Як безпечно встановити APK поза Google Play

Установлення застосунку з APK-файлу — звичайна практика для програм, які за правилами магазину не потрапляють у Google Play. Ризик не в самому способі встановлення, а в тому, що файл легко підмінити дорогою. Розберімо, як це перевіряється і чому підпис застосунку важливіший, ніж здається.

  1. Завантажуйте файл лише із сайту розробника

    Сайти-агрегатори APK часто роздають перезібрані файли з вбудованою рекламою або чимось гіршим. На офіційній сторінці завантаження опубліковано розмір файлу, версію й контрольну суму — в агрегаторів цієї інформації зазвичай немає.

    Сторінка завантаження на сайті: версія, розмір файлу й контрольна сума SHA256 для перевірки
  2. Звірте контрольну суму SHA256

    На сторінці завантаження вказано хеш SHA256 файлу. Обчисліть його для завантаженого APK будь-яким файловим менеджером із такою функцією й порівняйте рядки. Збіг означає, що файл дійшов саме таким, яким його опублікували; розбіжність — привід не встановлювати його й завантажити заново.

    Звірка контрольної суми: хеш завантаженого файлу збігається з опублікованим на сайті
  3. Дозвольте встановлення з джерела

    Відкрийте завантажений файл — Android покаже попередження й запропонує перейти в налаштування. Увімкніть «Дозволити з цього джерела». Дозвіл видається конкретному застосунку-джерелу — браузеру чи файловому менеджеру, — а не всій системі.

    Налаштування Android: для браузера ввімкнено дозвіл «Дозволити з цього джерела»
  4. Установіть застосунок

    Поверніться назад і підтвердьте встановлення. Попередження про те, що застосунок із невідомого джерела може бути шкідливим, Android показує для будь-якого APK поза магазином — це не результат перевірки саме цього файлу.

    Системний діалог установлення застосунку Mock Location із кнопками «Установити» й «Скасувати»
  5. Відкличте дозвіл, якщо він більше не потрібен

    Після встановлення дозвіл на встановлення з джерела можна вимкнути там само, у налаштуваннях застосунку-джерела. На подальші оновлення це не вплине: застосунок із функцією самооновлення запитає дозвіл окремо й явно.

    Дозвіл на встановлення з джерела вимкнено після встановлення застосунку

Навіщо потрібен підпис застосунку

Кожен APK підписано ключем розробника. Android перевіряє підпис під час установлення й не дасть установити поверх наявного застосунку файл, підписаний іншим ключем, — спроба завершиться помилкою несумісного оновлення.

Це і захист, і причина одного практичного обмеження: збірку з магазину й збірку із сайту підписано різними ключами, тому одна не може замінити іншу без видалення застосунку. Дані не губляться, якщо ви ввійшли в акаунт, — місця й історія повертаються із синхронізації.

Чому оновлення не стирає даних

Установлення нової версії поверх старої — це оновлення, а не перевстановлення: система зберігає сховище застосунку. Локальні місця, історія, налаштування й вхід в акаунт залишаються на місці, а активне фіктивне місцезнаходження відновлюється автоматично.

Дані губляться лише в разі повного видалення застосунку — і лише локальні: усе, що синхронізовано з акаунтом, відновлюється після входу.

Що означає попередження Play Protect

Play Protect може показувати попередження під час установлення будь-якого застосунку поза магазином — зокрема й цілком нешкідливого. Це евристика, що частково спирається на сам факт поширення поза Google Play, а не вердикт щодо конкретного файлу.

Змістовна перевірка з вашого боку — звірка контрольної суми з опублікованою на офіційній сторінці завантаження: вона відповідає на питання, чи це той самий файл, а не на те, чи подобається він евристиці магазину.

Mock Location — підміна геолокації на Android без root

Безкоштовно, поза Google Play. Перед установленням можна звірити контрольну суму файлу.

Завантажити APK