APK sicher außerhalb von Google Play installieren
Eine App aus einer APK-Datei zu installieren ist üblich bei Programmen, die nach den Regeln des Stores nicht zu Google Play gelangen. Das Risiko liegt nicht in der Installationsart selbst, sondern darin, dass die Datei unterwegs leicht ausgetauscht werden kann. Sehen wir uns an, wie man das prüft und warum die App-Signatur wichtiger ist, als es scheint.
Die Datei nur von der Website des Entwicklers laden
APK-Portale verteilen oft neu gepackte Dateien mit eingebauter Werbung oder Schlimmerem. Die offizielle Downloadseite veröffentlicht Dateigröße, Version und Prüfsumme – Portale haben diese Angaben meist nicht.

Die SHA256-Prüfsumme kontrollieren
Auf der Downloadseite steht der SHA256-Hash der Datei. Berechnen Sie ihn für die heruntergeladene APK mit einem Dateimanager, der diese Funktion hat, und vergleichen Sie die Werte. Eine Übereinstimmung bedeutet, dass die Datei genau so angekommen ist, wie sie veröffentlicht wurde; eine Abweichung ist ein Grund, sie nicht zu installieren und neu herunterzuladen.

Die Installation aus der Quelle erlauben
Öffnen Sie die heruntergeladene Datei – Android zeigt eine Warnung und bietet an, zu den Einstellungen zu wechseln. Schalten Sie „Dieser Quelle vertrauen“ ein. Die Berechtigung gilt für eine bestimmte Quell-App – den Browser oder Dateimanager –, nicht für das ganze System.

Die App installieren
Gehen Sie zurück und bestätigen Sie die Installation. Die Warnung, eine App aus unbekannter Quelle könne schädlich sein, zeigt Android für jede APK außerhalb eines Stores – sie ist nicht das Ergebnis einer Prüfung genau dieser Datei.

Die Berechtigung widerrufen, wenn sie nicht mehr gebraucht wird
Nach der Installation können Sie die Berechtigung zur Installation aus der Quelle an derselben Stelle in den Einstellungen der Quell-App wieder ausschalten. Spätere Updates betrifft das nicht: Eine App mit Selbst-Update fragt die Berechtigung separat und ausdrücklich an.

Warum die App-Signatur wichtig ist
Jede APK ist mit dem Schlüssel des Entwicklers signiert. Android prüft die Signatur bei der Installation und lässt nicht zu, eine mit einem anderen Schlüssel signierte Datei über die installierte App zu installieren – der Versuch endet mit einem Fehler wegen inkompatiblen Updates.
Das ist zugleich ein Schutz und der Grund für eine praktische Einschränkung: Der Store-Build und der Website-Build sind mit verschiedenen Schlüsseln signiert, deshalb kann der eine den anderen nicht ohne Deinstallation der App ersetzen. Daten gehen nicht verloren, wenn Sie angemeldet sind – Orte und Verlauf kommen aus der Synchronisierung zurück.
Warum ein Update keine Daten löscht
Eine neue Version über die alte zu installieren ist ein Update, keine Neuinstallation: Das System behält den Speicher der App. Lokale Orte, Verlauf, Einstellungen und Ihre Kontoanmeldung bleiben erhalten, und ein aktiver simulierter Standort wird automatisch wiederhergestellt.
Daten gehen nur bei einer vollständigen Deinstallation verloren – und nur lokale: Alles, was mit dem Konto synchronisiert ist, wird nach der Anmeldung wiederhergestellt.
Was die Play-Protect-Warnung bedeutet
Play Protect kann bei der Installation jeder App außerhalb des Stores eine Warnung zeigen – auch bei einer völlig harmlosen. Das ist eine Heuristik, die sich unter anderem auf den Vertrieb außerhalb von Google Play stützt, kein Urteil über eine bestimmte Datei.
Eine sinnvolle Prüfung auf Ihrer Seite ist der Vergleich der Prüfsumme mit der auf der offiziellen Downloadseite: Er beantwortet die Frage, ob es die richtige Datei ist, nicht, ob sie der Heuristik des Stores gefällt.