Google Play 밖에서 APK를 안전하게 설치하는 방법

APK 파일로 앱을 설치하는 것은 스토어 규정 때문에 Google Play에 올라가지 못하는 프로그램에서 흔한 방식입니다. 위험은 설치 방식 자체가 아니라 파일이 중간에 쉽게 바뀔 수 있다는 데 있습니다. 이를 어떻게 확인하는지, 그리고 앱 서명이 왜 생각보다 중요한지 살펴보겠습니다.

  1. 파일은 개발자 웹사이트에서만 받기

    APK 모음 사이트는 광고가 심어지거나 더 나쁜 것이 들어간, 다시 빌드한 파일을 배포하는 경우가 많습니다. 공식 다운로드 페이지에는 파일 크기, 버전, 체크섬이 게시되어 있지만, 모음 사이트에는 보통 이런 정보가 없습니다.

    웹사이트의 다운로드 페이지: 버전, 파일 크기, 확인용 SHA256 체크섬
  2. SHA256 체크섬 확인하기

    다운로드 페이지에 파일의 SHA256 해시가 나와 있습니다. 이 기능이 있는 파일 관리자로 다운로드한 APK의 해시를 계산해 문자열을 비교하세요. 일치하면 파일이 게시된 그대로 도착한 것이고, 다르면 설치하지 말고 다시 다운로드하세요.

    체크섬 확인: 다운로드한 파일의 해시가 웹사이트에 게시된 값과 일치합니다
  3. 출처에서의 설치 허용하기

    다운로드한 파일을 열면 Android가 경고를 표시하고 설정으로 이동하라고 안내합니다. ‘이 출처 허용’을 켜세요. 권한은 시스템 전체가 아니라 특정 출처 앱, 즉 브라우저나 파일 관리자에만 주어집니다.

    Android 설정: 브라우저에 ‘이 출처 허용’ 권한이 켜져 있습니다
  4. 앱 설치하기

    뒤로 돌아가 설치를 확인하세요. 알 수 없는 출처의 앱이 해로울 수 있다는 경고는 Android가 스토어 밖의 모든 APK에 표시하는 것이며, 이 파일을 검사한 결과가 아닙니다.

    Mock Location 앱의 시스템 설치 대화 상자: ‘설치’와 ‘취소’ 버튼
  5. 더 필요 없으면 권한 철회하기

    설치 후에는 같은 곳, 즉 출처 앱의 설정에서 출처 설치 권한을 끌 수 있습니다. 이후 업데이트에는 영향이 없습니다. 자체 업데이트 기능이 있는 앱은 권한을 따로, 명시적으로 요청합니다.

    앱을 설치한 후 출처 설치 권한을 끈 상태

앱 서명이 중요한 이유

모든 APK는 개발자의 키로 서명됩니다. Android는 설치할 때 서명을 확인하며, 다른 키로 서명된 파일을 설치된 앱 위에 설치하지 못하게 합니다. 시도하면 호환되지 않는 업데이트라는 오류가 납니다.

이것은 보호 장치이자 실제적인 제한 하나의 원인입니다. 스토어 빌드와 웹사이트 빌드는 서로 다른 키로 서명되어 있어, 앱을 삭제하지 않고는 하나를 다른 것으로 바꿀 수 없습니다. 로그인해 두었다면 데이터는 사라지지 않습니다. 장소와 기록은 동기화로 돌아옵니다.

업데이트해도 데이터가 지워지지 않는 이유

새 버전을 이전 버전 위에 설치하는 것은 재설치가 아니라 업데이트입니다. 시스템은 앱의 저장 공간을 그대로 둡니다. 기기의 장소, 기록, 설정, 계정 로그인이 유지되고, 켜져 있던 모의 위치는 자동으로 복원됩니다.

데이터는 앱을 완전히 삭제했을 때만 사라지며, 그것도 기기의 데이터뿐입니다. 계정과 동기화된 것은 로그인하면 모두 복원됩니다.

Play 프로텍트 경고의 의미

Play 프로텍트는 스토어 밖에서 설치하는 모든 앱에 경고를 표시할 수 있습니다. 전혀 해롭지 않은 앱도 마찬가지입니다. 이는 Google Play 밖에서 배포된다는 사실에 일부 근거한 추정일 뿐, 특정 파일에 대한 판정이 아닙니다.

사용자 쪽에서 의미 있는 확인은 체크섬을 공식 다운로드 페이지에 게시된 값과 비교하는 것입니다. 이는 스토어의 추정이 이 파일을 좋아하는지가 아니라, 이것이 올바른 파일인지에 답해 줍니다.

Mock Location — 루팅 없이 Android 가짜 GPS 위치

무료이며 Google Play 밖에서 배포됩니다. 설치 전에 파일 체크섬을 확인할 수 있습니다.

APK 다운로드