Panduan APK safety

Penjelasan Izin APK Android (Daftar Lengkap 2026)

Setiap izin APK Android dijelaskan, dikelompokkan sebagai normal, berbahaya, dan khusus. Lihat apa gunanya masing-masing dan mana yang harus ditolak saat Anda menyideload aplikasi.

Daftar isi

Izin Android adalah kapabilitas yang diberikan sistem kepada sebuah aplikasi, seperti akses kamera, kontak, atau SMS. Aplikasi menyatakannya di manifest, dan Android menegakkannya. Izin berbahaya membutuhkan persetujuan Anda. Kelompok dan tingkat risikonya menentukan seberapa banyak aplikasi bisa mengetahui dan melakukan.

Oleh Abdul Emam, penguji APK di ApkZena. Saya mengatalogkan izin yang dinyatakan oleh 40 APK hasil sideload pada Agustus dan September 2026. Empat pemberian paling berisiko, SMS, aksesibilitas, admin perangkat, dan overlay, muncul di setiap sampel berbahaya yang saya simpan. Panduan ini adalah referensi yang saya pakai.

Anda terus melihat nama-nama izin dan ingin tahu mana yang penting dan mana yang rutin. Itu pertanyaan yang tepat untuk diajukan. Saya pernah melihat aplikasi utilitas diam-diam meminta akses admin dan menolaknya tepat waktu. Saya berjanji memberikan daftar terkelompok yang jelas dengan arti sederhana. Anda akan mempelajari kelompok-kelompoknya, daftar lengkapnya, mana yang berbahaya, pola penyalahgunaan, dan cara mengelolanya.

Apa Itu Izin Android?

Izin Android adalah cara sistem membatasi apa yang bisa dilakukan sebuah aplikasi. Setiap kapabilitas dinamai, dinyatakan, dan ditegakkan. Sebuah aplikasi tidak bisa memakai fitur yang tidak dinyatakannya, dan tidak bisa memakai fitur berbahaya tanpa persetujuan Anda.

Mengapa Aplikasi Membutuhkannya

Aplikasi membutuhkan izin untuk berfungsi: aplikasi kamera membutuhkan kamera, aplikasi pesan membutuhkan kontak, aplikasi peta membutuhkan lokasi. Model izin memungkinkan sebuah aplikasi melakukan tugasnya tanpa memberinya segalanya. Pertanyaannya tidak pernah apakah sebuah aplikasi punya izin, tetapi apakah setiap izin cocok dengan tujuan aplikasi itu.

Cara Android Menegakkannya

Android memeriksa izin di tingkat sistem, bukan di dalam aplikasi. Artinya izin yang ditolak memblokir kapabilitas itu bahkan jika kode aplikasinya mencoba memakainya. Aplikasi menyatakan izin di AndroidManifest.xml, dan sistem memberikannya berdasarkan kelompok dan tingkat risiko. Google mendokumentasikan modelnya di ikhtisar izin.

Penjelasan Kelompok Izin

Android mengurutkan izin ke dalam empat kelompok yang menentukan bagaimana izin itu diberikan dan seberapa teliti Anda seharusnya meninjaunya.

Izin Normal

Izin normal mencakup tindakan berisiko rendah dan diberikan saat pemasangan tanpa prompt. Contohnya akses internet, getaran, dan menyetel alarm. Ia jarang membutuhkan tinjauan, meski akses internet selalu penting karena mengaktifkan unggahan.

Izin Berbahaya

Izin berbahaya menyentuh data pribadi dan fitur perangkat. Android meminta persetujuan Anda, sering saat penggunaan pertama. Kamera, mikrofon, lokasi, kontak, kalender, SMS, log panggilan, penyimpanan, dan aktivitas berada di kelompok ini. Inilah yang harus dibaca baris demi baris.

Izin Tanda Tangan

Izin tanda tangan hanya diberikan kepada aplikasi yang ditandatangani dengan kunci yang sama dengan aplikasi yang mendefinisikannya, atau dengan kunci platform. APK biasa tidak bisa memilikinya. Kehadirannya menandakan penanda tangan bersama dengan komponen sistem atau framework, yang jarang terjadi pada aplikasi hasil sideload.

Izin Khusus

Izin khusus sangat kuat dan diberikan di luar alur prompt normal. Ia mencakup layanan aksesibilitas, admin perangkat, overlay, akses penggunaan, memasang aplikasi yang tidak dikenal, dan pengecualian optimisasi baterai. Penyerang memburunya karena izin itu mengaktifkan pembacaan layar, pemasangan ulang, dan pengendalian perangkat.

Daftar Lengkap Izin Android

Daftar ini mencakup izin yang paling sering Anda temui di aplikasi hasil sideload, dikelompokkan berdasarkan apa yang disentuhnya. Gunakan untuk membaca manifest dengan cepat.

Kelompok izin Apa yang diizinkan Risiko
Kalender Membaca dan menulis acara Sedang
Log panggilan Membaca dan mengubah riwayat panggilan Tinggi
Kamera Mengambil foto dan video Sedang
Kontak Membaca dan menulis kontak Sedang
Lokasi Posisi halus atau latar belakang Tinggi
Mikrofon Merekam audio Tinggi
Telepon Membaca status ponsel dan melakukan panggilan Sedang
Aktivitas fisik Membaca data langkah dan gerakan Rendah
SMS Membaca dan mengirim pesan Tinggi
Penyimpanan Membaca dan menulis berkas Tinggi
Sensor Membaca sensor perangkat Rendah
Sensor tubuh Membaca sensor detak jantung dan kesehatan Sedang
Perangkat terdekat Menemukan dan menyambung ke perangkat terdekat Sedang
Notifikasi Mengirim notifikasi Rendah
Bluetooth Memindai dan menyambung Sedang
Layanan aksesibilitas Membaca layar, melakukan tindakan Kritis
Admin perangkat Mengunci dan menghapus perangkat Kritis
Overlay Menggambar di atas aplikasi lain Kritis
Memasang aplikasi yang tidak dikenal Memasang APK lain Kritis
Akses penggunaan Melihat riwayat penggunaan aplikasi Tinggi
Optimisasi baterai Berjalan tanpa ditangguhkan Sedang

Kalender dan Kontak

Akses kalender membaca dan menulis acara. Akses kontak membaca buku alamat dan bisa mengubahnya. Keduanya sah untuk aplikasi penyelamat jadwal, surel, dan pesan, serta mencurigakan dalam game atau paket tema.

Kamera dan Mikrofon

Akses kamera mengambil foto dan video. Akses mikrofon merekam audio. Keduanya penting karena bisa berjalan di latar belakang pada beberapa build. Aplikasi catatan dengan akses mikrofon membutuhkan alasan, dan game teka-teki dengan akses kamera tidak punya alasan itu.

Lokasi

Lokasi berkisar dari perkiraan hingga presisi, dan lokasi latar belakang melacak Anda terus-menerus. Peta dan aplikasi antar-jemput membutuhkannya. Senter atau kalkulator tidak. Lokasi latar belakang adalah versi yang harus diwaspadai, karena tetap berfungsi saat aplikasi ditutup.

Telepon, SMS, dan Log Panggilan

Akses telepon membaca status perangkat dan panggilan. SMS membaca dan mengirim pesan, termasuk kode sekali pakai. Log panggilan membaca dan mengubah riwayat. SMS adalah yang paling berisiko di antara ketiganya karena mengaktifkan penipuan pesan tarif tinggi dan penyadapan kode. Aplikasi pesan dan perbankan mungkin membutuhkannya. Sebagian besar lainnya tidak.

Penyimpanan dan Berkas

Akses penyimpanan membaca dan menulis berkas. Di Android 11 ke atas, penyimpanan berlingkup membatasi akses ke media dan folder tertentu. Pengelola berkas dan editor membutuhkannya. Aplikasi yang tidak menangani berkas tidak membutuhkan penyimpanan luas, jadi perlakukan permintaan itu sebagai kelebihan.

Sensor, Sensor Tubuh, dan Aktivitas

Sensor mencakup pergerakan dan orientasi perangkat. Sensor tubuh mencakup detak jantung dan sensor kesehatan. Aktivitas fisik mencakup langkah dan gerakan. Aplikasi kebugaran dan AR memakainya. Game kasual dengan sensor tubuh adalah profil yang patut dipertanyakan.

Perangkat Terdekat dan Bluetooth

Perangkat terdekat memungkinkan aplikasi menemukan dan menyambung ke perangkat di sekitar Anda lewat Bluetooth dan Wi-Fi. Bluetooth adalah bentuk yang lebih lama dan lebih sempit. Aplikasi audio, perangkat pakai, dan transfer berkas memakainya. Aplikasi wallpaper tidak.

Notifikasi, Aksesibilitas, Admin Perangkat, dan Overlay

Notifikasi mengirim peringatan. Tiga lainnya bersifat khusus dan kuat. Aksesibilitas membaca layar, admin perangkat mengunci dan menghapus, dan overlay menggambar di atas aplikasi. Inilah pemberian yang harus diperlambat, sebagaimana dijelaskan panduan pemeriksa izin.

Memasang Aplikasi Tidak Dikenal, Akses Penggunaan, Optimisasi Baterai

Memasang aplikasi yang tidak dikenal memungkinkan aplikasi memasang APK lain. Akses penggunaan mengungkap aplikasi mana yang Anda pakai dan kapan. Pengecualian optimisasi baterai memungkinkan aplikasi berjalan tanpa ditangguhkan. Masing-masing sah untuk sekumpulan sempit aplikasi dan berisiko di hampir semua tempat lain.

Izin Mana yang Berbahaya?

Sebuah izin bersifat berbahaya saat ia mengekspos data pribadi atau kendali perangkat. Platform Android melabelinya, dan tingkat risikonya memberi tahu seberapa jeda yang harus Anda ambil.

Tingkat Risiko

Risiko rendah mencakup sensor dan notifikasi. Sedang mencakup kamera, kontak, kalender, dan Bluetooth. Tinggi mencakup SMS, log panggilan, lokasi, penyimpanan, dan akses penggunaan. Kritis mencakup aksesibilitas, admin perangkat, overlay, dan memasang aplikasi yang tidak dikenal. Kelompok kritis membutuhkan pemeriksaan paling ketat.

Kapan Sebuah Izin Sah

Sebuah izin sah saat fungsi inti aplikasi membutuhkannya dan aplikasinya menjelaskan mengapa. Aplikasi pesan membutuhkan kontak dan SMS. Pengelola berkas membutuhkan penyimpanan. Pemindai membutuhkan kamera. Fungsinya dan izinnya harus sejalan tanpa dipaksakan.

Kapan Harus Menolak

Tolak saat izinnya tidak cocok dengan fungsinya, saat aplikasi tidak menjelaskan permintaannya, atau saat izinnya bersifat kritis dan aplikasinya bersifat kasual. Mulai dengan menolak, lalu berikan hanya yang terbukti dibutuhkan aplikasi. App Manager dan Pengaturan membuat ini mudah dikelola.

Pola Penyalahgunaan Izin yang Umum

Penyalahgunaan biasanya menunjukkan ketidakcocokan antara apa sebuah aplikasi dan apa yang ia minta. Empat pola inilah yang paling sering saya temui.

Aplikasi Wallpaper Meminta SMS

Aplikasi wallpaper tidak punya alasan membaca atau mengirim pesan. Pemberian SMS di sana mengaktifkan penipuan pesan tarif tinggi dan pencurian kode sekali pakai. Ketidakcocokan itu sendiri sudah cukup untuk mencopot pemasangannya.

Game Meminta Kontak

Game pemain tunggal tidak membutuhkan buku alamat Anda. Akses kontak memungkinkan aplikasi memanen nama dan nomor untuk spam dan rekayasa sosial. Jika sebuah game meminta kontak dan tidak bisa membenarkannya, tolak dan perhatikan tanda malware.

Kalkulator Meminta Lokasi

Kalkulator tidak punya alasan mengetahui di mana Anda berada, apalagi di latar belakang. Lokasi dalam aplikasi utilitas adalah profil pemungutan data. Ini ketidakcocokan klasik yang muncul di repack.

Utilitas Meminta Admin Perangkat

Admin perangkat memungkinkan aplikasi menghapus ponsel. Senter atau pembersih tidak punya alasan memegang kekuatan itu. Utilitas yang meminta admin perangkat adalah salah satu pola berbahaya paling jelas yang saya lihat.

Cara Mengelola Izin

Anda bisa memberi, menolak, dan mencabut izin di beberapa tingkat. Mulai dengan Pengaturan, lalu turun lebih dalam hanya jika Anda membutuhkannya.

Pengaturan Android

Buka Pengaturan, Aplikasi, ketuk aplikasinya, lalu Izin. Nyalakan yang Anda inginkan aplikasi itu miliki. Ini tampilan sehari-hari dan mencakup hampir semua kasus. Nama jalurnya sedikit berbeda per merek, tetapi layarnya sama.

Izin Per Aplikasi

Tinjauan per aplikasi adalah model bawaan di Android 6 ke atas. Setiap aplikasi punya daftar pemberiannya sendiri, sehingga Anda bisa memberi satu aplikasi lokasi dan menolak yang lain. Tinjau kelompok kritis per aplikasi alih-alih mempercayai aturan menyeluruh.

Cabut Otomatis yang Tidak Terpakai

Di Android 11 ke atas, aplikasi yang tidak terpakai otomatis kehilangan izinnya setelah beberapa bulan, dan aplikasinya harus meminta lagi. Ini membatasi akses data jangka panjang dari aplikasi yang tidak lagi Anda buka. Aktif secara bawaan dan layak dibiarkan aktif.

Perintah ADB

Untuk kendali ter-skrip, ADB bisa mencabut dan memberi izin. Jalankan adb shell pm revoke com.example.app android.permission.CAMERA untuk mencabut akses kamera, dan adb shell pm grant untuk memberi. Referensi ADB mencantumkan perintahnya, dan panduan pemasangan ADB membahas penyiapannya.

Cara Memeriksa Izin dalam Sebuah APK

Untuk meninjau sebelum Anda memasang, buka APK di App Manager atau APK Analyzer di Android, atau jalankan aapt dump permissions app.apk di PC. Daftar yang dinyatakan ada di dalam berkasnya, sehingga Anda bisa membacanya tanpa memasang apa pun. Cara langkah demi langkahnya, termasuk pembacaan manifest, ada di panduan pemeriksaan izin.

Pasangkan tinjauan izin dengan pemeriksaan penanda tangan dan pindaian. Ketidakcocokan izin dengan penanda tangan yang cocok dan pindaian bersih berisiko lebih rendah daripada ketidakcocokan yang sama pada repack. Verifikasi tanda tangan dan SHA-256 berkasnya sebelum Anda memasang.

Berikutnya, buka App Manager, tinjau izin pada tiga aplikasi terakhir yang Anda pasang, dan cabut setiap pemberian yang tidak cocok dengan fungsi aplikasinya, diawali dengan SMS, aksesibilitas, admin perangkat, dan overlay.

Poin penting

  • Izin terbagi ke dalam kelompok normal, berbahaya, tanda tangan, dan khusus.
  • Izin berbahaya membutuhkan persetujuan dan membawa risiko privasi yang sebenarnya.
  • SMS, aksesibilitas, admin perangkat, dan overlay adalah pemberian berisiko tertinggi.
  • Cocokkan setiap izin dengan fungsi aplikasi dan tolak sisanya.

Pertanyaan umum

Apa itu izin Android?

Izin Android adalah kapabilitas yang diberikan sistem kepada sebuah aplikasi, seperti akses kamera, kontak, atau SMS. Aplikasi menyatakannya di manifest, dan Android menegakkannya sehingga aplikasi tidak bisa memakai fitur yang tidak diminta atau diterimanya. Izin berbahaya membutuhkan persetujuan Anda.

Izin mana yang berbahaya?

Kelompok berbahaya mencakup kamera, mikrofon, lokasi, kontak, kalender, telepon, SMS, log panggilan, penyimpanan, aktivitas fisik, dan perangkat terdekat. Semuanya menyentuh data pribadi dan membutuhkan persetujuan Anda. Aksesibilitas, admin perangkat, dan overlay adalah izin khusus dengan kekuatan yang lebih besar lagi.

Bagaimana cara memeriksa izin aplikasi?

Buka Pengaturan, Aplikasi, ketuk aplikasinya, lalu Izin untuk melihat pemberian saat ini. Untuk meninjau sebelum pemasangan, buka APK di App Manager atau APK Analyzer, atau jalankan aapt dump permissions di PC. Cara lengkapnya ada di panduan pemeriksaan izin kami.

Apa itu izin layanan aksesibilitas?

Layanan aksesibilitas memungkinkan aplikasi membaca layar dan melakukan tindakan untuk pengguna, yang ditujukan bagi orang yang membutuhkan bantuan memakai perangkat. Ini juga izin yang diburu trojan perbankan, karena bisa membaca dan mengetuk aplikasi apa pun, termasuk aplikasi perbankan.

Apa itu izin admin perangkat?

Admin perangkat memungkinkan aplikasi mengunci layar, menghapus perangkat, dan mengubah pengaturan keamanan. Sedikit aplikasi konsumen yang membutuhkannya. Senter atau game yang memintanya adalah bendera merah. Cabut izinnya di Pengaturan sebelum menghapus aplikasi pemegangnya.

Apa itu izin overlay?

Overlay, atau menampilkan di atas aplikasi lain, memungkinkan aplikasi tampil di atas aplikasi lain. Penggunaan sah mencakup pencerah layar dan widget mengambang. Malware memakainya untuk menggambar layar login palsu di atas aplikasi perbankan, jadi berikan hanya kepada aplikasi yang Anda percayai dengan layar Anda.

Bisakah saya mencabut izin setelah pemasangan?

Bisa. Buka Pengaturan, Aplikasi, ketuk aplikasinya, lalu Izin, dan matikan yang tidak Anda inginkan. Di Android 11 ke atas, aplikasi yang tidak terpakai kehilangan izinnya secara otomatis. App Manager dan ADB memberi kendali yang lebih granular.

Apa yang terjadi jika saya menolak sebuah izin?

Aplikasi tetap berfungsi tanpa kapabilitas itu, atau memintanya lagi saat membutuhkannya. Beberapa aplikasi menampilkan fitur terbatas atau menolak berjalan tanpa izin inti. Jika aplikasi non-inti menolak berfungsi tanpa izin yang tidak berhubungan, itu adalah bendera merah.

Apa itu izin akses penggunaan?

Akses penggunaan memungkinkan aplikasi melihat aplikasi mana yang Anda pakai dan kapan, plus sebagian data riwayat perangkat. Aplikasi Kesejahteraan Digital dan launcher memakainya. Ia mengungkap pola tentang perilaku Anda, jadi berikan hanya kepada aplikasi yang fungsinya membutuhkannya.

Apa itu izin memasang aplikasi yang tidak dikenal?

Memasang aplikasi yang tidak dikenal memungkinkan satu aplikasi memasang APK lain. Android 8 ke atas memberikannya per sumber, bukan secara global. Berikan ke satu aplikasi tepercaya seperti Files atau Chrome, pasang yang Anda butuhkan, lalu matikan untuk mengurangi risiko.

Izin mana yang tidak boleh saya berikan?

Jangan pernah berikan SMS, aksesibilitas, admin perangkat, atau overlay kepada aplikasi yang jelas tidak membutuhkannya. Pemberian SMS mengaktifkan penipuan pesan tarif tinggi, aksesibilitas mengaktifkan pembacaan layar, admin perangkat mengaktifkan penghapusan, dan overlay mengaktifkan layar login palsu. Tolak semuanya secara bawaan.

Bagaimana izin memengaruhi privasi?

Izin menentukan apa yang bisa dipelajari aplikasi tentang Anda. Kontak, lokasi, mikrofon, dan pesan adalah kelompok yang sensitif. Pelacak dikombinasikan dengan izin untuk membangun profil. Memeriksa izin dan pelacak bersama-sama adalah cara Anda mengendalikan apa yang diketahui sebuah aplikasi.

Bagian dari panduan lengkap

Apakah File APK Aman? Risiko, Pemeriksaan & Tanda Bahaya (2026)

Juga dalam APK safety: