نصب امن APK خارج از Google Play

نصب برنامه از فایل APK برای برنامه‌هایی که طبق قوانین فروشگاه به Google Play راه پیدا نمی‌کنند روشی رایج است. خطر در خود روش نصب نیست، بلکه در این است که فایل را به‌آسانی می‌توان در مسیر عوض کرد. ببینیم این چگونه بررسی می‌شود و چرا امضای برنامه مهم‌تر از آن است که به نظر می‌رسد.

  1. فایل را فقط از وب‌سایت توسعه‌دهنده بارگیری کنید

    سایت‌های جمع‌آوری APK اغلب فایل‌های بازسازی‌شده با تبلیغات داخلی یا بدتر از آن می‌دهند. صفحه رسمی بارگیری حجم فایل، نسخه و چکسام را منتشر می‌کند؛ این اطلاعات معمولاً در آن سایت‌ها نیست.

    صفحه بارگیری در وب‌سایت: نسخه، حجم فایل و چکسام SHA256 برای بررسی
  2. چکسام SHA256 را بررسی کنید

    صفحه بارگیری هش SHA256 فایل را نشان می‌دهد. آن را برای APK بارگیری‌شده با هر مدیر فایلی که این امکان را دارد حساب کنید و رشته‌ها را مقایسه کنید. یکی بودن یعنی فایل دقیقاً همان‌طور که منتشر شده رسیده است؛ ناهمخوانی دلیلی است برای نصب نکردن و بارگیری دوباره.

    بررسی چکسام: هش فایل بارگیری‌شده با هش منتشرشده در وب‌سایت یکی است
  3. نصب از منبع را مجاز کنید

    فایل بارگیری‌شده را باز کنید؛ اندروید هشداری نشان می‌دهد و پیشنهاد می‌کند به تنظیمات بروید. «مجاز از این منبع» را روشن کنید. این اجازه به یک برنامه منبع مشخص، یعنی مرورگر یا مدیر فایل، داده می‌شود، نه به کل سیستم.

    تنظیمات Android: اجازه «مجاز از این منبع» برای مرورگر روشن است
  4. برنامه را نصب کنید

    برگردید و نصب را تأیید کنید. اندروید هشدار اینکه برنامه‌ای از منبع ناشناس ممکن است آسیب‌زا باشد را برای هر APK خارج از فروشگاه نشان می‌دهد؛ این نتیجه بررسی همین فایل نیست.

    پنجره نصب سیستمی Mock Location با دکمه‌های «نصب» و «لغو»
  5. اگر دیگر لازم نیست، اجازه را پس بگیرید

    پس از نصب می‌توانید اجازه نصب از منبع را در همان‌جا، در تنظیمات برنامه منبع، خاموش کنید. این روی به‌روزرسانی‌های بعدی اثری ندارد: برنامه‌ای که امکان خودبه‌روزرسانی دارد این اجازه را جداگانه و صریح درخواست می‌کند.

    اجازه نصب از این منبع پس از نصب برنامه خاموش شده است

چرا امضای برنامه مهم است

هر APK با کلید توسعه‌دهنده امضا می‌شود. اندروید هنگام نصب امضا را بررسی می‌کند و اجازه نمی‌دهد فایلی را که با کلید دیگری امضا شده روی برنامه نصب‌شده نصب کنید؛ این تلاش با خطای به‌روزرسانی ناسازگار تمام می‌شود.

این هم محافظت است و هم دلیل یک محدودیت عملی: نسخه فروشگاه و نسخه وب‌سایت با کلیدهای متفاوت امضا شده‌اند، پس یکی بدون حذف برنامه جای دیگری را نمی‌گیرد. اگر وارد حساب شده باشید داده‌ها از دست نمی‌روند؛ مکان‌ها و سابقه از همگام‌سازی برمی‌گردند.

چرا به‌روزرسانی داده‌ها را پاک نمی‌کند

نصب نسخه جدید روی نسخه قدیمی به‌روزرسانی است، نه نصب دوباره: سیستم فضای ذخیره‌سازی برنامه را نگه می‌دارد. مکان‌های محلی، سابقه، تنظیمات و ورود به حساب سر جایشان می‌مانند و مکان ساختگی فعال خودکار برگردانده می‌شود.

داده‌ها فقط با حذف کامل برنامه از دست می‌روند، آن هم فقط داده‌های محلی: هر چیزی که با حساب همگام شده باشد پس از ورود برمی‌گردد.

هشدار Play Protect یعنی چه

Play Protect ممکن است هنگام نصب هر برنامه‌ای خارج از فروشگاه هشدار دهد، حتی برنامه‌ای کاملاً بی‌خطر. این یک روش تشخیص تقریبی است که بخشی از آن بر پایه توزیع خارج از Google Play است، نه حکمی درباره یک فایل مشخص.

بررسی معنادار از طرف شما مقایسه چکسام با چکسام منتشرشده در صفحه رسمی بارگیری است: این به این پرسش پاسخ می‌دهد که آیا فایل همان فایل درست است، نه اینکه روش تشخیص فروشگاه آن را می‌پسندد یا نه.

Mock Location — مکان GPS ساختگی در اندروید بدون روت

رایگان و خارج از Google Play. پیش از نصب می‌توانید چکسام فایل را بررسی کنید.

بارگیری APK