
Alur sideloading lanjutan Google sedang diimplementasikan di muka persyaratan verifikasi pengembang. Prompt baru mengkonfirmasi bahwa aplikasi berasal dari identitas pengembang yang diverifikasi, yang merupakan langkah nyata maju melawan malware murni. Apa yang tidak dilakukannya adalah memberitahu Anda apakah APK tertentu dari pengembang itu cocok dengan yang ada di Play Store, apakah sertifikat penandatanganan adalah yang Anda harapkan, atau izin apa yang akan diminta paket setelah instalasi. Mil terakhir itu masih menjadi tanggung jawab Anda.
Enam aplikasi Android ini memeriksa APK yang dipasang dan diunduh pada tingkat tanda tangan, hash, dan izin. Jika Anda sideload dari sumber apa pun selain Play, salah satu dari ini harus ada di ponsel Anda.
Apa yang harus dicari dalam aplikasi verifikasi APK
- Tampilan jejak jari SHA-256 untuk sertifikat penandatanganan.
- Deteksi skema tanda tangan V1, V2, V3, dan V4.
- Daftar izin lengkap, termasuk izin yang tidak dideklarasikan atau tersembunyi.
- Deteksi pelacak dan perpustakaan analitik.
- Kemampuan untuk membandingkan APK yang diunduh dengan versi yang dipasang sebelum Anda memasang yang baru.
- Ekspor laporan sebagai teks atau CSV.
- Open source, idealnya, karena Anda mempercayai aplikasi ini untuk memeriksa aplikasi lain yang tepercaya.
Perbandingan cepat
| Aplikasi | Terbaik untuk | Platform | Paket gratis | Harga mulai/bln | Rating |
|---|---|---|---|---|---|
| APK Analyzer | Penggunaan sehari-hari sumber terbuka | Android | Sepenuhnya gratis | Gratis | 4.7 di Play Store |
| Package Info Viewer | Pencarian sertifikat sederhana | Android | Sepenuhnya gratis | Gratis | 4.5 di Play Store |
| App Manager | Inspeksi pengguna daya | Android (root membantu) | Sepenuhnya gratis | Gratis | 4.6 di cermin F-Droid |
| Warden | Pemeriksaan anti-pelacak dan privasi | Android | Sepenuhnya gratis | Gratis | 4.4 di cermin F-Droid |
| MyAppSecurity | UI auditor keamanan | Android | Gratis dengan iklan | Premium sekitar $2 sekali | 4.3 di Play Store |
| AppChecker | Deteksi kerangka kerja dan perpustakaan | Android | Gratis dengan iklan | Tidak ada tingkat berbayar | 4.4 di Play Store |
Aplikasi
1. APK Analyzer, terbaik secara keseluruhan
APK Analyzer oleh Martin Styk adalah pisau tentara Swiss sumber terbuka untuk inspeksi paket Android. Arahkan ke aplikasi yang dipasang atau file APK di disk dan Anda mendapatkan jejak jari SHA-256 sertifikat penandatanganan, pohon izin lengkap, penerbit sertifikat, dan daftar aktivitas dan layanan yang diekspor. Tidak ada iklan, tidak ada telemetri, tidak ada pendaftaran.
Di mana ia gagal: UI fungsional daripada indah. Deteksi pelacak tidak tertanam, jadi pasangkan dengan Warden.
Harga:
- Gratis sumber terbuka.
- Tidak ada tingkat berbayar.
Platform: Android.
Garis bawah: Instalasi pertama di ponsel apa pun yang menyentuh APK sideload.
2. Package Info Viewer, terbaik untuk pemeriksaan cepat
Package Info Viewer adalah opsi paling sederhana dalam daftar ini. Buka aplikasi, ketuk paket, dan lihat versi, sumber instalasi, jejak jari sertifikat penandatanganan, dan izin. Tidak lebih. Ketika Anda hanya perlu mengkonfirmasi “APK ini benar-benar ditandatangani oleh pengembang yang saya harapkan,” itu menyelesaikan pekerjaan dalam tiga sentuhan.
Di mana ia gagal: Tidak ada fitur perbandingan, tidak ada deteksi pelacak, tidak ada rincian skema tanda tangan. Bagus sebagai alat pencarian, bukan sebagai auditor.
Harga:
- Gratis sumber terbuka.
- Tidak ada tingkat berbayar.
Platform: Android.
Garis bawah: Dapatkan jika Anda menginginkan pintasan layar beranda permanen untuk pemeriksaan spot.
3. App Manager, alat pengguna daya terbaik
App Manager adalah yang paling dekat dengan inspektur paket profesional Android. Ini menunjukkan setiap aktivitas, layanan, dan penerima, membongkar manifes sebagai XML yang dapat dibaca, mengekspos blok penandatanganan v1 hingga v4, mendeteksi pelacak yang dikenal, dan bahkan dapat mencadangkan APK terpisah. Beberapa fitur membuka kedalaman yang lebih dalam pada perangkat akar.
Di mana ia gagal: Kurva pembelajaran yang curam. UI menampilkan semuanya sekaligus, yang powerful dan overwhelming.
Harga:
- Gratis sumber terbuka.
- Tidak ada tingkat berbayar.
Platform: Android. Root atau Shizuku adalah opsional tetapi membuka fitur paling berguna.
Garis bawah: Pilihan jika Anda mengaudit APK secara teratur dan menginginkan pandangan terdalam tanpa desktop.
4. Warden, terbaik untuk deteksi pelacak dan analitik
Warden oleh Vishal Nehra memindai aplikasi yang dipasang untuk perpustakaan pelacak yang dikenal dan SDK analitik. Itu lintas referensi terhadap database Exodus Privacy, jadi aplikasi yang berat Firebase atau AppLovin ditandai segera.
Di mana ia gagal: Tidak menganalisis file APK di disk. Memverifikasi aplikasi hanya setelah dipasang.
Harga:
- Gratis sumber terbuka.
- Tidak ada tingkat berbayar.
Platform: Android.
Garis bawah: Rekan yang tepat untuk APK Analyzer, satu fokus pada tanda tangan, yang lain pada pelacak.
5. MyAppSecurity, UI auditor keamanan terbaik
MyAppSecurity membungkus penandatanganan dan pemeriksaan izin dalam antarmuka scorecard. Ini menilai setiap aplikasi yang dipasang pada skala, menandai kombinasi izin yang berbahaya, dan memungkinkan Anda mengekspor laporan lengkap. Nyaman untuk pengguna yang kurang teknis yang menginginkan ringkasan daripada data mentah.
Di mana ia gagal: Penilaian menggunakan bobot proprietary yang tidak selalu transparan. Iklan di tingkat gratis mengganggu pemindaian.
Harga:
- Gratis dengan iklan.
- Unlock premium sekitar $2 sebagai sekali pakai menghilangkan iklan dan menambahkan ekspor laporan.
Platform: Android.
Garis bawah: Dapatkan jika Anda menginginkan hasil audit dalam bahasa biasa untuk anggota keluarga.
6. AppChecker, terbaik untuk deteksi kerangka kerja
AppChecker mengidentifikasi kerangka kerja dan perpustakaan yang dibangun APK (React Native, Flutter, Unity, Ionic, Kotlin native), mencantumkan versi SDK target, dan menandai nilai compileSdkVersion yang ketinggalan zaman. Berguna ketika Anda men-debug mengapa APK sideload misbehaves pada versi Android yang lebih baru.
Di mana ia gagal: Verifikasi tanda tangan dasar. Tingkat gratis yang didukung iklan.
Harga:
- Gratis dengan iklan.
- Tidak ada tingkat berbayar pada saat penulisan.
Platform: Android.
Garis bawah: Pilihan niche untuk pengembang dan pengguna yang ingin tahu bagaimana APK dibangun.
Cara memilih yang tepat
- Jika Anda menginstal satu aplikasi untuk pemeriksaan tanda tangan: APK Analyzer.
- Jika Anda menginginkan pintasan layar beranda untuk pencarian cepat: Package Info Viewer.
- Jika Anda mengaudit APK dengan serius: App Manager.
- Jika Anda paling peduli tentang pelacak dan analitik: Warden.
- Jika Anda menginginkan scorecard yang mudah dibaca: MyAppSecurity.
- Jika Anda melakukan debug atau reverse-engineer APK: AppChecker.
FAQ
Apa itu verifikasi tanda tangan APK?
Setiap APK Android ditandatangani dengan sertifikat pengembang. Verifikasi mengkonfirmasi bahwa APK yang Anda miliki ditandatangani oleh sertifikat yang sama dengan yang Anda percayai. Ketidakcocokan biasanya berarti APK dimodifikasi atau dikemas ulang setelah pengembang merilis. Android sendiri memeriksa tanda tangan pada waktu instalasi, tetapi hanya terhadap versi yang sudah dipasang.
Bagaimana cara memeriksa jejak jari SHA-256 APK di Android?
Instal APK Analyzer, buka file APK atau aplikasi yang dipasang, dan baca bagian “Sertifikat Penandatanganan”. Jejak jari harus cocok dengan jejak jari yang dipublikasikan pengembang di situs mereka atau catatan rilis GitHub.
Apakah sideloading aman dengan aplikasi ini?
Sideloading seaman sumber APK dan kebiasaan verifikasi Anda. Aplikasi ini membantu Anda memverifikasi. Mereka tidak dapat membuat APK berbahaya menjadi aman. Patuhi sumber yang bereputasi (Aptoide, F-Droid, Rilis GitHub dari pengembang yang dikenal) dan periksa tanda tangan sebelum setiap instalasi.
Apa yang diubah alur sideloading lanjutan Google?
Alur baru Google mengikat identitas pengembang ke akun yang diverifikasi, yang meningkatkan biaya distribusi malware anonim. Tidak memverifikasi APK individual, jadi pengembang yang sah yang akunnya dikompromikan masih dapat mengirimkan build yang buruk. Verifikasi tanda tangan menangkap itu.
Apakah saya memerlukan root untuk menggunakan aplikasi ini?
Tidak. Keenam aplikasi bekerja tanpa root. App Manager membuka kedalaman tambahan pada perangkat root, tetapi pemeriksaan tanda tangan dan izin inti tidak berakar.