps do tipo App Manager ou Package Manager (código aberto, no F-Droid) mostram a impressão digital do certificado tanto do arquivo quanto do app instalado; elas precisam coincidir. No computador, apksigner verify --print-certs arquivo.apk, do SDK do Android, imprime o SHA-256 do certificado. Se o app já estiver instalado pelo Play, o Android simplesmente recusa um pacote assinado com outra chave, o que já é um teste útil: falha com App não instalado.

3. Permissões

Abra o pacote em um gerenciador de arquivos ou instalador e leia a lista de permissões antes de confirmar, ou consulte a seção Segurança dos dados na listagem do Play. Um app de papel de parede que quer acesso a SMS, ou um jogo que quer o serviço de acessibilidade, é um sinal de alerta venha de onde vier.

4. Comparação de hash

Quando duas fontes oferecem a mesma versão, o SHA-256 do arquivo deve ser idêntico. No Android, o Hash Droid ou qualquer gerenciador de arquivos com função de checksum calcula isso; no computador, use shasum -a 256 arquivo.apk (macOS, Linux) ou certutil -hashfile arquivo.apk SHA256 (Windows). O Play Protect também examina o arquivo na instalação e bloqueia malware conhecido.

Sinais de alerta

  • Um número de versão maior que o do Google Play.
  • "Unlocked", "premium" ou "mod" no nome do arquivo.
  • Um pacote que pede permissão de acessibilidade ou de administrador do dispositivo sem motivo evidente.
  • Uma assinatura que não coincide com a cópia instalada.

Os arquivos deste site vêm de um espelho consolidado que guarda os pacotes que os desenvolvedores enviam ao Play; não os reconstruímos nem modificamos. As verificações acima continuam valendo e levam menos de um minuto.

Este guia descreve o comportamento geral do Android; os nomes dos menus variam por fabricante e versão. Os downloads deste site vêm de espelhos de terceiros consolidados e nunca são modificados por nós.

Mais guias

Advertisement