Cara aman memasang APK di luar Google Play

Memasang aplikasi dari file APK adalah praktik umum untuk program yang tidak masuk Google Play karena aturan toko itu. Risikonya bukan pada cara pemasangannya, melainkan pada file yang mudah diganti di tengah jalan. Mari lihat cara memeriksanya dan mengapa tanda tangan aplikasi lebih penting daripada kelihatannya.

  1. Unduh file hanya dari situs developer

    Situs agregator APK sering membagikan file rakitan ulang dengan iklan tertanam atau yang lebih buruk. Halaman unduhan resmi mencantumkan ukuran file, versi, dan checksum — agregator biasanya tidak punya informasi ini.

    Halaman unduhan di situs: versi, ukuran file, dan checksum SHA256 untuk pemeriksaan
  2. Periksa checksum SHA256

    Halaman unduhan mencantumkan hash SHA256 file. Hitung hash APK yang diunduh dengan pengelola file apa pun yang punya fitur ini dan bandingkan kedua barisnya. Jika sama, file sampai persis seperti saat dipublikasikan; jika berbeda, jangan pasang file itu dan unduh lagi.

    Mencocokkan checksum: hash file yang diunduh sama dengan yang dipublikasikan di situs
  3. Izinkan pemasangan dari sumber

    Buka file yang diunduh — Android menampilkan peringatan dan menawarkan untuk membuka setelan. Aktifkan “Izinkan dari sumber ini”. Izin diberikan kepada aplikasi sumber tertentu — browser atau pengelola file — bukan ke seluruh sistem.

    Setelan Android: izin “Izinkan dari sumber ini” aktif untuk browser
  4. Pasang aplikasi

    Kembali dan konfirmasi pemasangan. Android menampilkan peringatan bahwa aplikasi dari sumber tidak dikenal mungkin berbahaya untuk setiap APK di luar toko — itu bukan hasil pemeriksaan file ini.

    Dialog sistem untuk menginstal Mock Location dengan tombol “Instal” dan “Batal”
  5. Cabut izin jika tidak diperlukan lagi

    Setelah pemasangan, Anda bisa mematikan izin memasang dari sumber di tempat yang sama, di setelan aplikasi sumber. Ini tidak memengaruhi pembaruan berikutnya: aplikasi dengan fitur pembaruan mandiri akan meminta izin secara terpisah dan jelas.

    Izin instal dari sumber ini dimatikan setelah aplikasi terpasang

Mengapa tanda tangan aplikasi penting

Setiap APK ditandatangani dengan kunci developer. Android memeriksa tanda tangan saat pemasangan dan tidak mengizinkan memasang file yang ditandatangani dengan kunci lain di atas aplikasi yang terpasang — percobaannya berakhir dengan kesalahan pembaruan tidak kompatibel.

Ini sekaligus perlindungan dan alasan satu batasan praktis: build toko dan build situs ditandatangani dengan kunci berbeda, jadi yang satu tidak bisa menggantikan yang lain tanpa mencopot aplikasi. Data tidak hilang jika Anda sudah masuk ke akun — tempat dan riwayat kembali lewat sinkronisasi.

Mengapa pembaruan tidak menghapus data

Memasang versi baru di atas versi lama adalah pembaruan, bukan pemasangan ulang: sistem mempertahankan penyimpanan aplikasi. Tempat lokal, riwayat, setelan, dan status masuk akun tetap ada, dan lokasi palsu yang aktif dipulihkan otomatis.

Data hanya hilang saat aplikasi dicopot sepenuhnya — dan hanya data lokal: semua yang tersinkron dengan akun dipulihkan setelah Anda masuk.

Arti peringatan Play Protect

Play Protect bisa menampilkan peringatan saat memasang aplikasi apa pun di luar toko — termasuk yang sepenuhnya tidak berbahaya. Ini heuristik yang sebagian didasarkan pada fakta distribusi di luar Google Play, bukan vonis atas file tertentu.

Pemeriksaan yang bermakna dari sisi Anda adalah membandingkan checksum dengan yang dipublikasikan di halaman unduhan resmi: ini menjawab pertanyaan apakah file ini benar, bukan apakah heuristik toko menyukainya.

Mock Location — lokasi GPS palsu di Android tanpa root

Gratis, di luar Google Play. Anda dapat memeriksa checksum file sebelum memasang.

Unduh APK