Come installare in sicurezza un APK fuori da Google Play
Installare un’app da un file APK è una pratica comune per i programmi che non arrivano su Google Play per le regole dello store. Il rischio non è il metodo di installazione in sé, ma il fatto che il file è facile da sostituire lungo la strada. Vediamo come si verifica e perché la firma dell’app conta più di quanto sembri.
Scarica il file solo dal sito dello sviluppatore
I siti che raccolgono APK spesso offrono file ricompilati con pubblicità integrata o peggio. La pagina di download ufficiale pubblica dimensione, versione e checksum del file: gli aggregatori di solito non hanno queste informazioni.

Verifica il checksum SHA256
La pagina di download riporta l’hash SHA256 del file. Calcolalo per l’APK scaricato con un file manager qualsiasi che abbia questa funzione e confronta le stringhe. Se coincidono, il file è arrivato esattamente come è stato pubblicato; se non coincidono, è un motivo per non installarlo e scaricarlo di nuovo.

Consenti l’installazione dalla fonte
Apri il file scaricato: Android mostra un avviso e propone di andare nelle impostazioni. Attiva «Consenti da questa fonte». L’autorizzazione viene data a una specifica app di origine, il browser o il file manager, non a tutto il sistema.

Installa l’app
Torna indietro e conferma l’installazione. Android mostra l’avviso che un’app di origine sconosciuta potrebbe essere dannosa per qualsiasi APK fuori dagli store: non è il risultato di un controllo su questo specifico file.

Revoca l’autorizzazione se non ti serve più
Dopo l’installazione puoi disattivare l’autorizzazione a installare dalla fonte nello stesso punto, nelle impostazioni dell’app di origine. Questo non influisce sugli aggiornamenti successivi: un’app con funzione di autoaggiornamento chiederà l’autorizzazione a parte e in modo esplicito.

Perché la firma dell’app conta
Ogni APK è firmato con la chiave dello sviluppatore. Android verifica la firma all’installazione e non permette di installare un file firmato con un’altra chiave sopra l’app installata: il tentativo termina con un errore di aggiornamento incompatibile.
È una protezione e insieme il motivo di un limite pratico: la build dello store e quella del sito sono firmate con chiavi diverse, quindi una non può sostituire l’altra senza disinstallare l’app. I dati non vanno persi se hai effettuato l’accesso: luoghi e cronologia tornano dalla sincronizzazione.
Perché un aggiornamento non cancella i dati
Installare una nuova versione sopra la vecchia è un aggiornamento, non una reinstallazione: il sistema conserva l’archivio dell’app. Luoghi locali, cronologia, impostazioni e accesso all’account restano al loro posto e una posizione fittizia attiva viene ripristinata automaticamente.
I dati si perdono solo con la disinstallazione completa dell’app, e solo quelli locali: tutto ciò che è sincronizzato con l’account torna dopo l’accesso.
Cosa significa l’avviso di Play Protect
Play Protect può mostrare un avviso durante l’installazione di qualsiasi app fuori dallo store, anche del tutto innocua. È un’euristica basata anche sul fatto che l’app è distribuita fuori da Google Play, non un verdetto su un file specifico.
Una verifica sensata da parte tua è confrontare il checksum con quello pubblicato nella pagina di download ufficiale: risponde alla domanda se il file è quello giusto, non se piace all’euristica dello store.