Як бяспечна ўсталяваць APK не з Google Play

Усталёўка праграмы з APK-файла — звычайная практыка для праграм, якія не трапляюць у Google Play па правілах крамы. Рызыка не ў самім спосабе ўсталёўкі, а ў тым, што файл лёгка падмяніць па дарозе. Разбяромся, як гэта правяраецца і чаму подпіс праграмы важнейшы, чым здаецца.

  1. Спампоўвайце файл толькі з сайта распрацоўшчыка

    Сайты-агрэгатары APK часта раздаюць перазабраныя файлы з убудаванай рэкламай або чым-небудзь горшым. На афіцыйнай старонцы загрузкі апублікаваны памер файла, версія і кантрольная сума — у агрэгатараў такой інфармацыі звычайна няма.

    Старонка загрузкі на сайце: версія, памер файла і кантрольная сума SHA256 для праверкі
  2. Праверце кантрольную суму SHA256

    На старонцы загрузкі пазначаны SHA256-хэш файла. Палічыце яго для спампаванага APK любым файлавым менеджарам з такой функцыяй і параўнайце радкі. Супадзенне азначае, што файл дайшоў роўна такім, якім быў апублікаваны; неадпаведнасць — падстава не ўсталёўваць яго і спампаваць нанова.

    Звярка кантрольнай сумы: хэш спампаванага файла супадае з апублікаваным на сайце
  3. Дазвольце ўсталёўку з крыніцы

    Адкрыйце спампаваны файл — Android пакажа папярэджанне і прапануе перайсці ў налады. Уключыце «Дазволіць з гэтай крыніцы». Дазвол выдаецца канкрэтнай праграме-крыніцы — браўзеру або файлаваму менеджару, — а не ўсёй сістэме.

    Налады Android: для браўзера ўключаны дазвол «Дазволіць з гэтай крыніцы»
  4. Усталюйце праграму

    Вярніцеся назад і пацвердзіце ўсталёўку. Папярэджанне пра тое, што праграма з невядомай крыніцы можа быць шкоднай, Android паказвае для любога APK па-за крамай — гэта не вынік праверкі менавіта гэтага файла.

    Сістэмны дыялог усталёўкі праграмы Mock Location з кнопкамі «Усталяваць» і «Скасаваць»
  5. Адклічце дазвол, калі ён больш не патрэбны

    Пасля ўсталёўкі дазвол на ўсталёўку з крыніцы можна выключыць там жа, у наладах праграмы-крыніцы. На наступныя абнаўленні гэта не ўплывае: праграма з функцыяй самаабнаўлення запытае дазвол асобна і яўна.

    Дазвол на ўсталёўку з крыніцы выключаны пасля ўсталёўкі праграмы

Навошта патрэбны подпіс праграмы

Кожны APK падпісаны ключом распрацоўшчыка. Android правярае подпіс пры ўсталёўцы і не дасць усталяваць па-над усталяванай праграмай файл, падпісаны іншым ключом, — спроба скончыцца памылкай несумяшчальнага абнаўлення.

Гэта адначасова абарона і прычына аднаго практычнага абмежавання: зборка з крамы і зборка з сайта падпісаны рознымі ключамі, таму адну нельга замяніць другой без выдалення праграмы. Дадзеныя пры гэтым не губляюцца, калі вы ўвайшлі ў акаўнт, — месцы і гісторыя вернуцца з сінхранізацыі.

Чаму абнаўленне не сцірае дадзеныя

Усталёўка новай версіі па-над старой — гэта абнаўленне, а не пераўсталёўка: сістэма захоўвае сховішча праграмы. Лакальныя месцы, гісторыя, налады і ўваход у акаўнт застаюцца на месцы, а актыўная падмена аднаўляецца аўтаматычна.

Дадзеныя губляюцца толькі пры поўным выдаленні праграмы — і толькі лакальныя: усё, што сінхранізавана з акаўнтам, аднаўляецца пасля ўваходу.

Што азначае папярэджанне Play Protect

Play Protect можа паказаць папярэджанне пры ўсталёўцы любой праграмы па-за крамай — у тым ліку цалкам бясшкоднай. Гэта эўрыстыка, якая часткова абапіраецца на сам факт распаўсюджвання не праз Google Play, а не вердыкт пра канкрэтны файл.

Сэнсоўная праверка з вашага боку — звярка кантрольнай сумы з той, што апублікавана на афіцыйнай старонцы загрузкі: яна адказвае на пытанне, ці той гэта файл, а не на пытанне, ці падабаецца ён эўрыстыцы крамы.

Mock Location — фіктыўная геалакацыя на Android без root

Бясплатна, па-за Google Play. Перад усталёўкай можна праверыць кантрольную суму файла.

Спампаваць APK