Как безопасно установить APK вне Google Play

Установка приложения APK-файлом — обычная практика для программ, которые не попадают в Google Play по правилам магазина. Риск здесь не в самом способе установки, а в том, что файл легко подменить по дороге. Разберём, как это проверяется, и почему подпись приложения важнее, чем кажется.

  1. Скачивайте файл только с сайта разработчика

    Сайты-агрегаторы APK часто раздают пересобранные файлы со встроенной рекламой или чем-то похуже. Официальная страница загрузки публикует размер файла, версию и контрольную сумму — этих данных у агрегатора обычно нет.

    Страница загрузки на сайте: версия, размер файла и контрольная сумма SHA256 для проверки
  2. Сверьте контрольную сумму SHA256

    На странице загрузки указан SHA256-хеш файла. Посчитайте его для скачанного APK любым файловым менеджером с такой функцией и сравните строки. Совпадение означает, что файл дошёл ровно таким, каким был опубликован; расхождение — повод не устанавливать его и скачать заново.

    Сверка контрольной суммы: хеш скачанного файла совпадает с опубликованным на сайте
  3. Разрешите установку из источника

    Откройте скачанный файл — Android покажет предупреждение и предложит перейти в настройки. Включите «Разрешить установку из этого источника». Разрешение выдаётся конкретному приложению-источнику — браузеру или файловому менеджеру, — а не системе целиком.

    Настройки Android: включено разрешение «Установка из этого источника» для браузера
  4. Установите приложение

    Вернитесь назад и подтвердите установку. Предупреждение о том, что приложение из неизвестного источника может навредить, Android показывает для любого APK вне магазина — это не вывод проверки конкретного файла.

    Системный диалог установки приложения Mock Location с кнопками «Установить» и «Отмена»
  5. Отзовите разрешение, если оно больше не нужно

    После установки разрешение на установку из источника можно отключить там же, в настройках приложения-источника. На последующие обновления это не влияет: приложение с функцией самообновления запросит разрешение отдельно и явно.

    Разрешение на установку из источника отключено после установки приложения

Зачем нужна подпись приложения

Каждый APK подписан ключом разработчика. Android проверяет подпись при установке и не даст поставить поверх установленного приложения файл, подписанный другим ключом, — попытка завершится ошибкой несовместимости обновления.

Это одновременно и защита, и причина одного практического ограничения: сборка из магазина и сборка с сайта подписаны разными ключами, поэтому заменить одну другой без удаления приложения нельзя. Данные при этом не теряются, если вы вошли в аккаунт — места и история вернутся из синхронизации.

Почему обновление не стирает данные

Установка новой версии поверх старой — это именно обновление, а не переустановка: система сохраняет хранилище приложения. Локальные места, история, настройки и вход в аккаунт остаются на месте, активная подмена восстанавливается автоматически.

Данные теряются только при полном удалении приложения — и то лишь локальные: всё, что было синхронизировано с аккаунтом, восстановится после входа.

Что означает предупреждение Play Protect

Play Protect может показать предупреждение при установке любого приложения вне магазина — в том числе абсолютно безобидного. Это эвристика, основанная в том числе на факте распространения вне Google Play, а не заключение о конкретном файле.

Осмысленная проверка с вашей стороны — сверка контрольной суммы с той, что опубликована на официальной странице загрузки: она отвечает на вопрос, тот ли это файл, а не на вопрос, нравится ли он эвристике магазина.

Mock Location — подмена геолокации на Android без root

Бесплатно, вне Google Play. Перед установкой можно сверить контрольную сумму файла.

Скачать APK