Prüfen, ob eine APK sicher ist, bevor du sie installierst

2 Min. Lesezeit · Aktualisiert 2026-09-05

Advertisement

Was „sicher" hier bedeutet

Eine sichere APK ist die Build, die der Entwickler veröffentlicht hat, unverändert. Eine neu verpackte oder „gemoddete" APK wurde von jemand anderem neu gebaut und signiert; sie kann Zusatzcode enthalten und kann die per Play installierte Kopie ohnehin nie aktualisieren. Die folgenden Prüfungen unterscheiden beides.

1. Paketname

Der Paketname (etwa org.telegram.messenger) ist bei Google Play eindeutig. Vergleiche den Namen auf der Downloadseite mit der URL des Play-Eintrags, die id=<Paketname> enthält. Ein ähnlich aussehender Name wie org.telegram.messenger.pro ist eine andere App.

2. Signaturzertifikat

Jede APK ist signiert, und der Schlüssel des Entwicklers ändert sich zwischen Versionen nicht. Auf dem Telefon zeigen Apps im Stil von App Manager oder Package Manager (quelloffen, bei F-Droid) den Zertifikatsfingerabdruck der Datei und der installierten App; beide müssen übereinstimmen. Auf einem Computer gibt apksigner verify --print-certs datei.apk aus dem Android-SDK den SHA-256 des Zertifikats aus. Ist die App bereits aus Play installiert, verweigert Android schlicht ein Paket mit anderem Schlüssel, was selbst ein nützlicher Test ist: Es scheitert mit App nicht installiert.

3. Berechtigungen

Öffne das Paket in einem Dateimanager oder Installer und lies die Berechtigungsliste vor dem Bestätigen, oder sieh im Play-Eintrag unter Datensicherheit nach. Eine Hintergrundbild-App, die SMS-Zugriff will, oder ein Spiel, das den Bedienungshilfen-Dienst will, ist ein Warnsignal, egal aus welcher Quelle.

4. Hash-Vergleich

Wenn zwei Quellen dieselbe Version anbieten, sollte der SHA-256 der Datei identisch sein. Unter Android berechnet ihn Hash Droid oder jeder Dateimanager mit Prüfsummenfunktion; auf einem Computer shasum -a 256 datei.apk (macOS, Linux) oder certutil -hashfile datei.apk SHA256 (Windows). Play Protect prüft die Datei zusätzlich bei der Installation und blockiert bekannte Schadsoftware.

Warnzeichen

  • Eine höhere Versionsnummer als bei Google Play.
  • „Unlocked", „Premium" oder „Mod" im Dateinamen.
  • Ein Paket, das ohne erkennbaren Grund die Bedienungshilfen- oder Geräteadministrator-Berechtigung will.
  • Eine Signatur, die nicht zur installierten Kopie passt.

Die Dateien auf dieser Seite kommen von einem etablierten Spiegel, der die Pakete speichert, die Entwickler bei Play hochladen; wir bauen sie nicht neu und verändern sie nicht. Die obigen Prüfungen gelten trotzdem und dauern weniger als eine Minute.

Diese Anleitung beschreibt das allgemeine Android-Verhalten; Menünamen unterscheiden sich je nach Hersteller und Android-Version. Downloads auf dieser Seite stammen von etablierten Drittanbieter-Spiegeln und werden von uns nie verändert.

Weitere Anleitungen

Advertisement