설치 전에 APK가 안전한지 확인하는 방법
Advertisement
여기서 "안전"의 의미
안전한 APK란 개발자가 공개한 빌드 그대로, 변경되지 않은 것입니다. 재포장되거나 "모드"된 APK는 다른 사람이 다시 빌드하고 다시 서명한 것으로, 추가 코드가 들어 있을 수 있고 어차피 Play로 설치된 앱을 업데이트할 수도 없습니다. 아래 확인으로 둘을 구분할 수 있습니다.
1. 패키지 이름
패키지 이름(예: org.telegram.messenger)은 Google Play에서 고유합니다. 다운로드 페이지에 표시된 이름을 Play 목록 URL의 id=<패키지 이름> 부분과 비교하세요. org.telegram.messenger.pro처럼 비슷해 보이는 이름은 다른 앱입니다.
2. 서명 인증서
모든 APK는 서명되어 있고, 개발자의 키는 버전이 바뀌어도 그대로입니다. 폰에서는 App Manager나 Package Manager 계열 앱(오픈소스, F-Droid에 있음)이 파일과 설치된 앱의 인증서 지문을 모두 보여 주며, 두 값은 일치해야 합니다. 컴퓨터에서는 Android SDK의 apksigner verify --print-certs 파일.apk가 인증서의 SHA-256을 출력합니다. Play에서 이미 설치한 앱이라면, 다른 키로 서명된 패키지는 Android가 그냥 거부하는데 이것 자체가 유용한 시험입니다. 앱이 설치되지 않음으로 실패합니다.
3. 권한
파일 관리자나 설치 앱에서 패키지를 열어 확정 전에 권한 목록을 읽거나, Play 목록의 데이터 보안 항목을 확인하세요. 배경화면 앱이 SMS 접근을 원하거나 게임이 접근성 서비스를 원한다면, 출처가 어디든 위험 신호입니다.
4. 해시 비교
두 곳에서 같은 버전을 제공한다면 파일의 SHA-256은 동일해야 합니다. Android에서는 Hash Droid나 체크섬 기능이 있는 파일 관리자가 계산해 줍니다. 컴퓨터에서는 shasum -a 256 파일.apk(macOS, Linux)나 certutil -hashfile 파일.apk SHA256(Windows)을 쓰세요. Play 프로텍트도 설치 시 파일을 검사해 알려진 악성코드를 차단합니다.
위험 신호
- Google Play보다 높은 버전 번호.
- 파일 이름에 "unlocked", "premium", "mod"가 있음.
- 뚜렷한 이유 없이 접근성이나 기기 관리자 권한을 요구하는 패키지.
- 설치된 사본과 서명이 일치하지 않음.
이 사이트의 파일은 개발자가 Play에 올린 패키지를 보관하는 검증된 미러에서 제공되며, 저희가 다시 빌드하거나 변경하지 않습니다. 그래도 위 확인은 1분도 걸리지 않으니 해 두는 편이 좋습니다.
이 가이드는 일반적인 Android 동작을 설명합니다. 메뉴 이름은 제조사와 Android 버전에 따라 다릅니다. 이 사이트의 다운로드는 검증된 제3자 미러에서 제공되며 저희가 수정하지 않습니다.