Google Play 以外から APK を安全にインストールする方法

APK ファイルからのアプリのインストールは、ストアのルールで Google Play に掲載されないプログラムではよくある方法です。リスクはインストール方法そのものではなく、途中でファイルが簡単にすり替えられることにあります。その確認方法と、アプリの署名が思った以上に重要な理由を見ていきます。

  1. ファイルは開発者のウェブサイトからだけダウンロードする

    APK の配布サイトは、広告やもっと悪いものを組み込んで再ビルドしたファイルを配っていることがよくあります。公式のダウンロードページにはファイルのサイズ、バージョン、チェックサムが掲載されていますが、配布サイトには通常こうした情報がありません。

    ウェブサイトのダウンロードページ:バージョン、ファイルサイズ、確認用の SHA256 チェックサム
  2. SHA256 チェックサムを確認する

    ダウンロードページにはファイルの SHA256 ハッシュが掲載されています。ダウンロードした APK のハッシュを、この機能のあるファイル マネージャーで計算し、文字列を比べてください。一致すればファイルは公開されたとおりの状態で届いています。一致しなければ、インストールせずにもう一度ダウンロードしてください。

    チェックサムの照合:ダウンロードしたファイルのハッシュがウェブサイトの公開値と一致
  3. 提供元からのインストールを許可する

    ダウンロードしたファイルを開くと、Android が警告を表示し、設定に移動するよう促します。「この提供元のアプリを許可」をオンにします。許可されるのはシステム全体ではなく、ブラウザやファイル マネージャーなど特定の提供元のアプリだけです。

    Android の設定:ブラウザで「この提供元のアプリを許可」がオン
  4. アプリをインストールする

    戻ってインストールを確定します。提供元不明のアプリは有害な可能性があるという Android の警告は、ストア以外のすべての APK に表示されるもので、このファイルを検査した結果ではありません。

    Mock Location のインストールを確認するシステムダイアログと「インストール」「キャンセル」ボタン
  5. 不要になったら許可を取り消す

    インストール後は、同じ場所(提供元のアプリの設定)で、提供元からのインストールの許可をオフにできます。これはその後のアップデートには影響しません。自動更新の機能があるアプリは、改めて明示的に許可を求めます。

    アプリのインストール後、提供元からのインストールの許可をオフにした状態

アプリの署名が重要な理由

すべての APK は開発者の鍵で署名されています。Android はインストール時に署名を確認し、別の鍵で署名されたファイルをインストール済みのアプリの上にインストールすることを許可しません。試みると、互換性のないアップデートとしてエラーになります。

これは保護であると同時に、実用上の制約の理由でもあります。ストアのビルドとウェブサイトのビルドは別の鍵で署名されているため、アプリをアンインストールしないと一方を他方に置き換えられません。ログインしていればデータは失われず、場所と履歴は同期で戻ります。

アップデートでデータが消えない理由

古いバージョンの上に新しいバージョンをインストールするのは再インストールではなくアップデートで、システムはアプリのストレージを保持します。端末の場所、履歴、設定、アカウントのログイン状態はそのまま残り、有効だった仮の位置情報も自動で復元されます。

データが失われるのはアプリを完全にアンインストールした場合だけで、それも端末のデータだけです。アカウントと同期したものはすべて、ログイン後に復元されます。

Play プロテクトの警告の意味

Play プロテクトは、ストア以外からのアプリのインストール時に、まったく無害なアプリであっても警告を表示することがあります。これは Google Play 以外で配布されているという事実に一部基づく推定であり、特定のファイルに対する判定ではありません。

あなた自身ができる意味のある確認は、公式のダウンロードページ に掲載されたチェックサムとの照合です。これは、ストアの推定に好まれるかどうかではなく、それが正しいファイルかどうかに答えます。

Mock Location — root 不要の Android 用偽の GPS 位置情報アプリ

無料、Google Play 以外から配布。インストール前にファイルのチェックサムを確認できます。

APK をダウンロード