Jak bezpečně nainstalovat APK mimo Google Play

Instalace aplikace ze souboru APK je běžná praxe u programů, které se podle pravidel obchodu na Google Play nedostanou. Riziko není v samotném způsobu instalace, ale v tom, že soubor lze cestou snadno podvrhnout. Podíváme se, jak se to ověřuje a proč na podpisu aplikace záleží víc, než se zdá.

  1. Stahujte soubor jen z webu vývojáře

    Weby agregátorů APK často nabízejí přebalené soubory s vestavěnou reklamou nebo něčím horším. Oficiální stránka ke stažení zveřejňuje velikost souboru, verzi a kontrolní součet — agregátory tyto údaje obvykle nemají.

    Stránka ke stažení na webu: verze, velikost souboru a kontrolní součet SHA256 pro ověření
  2. Ověřte kontrolní součet SHA256

    Na stránce ke stažení je uveden hash SHA256 souboru. Spočítejte ho pro stažené APK libovolným správcem souborů s touto funkcí a porovnejte řetězce. Shoda znamená, že soubor dorazil přesně takový, jaký byl zveřejněn; neshoda je důvod ho neinstalovat a stáhnout znovu.

    Ověření kontrolního součtu: hash staženého souboru souhlasí se zveřejněným na webu
  3. Povolte instalaci ze zdroje

    Otevřete stažený soubor — Android ukáže upozornění a nabídne přechod do nastavení. Zapněte „Povolit z tohoto zdroje“. Oprávnění dostane konkrétní zdrojová aplikace — prohlížeč nebo správce souborů — ne celý systém.

    Nastavení Androidu: pro prohlížeč je zapnuté oprávnění „Povolit z tohoto zdroje“
  4. Nainstalujte aplikaci

    Vraťte se zpět a potvrďte instalaci. Upozornění, že aplikace z neznámého zdroje může být škodlivá, ukazuje Android u jakéhokoli APK mimo obchod — nejde o výsledek kontroly tohoto konkrétního souboru.

    Systémový dialog instalace aplikace Mock Location s tlačítky „Instalovat“ a „Zrušit“
  5. Odeberte oprávnění, pokud ho už nepotřebujete

    Po instalaci můžete oprávnění k instalaci ze zdroje vypnout na stejném místě, v nastavení zdrojové aplikace. Na pozdější aktualizace to nemá vliv: aplikace se samoaktualizací požádá o oprávnění zvlášť a výslovně.

    Oprávnění k instalaci ze zdroje je po instalaci aplikace vypnuté

Proč záleží na podpisu aplikace

Každé APK je podepsané klíčem vývojáře. Android při instalaci podpis ověří a nedovolí nainstalovat přes nainstalovanou aplikaci soubor podepsaný jiným klíčem — pokus skončí chybou nekompatibilní aktualizace.

Je to ochrana i příčina jednoho praktického omezení: sestavení z obchodu a sestavení z webu jsou podepsaná různými klíči, takže jedno nemůže nahradit druhé bez odinstalace aplikace. Data se neztratí, pokud jste přihlášeni — místa a historie se vrátí ze synchronizace.

Proč aktualizace nesmaže data

Instalace nové verze přes starou je aktualizace, ne přeinstalace: systém úložiště aplikace zachová. Místní místa, historie, nastavení i přihlášení k účtu zůstanou na svém místě a aktivní simulovaná poloha se obnoví automaticky.

Data se ztratí jen při úplné odinstalaci aplikace — a jen místní: vše, co je synchronizované s účtem, se po přihlášení obnoví.

Co znamená upozornění Play Protect

Play Protect může zobrazit upozornění při instalaci jakékoli aplikace mimo obchod — i úplně neškodné. Jde o heuristiku založenou mimo jiné na samotném faktu distribuce mimo Google Play, ne o verdikt o konkrétním souboru.

Smysluplnou kontrolou na vaší straně je porovnání kontrolního součtu se zveřejněným na oficiální stránce ke stažení: odpovídá na otázku, zda jde o ten správný soubor, ne zda se líbí heuristice obchodu.

Mock Location — fake GPS poloha na Androidu bez rootu

Zdarma, mimo Google Play. Před instalací si můžete ověřit kontrolní součet souboru.

Stáhnout APK