איך מתקינים APK בבטחה מחוץ ל-Google Play

התקנת אפליקציה מקובץ APK היא נוהג מקובל לתוכנות שלא נכנסות ל-Google Play בגלל כללי החנות. הסיכון אינו בשיטת ההתקנה עצמה, אלא בכך שקל להחליף את הקובץ בדרך. נראה איך בודקים את זה ולמה חתימת האפליקציה חשובה יותר ממה שנדמה.

  1. מורידים את הקובץ רק מהאתר של המפתח

    אתרים שמרכזים קובצי APK מפיצים לעיתים קרובות קבצים שנבנו מחדש עם פרסומות מובנות או גרוע מזה. בדף ההורדה הרשמי מפורסמים גודל הקובץ, הגרסה וסכום הביקורת — לאתרים כאלה בדרך כלל אין את המידע הזה.

    דף ההורדה באתר: גרסה, גודל הקובץ וסכום ביקורת SHA256 לבדיקה
  2. בודקים את סכום הביקורת SHA256

    בדף ההורדה מופיע הגיבוב SHA256 של הקובץ. מחשבים אותו ל-APK שהורד בכל מנהל קבצים שיש בו היכולת הזו ומשווים את המחרוזות. התאמה אומרת שהקובץ הגיע בדיוק כפי שפורסם; אי-התאמה היא סיבה לא להתקין אותו ולהוריד אותו שוב.

    בדיקת סכום הביקורת: הגיבוב של הקובץ שהורד תואם לזה שפורסם באתר
  3. מתירים התקנה מהמקור

    פותחים את הקובץ שהורד — Android מציג אזהרה ומציע לעבור להגדרות. מפעילים את „התרה מהמקור הזה”. ההרשאה ניתנת לאפליקציית מקור מסוימת — הדפדפן או מנהל הקבצים — ולא למערכת כולה.

    הגדרות Android: ההרשאה „התרה מהמקור הזה” מופעלת עבור הדפדפן
  4. מתקינים את האפליקציה

    חוזרים ומאשרים את ההתקנה. Android מציג את האזהרה שאפליקציה ממקור לא ידוע עלולה להזיק לכל APK מחוץ לחנות — זו לא תוצאה של בדיקת הקובץ הזה דווקא.

    חלון ההתקנה של המערכת עבור Mock Location עם הכפתורים „התקנה” ו„ביטול”
  5. מבטלים את ההרשאה אם כבר לא צריך אותה

    אחרי ההתקנה אפשר לכבות את ההרשאה להתקנה מהמקור באותו מקום, בהגדרות של אפליקציית המקור. זה לא משפיע על עדכונים בהמשך: אפליקציה עם יכולת עדכון עצמי תבקש את ההרשאה בנפרד ובמפורש.

    ההרשאה להתקנה מהמקור כובתה אחרי התקנת האפליקציה

למה חתימת האפליקציה חשובה

כל APK חתום במפתח של המפתח. Android בודק את החתימה בהתקנה ולא יאפשר להתקין מעל האפליקציה המותקנת קובץ שנחתם במפתח אחר — הניסיון יסתיים בשגיאת עדכון לא תואם.

זו גם הגנה וגם הסיבה למגבלה מעשית אחת: הגרסה לחנות והגרסה מהאתר חתומות במפתחות שונים, ולכן אחת לא יכולה להחליף את השנייה בלי להסיר את האפליקציה. הנתונים לא הולכים לאיבוד אם מחוברים לחשבון — המקומות וההיסטוריה חוזרים מהסנכרון.

למה עדכון לא מוחק נתונים

התקנה של גרסה חדשה מעל הישנה היא עדכון, ולא התקנה מחדש: המערכת שומרת את האחסון של האפליקציה. המקומות המקומיים, ההיסטוריה, ההגדרות והכניסה לחשבון נשארים במקומם, ומיקום מדומה פעיל משוחזר אוטומטית.

נתונים הולכים לאיבוד רק כשמסירים את האפליקציה לגמרי — ורק הנתונים המקומיים: כל מה שסונכרן עם החשבון משוחזר אחרי הכניסה.

מה פירוש האזהרה של Play Protect

Play Protect עשוי להציג אזהרה בהתקנה של כל אפליקציה מחוץ לחנות — כולל אפליקציה תמימה לגמרי. זו היוריסטיקה שמבוססת בין השאר על עצם ההפצה מחוץ ל-Google Play, ולא פסק דין על קובץ מסוים.

בדיקה משמעותית מצידך היא השוואת סכום הביקורת לזה שמפורסם בדף ההורדה הרשמי: היא עונה על השאלה אם זה הקובץ הנכון, ולא אם ההיוריסטיקה של החנות אוהבת אותו.

Mock Location — מיקום GPS מזויף ב-Android בלי root

בחינם, מחוץ ל-Google Play. אפשר לבדוק את סכום הביקורת של הקובץ לפני ההתקנה.

הורדת APK