Comment installer un APK hors Google Play en toute sécurité
Installer une application depuis un fichier APK est une pratique courante pour les programmes qui n’entrent pas sur Google Play selon les règles de la boutique. Le risque ne vient pas du mode d’installation lui-même, mais du fait que le fichier peut facilement être remplacé en chemin. Voyons comment le vérifier et pourquoi la signature de l’application compte plus qu’il n’y paraît.
Téléchargez le fichier uniquement sur le site du développeur
Les sites agrégateurs d’APK diffusent souvent des fichiers recompilés avec de la publicité intégrée, voire pire. La page de téléchargement officielle publie la taille du fichier, la version et la somme de contrôle ; les agrégateurs n’ont généralement pas ces informations.

Vérifiez la somme de contrôle SHA256
La page de téléchargement indique le hachage SHA256 du fichier. Calculez-le pour l’APK téléchargé avec n’importe quel gestionnaire de fichiers qui propose cette fonction et comparez les chaînes. S’ils concordent, le fichier est arrivé exactement tel qu’il a été publié ; s’ils diffèrent, c’est une raison de ne pas l’installer et de le télécharger de nouveau.

Autorisez l’installation depuis la source
Ouvrez le fichier téléchargé : Android affiche un avertissement et propose d’aller dans les paramètres. Activez « Autoriser cette source ». L’autorisation est accordée à une application source précise (le navigateur ou le gestionnaire de fichiers), et non à tout le système.

Installez l’application
Revenez en arrière et confirmez l’installation. Android affiche l’avertissement selon lequel une application de source inconnue peut être dangereuse pour tout APK hors boutique : ce n’est pas le résultat d’une vérification de ce fichier en particulier.

Retirez l’autorisation si vous n’en avez plus besoin
Après l’installation, vous pouvez désactiver l’autorisation d’installer depuis la source au même endroit, dans les réglages de l’application source. Cela n’affecte pas les mises à jour ultérieures : une application dotée d’une mise à jour automatique demandera l’autorisation séparément et explicitement.

Pourquoi la signature de l’application compte
Chaque APK est signé avec la clé du développeur. Android vérifie la signature à l’installation et ne vous laissera pas installer un fichier signé avec une autre clé par-dessus l’application installée : la tentative se termine par une erreur de mise à jour incompatible.
C’est à la fois une protection et la raison d’une limite pratique : la version de la boutique et celle du site sont signées avec des clés différentes, l’une ne peut donc pas remplacer l’autre sans désinstaller l’application. Les données ne sont pas perdues si vous êtes connecté : les lieux et l’historique reviennent grâce à la synchronisation.
Pourquoi une mise à jour n’efface pas les données
Installer une nouvelle version par-dessus l’ancienne est une mise à jour, pas une réinstallation : le système conserve le stockage de l’application. Les lieux locaux, l’historique, les réglages et votre connexion au compte restent en place, et une position fictive active est rétablie automatiquement.
Les données ne sont perdues que lorsque l’application est complètement désinstallée, et seulement les données locales : tout ce qui est synchronisé avec le compte est restauré après la connexion.
Ce que signifie l’avertissement de Play Protect
Play Protect peut afficher un avertissement lors de l’installation de n’importe quelle application hors boutique, y compris une application parfaitement inoffensive. C’est une heuristique fondée en partie sur le fait même de la distribution hors Google Play, pas un verdict sur un fichier précis.
Une vérification qui a du sens de votre côté, c’est la comparaison de la somme de contrôle avec celle publiée sur la page de téléchargement officielle : elle répond à la question « est-ce le bon fichier ? », et non « l’heuristique de la boutique l’aime-t-elle ? ».