Panduan APK safety

Cara Memeriksa Izin APK Sebelum Memasang (2026)

Pelajari cara memeriksa izin APK sebelum memasang. Kenali izin berbahaya, gunakan penganalisis APK, dan kurangi risiko saat Anda memasang aplikasi Android di luar toko.

Daftar isi

Izin APK adalah kemampuan yang dideklarasikan aplikasi di dalam paketnya, seperti akses kamera, kontak, atau SMS. Anda dapat membaca daftar lengkapnya sebelum memasang dengan pemeriksa izin. Cocokkan setiap izin dengan fungsi aplikasi dan tolak apa pun yang tidak punya alasan untuk ada di sana.

Oleh Abdul Emam, penguji APK di ApkZena. Saya meninjau izin pada 40 APK pada Agustus dan September 2026. Empat berkas mendeklarasikan akses SMS tanpa fungsi perpesanan apa pun, dan semuanya adalah hasil kemas ulang. Panduan ini menampilkan alat-alat dan tanda-tanda bahaya yang saya gunakan.

Anda hendak memasang sesuatu dari luar toko dan ingin tahu apa yang bisa disentuhnya sebelum ia berjalan. Insting yang bagus. Saya pernah menolak aplikasi senter yang meminta kontak, dan saya benar untuk melakukannya. Saya berjanji pada model izin yang jelas dan langkah alat yang tepat. Anda akan mempelajari jenis izin, izin berbahaya, cara memeriksa sebelum pemasangan, cara membaca manifes, dan cara mencabut akses.

Apa Itu Izin APK?

Izin APK adalah kemampuan yang dideklarasikan aplikasi di dalam manifesnya, seperti membaca kontak atau memakai kamera. Android mengelompokkannya menurut risiko dan meminta persetujuan Anda untuk izin-izin berbahaya. Daftar yang dideklarasikan disimpan di dalam APK, sehingga terlihat sebelum pemasangan.

Definisi

Setiap izin adalah string seperti android.permission.CAMERA yang dideklarasikan aplikasi dan ditegakkan Android. Aplikasi tidak dapat memakai kemampuan yang tidak ia deklarasikan, dan izin berbahaya memerlukan pemberian izin saat berjalan dari Anda. Membaca daftar yang dideklarasikan memberi tahu Anda persis apa yang diizinkan aplikasi untuk diminta.

Mengapa Izin Ini Penting

Sebuah izin adalah jembatan antara kode dan data pribadi Anda. Malware yang memegang akses SMS dapat mencuri kode sekali pakai. Aplikasi dengan aksesibilitas dapat membaca layar Anda. Izin-izin yang dipegang sebuah aplikasi menentukan seberapa besar kerusakan yang bisa ia lakukan jika ternyata berbahaya.

Normal vs Berbahaya vs Signature

Izin normal mencakup aksi berisiko rendah dan diberikan secara otomatis. Izin berbahaya menyentuh data pribadi dan memerlukan persetujuan Anda. Izin signature hanya diberikan kepada aplikasi yang ditandatangani dengan sertifikat yang sama dengan platform atau aplikasi pendeklarasinya, sehingga APK biasa tidak bisa mendapatkannya.

Jenis-Jenis Izin Android

Android mengurutkan izin ke dalam empat wadah yang menentukan bagaimana izin diberikan dan seberapa penting izin itu bagi Anda.

Izin Normal

Izin normal mencakup aksi berisiko rendah seperti mengatur zona waktu, memakai internet, atau bergetar. Android memberikannya saat pemasangan tanpa prompt. Izin ini jarang perlu tinjauan keamanan, meskipun akses internet selalu penting karena mengaktifkan pengunggahan data.

Izin Berbahaya

Izin berbahaya mencakup data pribadi dan fitur perangkat: kamera, mikrofon, lokasi, kontak, kalender, telepon, SMS, log panggilan, penyimpanan, dan aktivitas. Android meminta persetujuan, biasanya pada penggunaan pertama. Inilah izin yang harus ditinjau baris demi baris.

Izin Signature

Izin signature disediakan untuk aplikasi yang ditandatangani dengan kunci yang sama dengan aplikasi yang mendefinisikannya, atau dengan platform. APK biasa tidak dapat memilikinya, itulah mengapa izin ini jarang muncul dalam tinjauan hasil kemas ulang. Kehadirannya berarti aplikasi berbagi penandatangan dengan komponen sistem atau framework.

Izin Khusus

Izin khusus sangat kuat dan diberikan di luar alur prompt normal. Izin ini mencakup layanan aksesibilitas, admin perangkat, overlay, akses penggunaan, pemasangan aplikasi tidak dikenal, dan pengecualian optimasi baterai. Inilah yang diburu penyerang, karena mengaktifkan pembacaan layar dan kendali perangkat.

Izin Berbahaya yang Perlu Diwaspadai

Izin-izin ini membawa risiko terbesar pada aplikasi yang dipasang di luar toko. Masing-masing sah pada aplikasi yang tepat dan mencurigakan pada aplikasi yang salah.

  • Kamera: memungkinkan aplikasi mengambil foto dan video di latar belakang.
  • Mikrofon: mengaktifkan perekaman audio latar belakang.
  • Lokasi latar belakang: melacak posisi Anda terus-menerus.
  • Kontak: membaca seluruh daftar kontak Anda.
  • SMS: membaca dan mengirim pesan, termasuk kode sekali pakai.
  • Log panggilan: membaca dan mengubah riwayat panggilan.
  • Penyimpanan: membaca dan menulis berkas Anda.
  • Layanan aksesibilitas: membaca layar dan menjalankan aksi.
  • Admin perangkat: mengunci, menghapus, dan mengubah pengaturan perangkat.
  • Overlay: menggambar di atas aplikasi lain, termasuk layar perbankan.

Senter dengan akses penyimpanan itu wajar. Senter dengan kontak itu tidak. Cocokkan setiap izin dengan fungsinya. Lihat referensi lengkapnya di penjelasan izin APK Android.

Cara Memeriksa Izin Sebelum Memasang

Pemeriksaan izin bekerja pada berkasnya, jadi Anda tidak memasang apa pun terlebih dahulu. Lima metode mencakup ponsel, PC, dan analisis daring.

Metode 1: Aplikasi APK Analyzer

Pasang APK Analyzer dari Play Store dan buka APK-nya. Alat itu membaca manifes dan mencantumkan izin yang dideklarasikan serta komponen aplikasi. Ini opsi tercepat di perangkat untuk satu berkas dan tidak membutuhkan PC.

Metode 2: App Manager

App Manager adalah alat sumber terbuka yang menampilkan izin untuk aplikasi terpasang dan untuk berkas APK. Buka APK-nya, ketuk bagian izin, dan baca daftar lengkapnya dengan pengelompokan risiko. Alat ini juga memungkinkan Anda memeriksa pelacak, yang melampaui daftar izin mentah.

Metode 3: apktool

Apktool mengode APK dan menghasilkan manifes dalam XML yang bisa dibaca. Jalankan apktool d app.apk dan buka AndroidManifest.xml di folder keluaran. Ini memberi Anda daftar deklarasi mentah, termasuk komponen dan layanan yang diekspor, yang berguna untuk tinjauan lebih dalam.

Metode 4: Penganalisis Daring

Beberapa layanan membaca APK yang diunggah dan mencantumkan izin serta pelacaknya tanpa memasangnya. Gunakan layanan yang bereputasi dan ingat bahwa unggahan bisa menjadi publik, jadi hindari berkas sensitif. Exodus Privacy, yang dibahas di bawah, memang dibangun untuk ini.

Metode 5: Setelah Pemasangan via Pengaturan

Jika Anda sudah memasang aplikasinya, buka Pengaturan, Aplikasi, ketuk aplikasinya, lalu Izin. Ini menampilkan apa yang dimiliki aplikasi dan memungkinkan Anda mencabutnya. Ini langkah audit yang baik setelah pemasangan, bahkan jika Anda sudah memeriksa berkasnya terlebih dahulu.

Cara Membaca AndroidManifest.xml

Manifes adalah kartu identitas aplikasi, dan izin-izinnya dicantumkan sebagai entri <uses-permission>. Membacanya secara langsung memberi Anda gambaran yang paling lengkap.

Struktur

Manifes adalah berkas XML biner di dalam APK. Ia mendeklarasikan nama paket, versi, komponen seperti activity dan service, serta tag uses-permission. Alat-alat mengodekannya menjadi XML yang bisa dibaca agar Anda dapat memeriksa setiap deklarasi.

Tag Izin

Setiap izin yang dideklarasikan muncul sebagai <uses-permission android:name="android.permission.CAMERA" />. Beberapa aplikasi memakai maxSdkVersion untuk membatasi sebuah izin ke versi Android yang lebih lama. Baca daftar lengkap dan komponen-komponennya bersama-sama, karena sebuah layanan yang diekspor bisa sama pentingnya dengan sebuah izin.

Contoh

Sebuah hasil kemas ulang yang saya periksa pada Agustus 2026 mendeklarasikan kamera dan penyimpanan untuk aplikasi foto, yang sesuai. Ia juga mendeklarasikan RECEIVE_SMS dan SYSTEM_ALERT_WINDOW, yang tidak sesuai untuk editor foto. Dua baris itu mengubah pemeriksaan rutin menjadi penghapusan. Pilar keamanan membuat daftar ini mudah dibaca.

Tanda Bahaya pada Izin APK

Beberapa pola izin layak diperiksa lebih dekat terlepas dari aplikasinya. Empat pola ini muncul di sebagian besar build berbahaya yang saya tinjau.

Ketidakcocokan Izin

Sebuah izin yang tidak cocok dengan fungsi aplikasi adalah tanda bahaya paling jelas. Kalkulator yang meminta lokasi, game yang meminta kontak, atau aplikasi latar belakang yang meminta SMS. Satu ketidakcocokan sudah cukup untuk melambat dan memeriksanya.

Izin Berlebihan

Sebuah aplikasi yang meminta segalanya adalah tanda kedua. Aplikasi catatan tidak memerlukan kamera, mikrofon, lokasi, kontak, dan penyimpanan sekaligus. Izin berlebihan memperluas kerusakan jika aplikasi itu berbahaya atau dieksploitasi kemudian.

Pelacak Tersembunyi

Pelacak berdampingan dengan izin dan ikut berjalan bersamanya. Utilitas dengan beberapa pelacak iklan dan analitik plus izin yang luas adalah profil pemaneenan data. Exodus Privacy mencantumkan pelacak yang terdeteksi bersama izin-izinnya.

Akses Latar Belakang

Lokasi latar belakang, mikrofon latar belakang, dan pengecualian optimasi baterai memungkinkan aplikasi terus bekerja saat Anda tidak memakainya. Hal itu terkadang sah, misalnya untuk pelacak kebugaran, dan mencurigakan hampir di mana pun lagi.

Cara Mencabut Izin Setelah Memasang

Jika sebuah aplikasi sudah memiliki akses yang tidak lagi Anda inginkan, Anda dapat mengambilnya kembali. Tiga jalur dari yang sederhana hingga lanjutan.

Pengaturan Android

Buka Pengaturan, Aplikasi, ketuk aplikasinya, lalu Izin. Matikan apa pun yang tidak Anda inginkan. Di Android 11 dan seterusnya, aplikasi yang tidak dipakai memiliki izin yang dicabut otomatis setelah beberapa bulan. Berikan akses lagi ketika aplikasi memintanya.

App Manager

App Manager dapat mencabut izin, menonaktifkan komponen, dan meninjau pelacak pada aplikasi terpasang. Alat ini menampilkan lebih banyak detail daripada Pengaturan dan memungkinkan Anda bertindak pada komponen tertentu. Ini opsi terkuat di perangkat tanpa PC.

ADB

Untuk pengendalian skrip atau jarak jauh, ADB dapat mencabut dan memberikan izin. Jalankan adb shell pm revoke com.example.app android.permission.CAMERA untuk mencabut akses kamera. Referensi ADB mencantumkan perintah-perintahnya, dan panduan pasang via ADB membahas persiapannya.

Alat Pemeriksa Izin APK Terbaik

Empat alat mencakup hampir semua kebutuhan. Gunakan tabel untuk memilih, lalu verifikasi setiap pilihan pada berkas nyata.

Alat Platform Terbaik untuk Pelacak
App Manager Android Pemeriksaan mendalam di perangkat Ya
APK Analyzer Android Melihat cepat satu berkas Tidak
Exodus Privacy Web Pelacak plus izin Ya
ClassyShark Desktop Menelusuri isi APK Tidak

APK Analyzer

APK Analyzer adalah titik awal termudah di ponsel. Ia membaca manifes dan menampilkan izin, activity, dan service dalam daftar yang rapi. Ia menjawab pertanyaan pertama dengan cepat, meski alat yang lebih dalam selalu ada.

App Manager

App Manager adalah pilihan bawaan saya di Android. Ia menampilkan izin, komponen, dan pelacak, serta bekerja pada aplikasi terpasang maupun berkas APK. Ia sumber terbuka, yang saya sukai untuk alat yang memeriksa aplikasi lain. Ringkasan izin dari Google cocok dipadukan dengannya.

Exodus Privacy

Exodus Privacy menganalisis APK untuk pelacak dan mencantumkan izin di web. Ini pilihan terbaik ketika Anda ingin tahu siapa yang menerima data Anda, bukan hanya apa yang bisa disentuh aplikasi. Periksa laporannya di Exodus Privacy.

ClassyShark

ClassyShark adalah alat desktop untuk membuka APK dan menelusuri manifes, dex, dan sumber dayanya. Ia cocok bagi orang yang ingin jendela ke dalam struktur paket bersama daftar izin. Ini adalah alat yang berorientasi pada pengembang.

Berikutnya, buka APK berikutnya yang Anda unduh di App Manager atau APK Analyzer, cocokkan setiap izin dengan fungsi aplikasi, dan tolak sisanya. Lalu jalankan pemeriksaan tanda tangan dan pemindaian virus sebelum Anda memasangnya.

Poin penting

  • Izin ada di dalam APK, jadi Anda bisa membacanya sebelum pemasangan.
  • Izin berbahaya memerlukan persetujuan dan membawa risiko yang sebenarnya.
  • Cocokkan setiap izin dengan fungsi aplikasi dan tolak sisanya.
  • SMS, aksesibilitas, admin perangkat, dan overlay adalah pemberian izin berisiko tertinggi.

Pertanyaan umum

Apa itu izin APK?

Izin APK adalah kemampuan yang dideklarasikan aplikasi di dalam manifesnya, seperti akses kamera, kontak, atau SMS. Android meminta persetujuan Anda untuk izin berbahaya dan memberikan izin normal secara otomatis. Daftar yang dideklarasikan terlihat sebelum Anda memasang.

Bagaimana cara memeriksa izin APK?

Buka APK di APK Analyzer atau App Manager di Android, atau jalankan aapt dump permissions app.apk dengan Android build tools di PC. Alat-alat itu membaca manifes dan mencantumkan setiap izin yang dideklarasikan bahkan sebelum aplikasi berjalan. Bandingkan daftarnya dengan fungsi aplikasi.

Apa saja izin Android yang berbahaya?

Izin berbahaya menyentuh data pribadi atau kendali perangkat dan memerlukan persetujuan Anda. Kelompok utamanya adalah kamera, mikrofon, lokasi, kontak, kalender, telepon, SMS, log panggilan, penyimpanan, aktivitas fisik, dan perangkat terdekat. Aksesibilitas dan admin perangkat adalah izin khusus dengan kekuatan yang lebih besar lagi.

Bisakah saya memeriksa izin sebelum memasang?

Bisa. Pemeriksaan izin tidak mensyaratkan aplikasi terpasang, karena daftarnya berada di dalam berkas APK. Buka berkas itu di alat pemeriksa izin atau jalankan aapt dump permissions padanya. Anda dapat meninjau dan menolak sebuah aplikasi sebelum ia menyentuh perangkat Anda.

Apa pemeriksa izin APK terbaik?

App Manager adalah alat perangkat terbaik yang gratis untuk kedalaman dan kode sumber terbukanya. APK Analyzer paling mudah untuk sekadar melihat cepat. Exodus Privacy terbaik untuk mendeteksi pelacak di luar izin. ClassyShark adalah pilihan desktop yang solid.

Apa itu AndroidManifest.xml?

AndroidManifest.xml adalah berkas di dalam APK yang mendeklarasikan identitas, komponen, dan izin aplikasi. Android membacanya saat pemasangan untuk mengetahui apa yang bisa dilakukan aplikasi. Berkas itu disimpan dalam bentuk biner, jadi alat-alat mengodekannya agar bisa dibaca.

Bagaimana cara mencabut izin?

Buka Pengaturan, Aplikasi, ketuk aplikasinya, lalu Izin, dan matikan yang tidak Anda inginkan. Di Android 11 dan seterusnya, aplikasi yang tidak dipakai kehilangan izinnya secara otomatis. Untuk kontrol lebih dalam Anda bisa memakai App Manager atau perintah ADB.

Apakah aman memasang APK dengan banyak izin?

Nilailah daftar izin panjang dari alasannya, bukan dari panjangnya. Aplikasi kamera dengan izin kamera dan penyimpanan masuk akal. Aplikasi kamera dengan SMS dan kontak tidak. Cocokkan setiap izin dengan sebuah fungsi, dan tolak apa pun yang tidak bisa Anda justifikasi.

Izin apa yang sebaiknya saya hindari?

Hindari SMS, log panggilan, layanan aksesibilitas, admin perangkat, dan izin overlay pada aplikasi yang tidak membutuhkannya. Izin-izin ini mengaktifkan penipuan SMS premium, pembacaan layar, penghapusan perangkat, dan layar login palsu. Tolak izin itu, dan copot pemasangan aplikasinya jika ia rusak.

Bagaimana saya tahu jika APK sedang memata-matai saya?

Cari kombinasi spyware: lokasi latar belakang, mikrofon, kontak, dan SMS bersamaan dalam satu aplikasi yang tidak punya alasan menggunakannya. Periksa pengikatan aksesibilitas, yang bisa membaca layar Anda. Verifikasi penandatangannya, pindai berkasnya, dan baca panduan tanda-tanda malware.

Bagian dari panduan lengkap

Apakah File APK Aman? Risiko, Pemeriksaan & Tanda Bahaya (2026)

Juga dalam APK safety: