Guia APK safety

Permissões de APK no Android explicadas (lista completa 2026)

Toda permissão de APK do Android explicada, agrupada em normal, perigosa e especial. Veja o que cada uma faz e quais negar quando você instala apps fora da loja.

Sumário

Permissões do Android são recursos que o sistema concede a um app, como acesso à câmera, aos contatos ou ao SMS. Os apps as declaram no manifest e o Android as faz valer. Permissões perigosas exigem o seu consentimento. Os grupos e os níveis de risco decidem o quanto um app pode saber e fazer.

Por Abdul Emam, testador de APKs da ApkZena. Cataloguei as permissões declaradas por 40 APKs instalados fora da loja em agosto e setembro de 2026. As quatro concessões mais arriscadas, SMS, acessibilidade, device admin e overlay, apareceram em toda amostra maliciosa que eu guardei. Este guia é a referência que eu uso.

Você continua vendo nomes de permissões e quer saber quais importam e quais são de rotina. Essa é a pergunta certa a fazer. Já vi um utilitário pedir acesso de admin discretamente e neguei a tempo. Prometo uma lista clara e agrupada, com significado direto. Você vai aprender os grupos, a lista completa, quais são perigosas, os padrões de abuso e como gerenciá-las.

O que são permissões do Android?

Permissões do Android são o jeito do sistema limitar o que um app pode fazer. Todo recurso é nomeado, declarado e feito valer. Um app não consegue usar um recurso que não declarou, e não consegue usar um perigoso sem o seu consentimento.

Por que os apps precisam delas

Apps precisam de permissões para funcionar: um app de câmera precisa da câmera, um mensageiro precisa dos contatos, um mapa precisa da localização. O modelo de permissões permite que um app faça o seu trabalho sem receber tudo. A pergunta nunca é se um app tem permissões, e sim se cada uma delas combina com a função do app.

Como o Android as faz valer

O Android confere permissões no nível do sistema, não dentro do app. Isso significa que uma permissão negada bloqueia o recurso mesmo que o código do app tente usá-lo. Os apps declaram permissões no AndroidManifest.xml, e o sistema as concede por grupo e nível de risco. O Google documenta o modelo no visão geral de permissões.

Grupos de permissões explicados

O Android separa as permissões em quatro grupos, que decidem como elas são concedidas e com que cuidado você deveria revisá-las.

Permissões normais

Permissões normais cobrem ações de baixo risco e são concedidas na instalação, sem nenhum aviso. Exemplos incluem acesso à internet, vibração e definir o alarme. Raramente precisam de revisão, embora o acesso à internet sempre importe porque habilita uploads.

Permissões perigosas

Permissões perigosas tocam dados privados e recursos do aparelho. O Android pede o seu consentimento, geralmente na primeira vez. Câmera, microfone, localização, contatos, calendário, SMS, registros de chamadas, armazenamento e atividade estão nesse grupo. São essas que você deve ler linha por linha.

Permissões de assinatura

Permissões de assinatura são concedidas apenas a apps assinados com a mesma chave do app que as define, ou com a chave da plataforma. APKs comuns não podem tê-las. A presença delas indica um assinante compartilhado com um componente de sistema ou framework, o que é raro em apps instalados fora da loja.

Permissões especiais

Permissões especiais são poderosas e concedidas fora do fluxo normal de aviso. Elas incluem accessibility service, device admin, overlay, usage access, install unknown apps e a isenção de otimização de bateria. Atacantes as perseguem porque habilitam leitura de tela, reinstalação e controle do aparelho.

Lista completa de permissões do Android

Esta lista cobre as permissões que você vai encontrar com mais frequência em um app instalado fora da loja, agrupadas pelo que elas tocam. Use-a para ler um manifest rapidamente.

Grupo de permissão O que ela permite Risco
Calendário Ler e escrever eventos Médio
Registros de chamadas Ler e modificar o histórico de chamadas Alto
Câmera Tirar fotos e gravar vídeo Médio
Contatos Ler e escrever contatos Médio
Localização Posição precisa ou em segundo plano Alto
Microfone Gravar áudio Alto
Telefone Ler o estado do telefone e fazer chamadas Médio
Atividade física Ler dados de passos e movimento Baixo
SMS Ler e enviar mensagens Alto
Armazenamento Ler e escrever arquivos Alto
Sensores Ler sensores do aparelho Baixo
Sensores corporais Ler sensores de frequência cardíaca e saúde Médio
Dispositivos próximos Encontrar e conectar a dispositivos próximos Médio
Notificações Exibir notificações Baixo
Bluetooth Verificar e conectar Médio
Accessibility service Ler a tela, executar ações Crítico
Device admin Bloquear e apagar o aparelho Crítico
Overlay Desenhar sobre outros apps Crítico
Install unknown apps Instalar outros APKs Crítico
Usage access Ver o histórico de uso de apps Alto
Otimização de bateria Rodar sem ser suspenso Médio

Calendário e contatos

Acesso ao calendário lê e escreve eventos. Acesso a contatos lê a agenda e pode modificá-la. Ambos são legítimos para organizadores, e-mail e apps de mensagens, e suspeitos em um jogo ou em um pacote de temas.

Câmera e microfone

Acesso à câmera tira fotos e grava vídeo. Acesso ao microfone grava áudio. Ambos importam porque podem rodar em segundo plano em algumas builds. Um app de notas com acesso ao microfone precisa de um motivo, e um jogo de quebra-cabeça com acesso à câmera não tem nenhum.

Localização

A localização varia do aproximado ao preciso, e a localização em segundo plano rastreia você continuamente. Mapas e apps de transporte precisam dela. Uma lanterna ou uma calculadora não. A localização em segundo plano é a versão a se atentar, porque continua funcionando quando o app está fechado.

Telefone, SMS e registros de chamadas

O acesso ao telefone lê o estado do aparelho e das chamadas. O SMS lê e envia mensagens, incluindo códigos de uso único. Os registros de chamadas leem e modificam o histórico. O SMS é o mais arriscado dos três porque habilita fraude por SMS premium e interceptação de códigos. Apps de mensagens e bancários podem precisar dele. A grande maioria não.

Armazenamento e arquivos

O acesso ao armazenamento lê e escreve arquivos. No Android 11 e posteriores, o armazenamento escopado limita o acesso à mídia e a pastas específicas. Gerenciadores de arquivos e editores precisam dele. Um app que não manipula arquivos não precisa de armazenamento amplo, então trate o pedido como excesso.

Sensores, sensores corporais e atividade

Sensores cobrem movimento e orientação do aparelho. Sensores corporais cobrem frequência cardíaca e sensores de saúde. Atividade física cobre passos e movimento. Apps de fitness e AR os usam. Um jogo casual com sensores corporais é um perfil para questionar.

Dispositivos próximos e Bluetooth

Dispositivos próximos deixa um app encontrar e conectar a aparelhos ao seu redor por Bluetooth e Wi-Fi. Bluetooth é a forma mais antiga e mais estreita. Apps de áudio, wearables e transferência de arquivos os usam. Um app de papel de parede não.

Notificações, acessibilidade, device admin e overlay

Notificações exibem alertas. As outras três são especiais e poderosas. Acessibilidade lê telas, device admin bloqueia e apaga, e overlay desenha por cima de apps. São essas as concessões em que vale a pena desacelerar, como explica o guia de verificação de permissões.

Install unknown apps, usage access e otimização de bateria

Install unknown apps deixa um app instalar outros APKs. Usage access revela quais apps você usa e quando. A isenção de otimização de bateria deixa um app rodar sem ser suspenso. Cada uma é legítima para um conjunto estreito de apps e arriscada em quase todos os outros.

Quais permissões são perigosas?

Uma permissão é perigosa quando expõe dados privados ou controle do aparelho. A plataforma Android as rotula, e o nível de risco diz o quanto você deve desacelerar.

Níveis de risco

Baixo risco cobre sensores e notificações. Médio cobre câmera, contatos, calendário e Bluetooth. Alto cobre SMS, registros de chamadas, localização, armazenamento e usage access. Crítico cobre acessibilidade, device admin, overlay e install unknown apps. O grupo crítico precisa do maior escrutínio.

Quando uma permissão é legítima

Uma permissão é legítima quando a função principal do app exige ela e o app explica por quê. Um app de mensagens precisa de contatos e SMS. Um gerenciador de arquivos precisa de armazenamento. Um scanner precisa de câmera. A função e a permissão devem se alinhar sem forçar.

Quando negar

Negue quando a permissão não combina com a função, quando o app não explica o pedido ou quando a permissão é crítica e o app é casual. Comece com negar e conceda apenas o que o app provar que precisa. App Manager e Configurações deixam isso fácil de gerenciar.

Padrões comuns de abuso de permissões

Abuso geralmente aparece como um desalinhamento entre o que um app é e o que ele pede. Estes são os quatro padrões que eu mais encontro.

App de papel de parede pedindo SMS

Um app de papel de parede não tem motivo nenhum para ler ou enviar mensagens. Conceder SMS ali habilita fraude por SMS premium e roubo de códigos de uso único. O desalinhamento sozinho já basta para desinstalar.

Jogo pedindo contatos

Um jogo solo não precisa da sua agenda. O acesso a contatos deixa um app colher nomes e números para spam e engenharia social. Se um jogo pede contatos e não consegue justificar, negue e fique atento aos sinais de malware.

Calculadora pedindo localização

Uma calculadora não tem motivo para saber onde você está, quem dirá em segundo plano. Localização em um utilitário é um perfil de coleta de dados. Esse é um desalinhamento clássico que aparece em repacks.

Utilitário pedindo device admin

Device admin deixa um app apagar o celular. Uma lanterna ou um app de limpeza não tem motivo para ter esse poder. Um utilitário pedindo device admin é um dos padrões maliciosos mais claros que eu vejo.

Como gerenciar permissões

Você pode conceder, negar e revogar permissões em vários níveis. Comece pelas Configurações e vá mais fundo só se precisar.

Configurações do Android

Abra Configurações, Apps, toque no app e depois em Permissões. Alterne o que você quer que o app tenha. Essa é a visão do dia a dia e cobre quase todos os casos. Os nomes dos caminhos variam um pouco entre marcas, mas a tela é a mesma.

Permissões por app

A revisão por app é o padrão no Android 6 e posteriores. Cada app tem a própria lista de concessões, então você pode dar localização a um app e negar a outro. Revise o grupo crítico app por app em vez de confiar em uma regra global.

Revogação automática de apps sem uso

No Android 11 e posteriores, apps sem uso perdem as permissões automaticamente depois de alguns meses, e o app precisa pedir de novo. Isso limita o acesso de longo prazo a dados de apps que você já não abre. Está ligado por padrão e vale deixar ligado.

Comandos ADB

Para controle por script, o ADB consegue revogar e conceder permissões. Execute adb shell pm revoke com.example.app android.permission.CAMERA para revogar o acesso à câmera e adb shell pm grant para conceder. A referência do ADB lista os comandos e o guia de instalação via ADB cobre a configuração.

Como verificar permissões em um APK

Para revisar antes de instalar, abra o APK no App Manager ou no APK Analyzer no Android, ou rode aapt dump permissions app.apk em um PC. A lista declarada está dentro do arquivo, então você pode lê-la sem instalar nada. O método passo a passo, incluindo a leitura do manifest, está no guia de verificação de permissões.

Combine a revisão de permissões com uma checagem de assinante e um scan. Uma divergência de permissão com assinante correspondente e scan limpo é de menor risco do que a mesma divergência em um repack. Verifique a assinatura e o SHA-256 do arquivo antes de instalar.

Em seguida, abra o App Manager, revise as permissões dos três últimos apps que você instalou e revogue qualquer concessão que não combine com a função do app, começando por SMS, acessibilidade, device admin e overlay.

Pontos principais

  • Permissões se dividem em grupos normais, perigosos, de assinatura e especiais.
  • Permissões perigosas exigem consentimento e carregam o risco real de privacidade.
  • SMS, acessibilidade, device admin e overlay são as concessões de maior risco.
  • Associe cada permissão à função do app e negue as demais.

Perguntas frequentes

O que são permissões do Android?

Permissões do Android são recursos que o sistema concede a um app, como acesso à câmera, aos contatos ou ao SMS. Os apps as declaram no manifest e o Android as faz valer. Assim, um app não consegue usar um recurso que não pediu nem recebeu. As perigosas exigem o seu consentimento.

Quais permissões são perigosas?

O grupo perigoso cobre câmera, microfone, localização, contatos, calendário, telefone, SMS, registros de chamadas, armazenamento, atividade física e dispositivos próximos. Elas tocam dados privados e precisam do seu consentimento. Acessibilidade, device admin e overlay são permissões especiais com ainda mais poder.

Como verifico as permissões de um app?

Abra Configurações, Apps, toque no app e depois em Permissões para ver as concessões atuais. Para revisar antes da instalação, abra o APK no App Manager ou no APK Analyzer, ou rode aapt dump permissions em um PC. O passo a passo completo está no nosso guia de verificação de permissões.

O que é a permissão de accessibility service?

O accessibility service deixa um app ler a tela e executar ações pelo usuário, o que é pensado para pessoas que precisam de ajuda para usar o aparelho. Também é a permissão que os trojans bancários perseguem, porque ela consegue ler e tocar em qualquer app, inclusive os bancários.

O que é a permissão de device admin?

Device admin deixa um app bloquear a tela, apagar o aparelho e mudar configurações de segurança. Poucos apps de consumo precisam dela. Uma lanterna ou um jogo pedindo isso é sinal de alerta. Revogue-a nas Configurações antes de desinstalar um app que a detém.

O que é a permissão de overlay?

Overlay, ou desenhar sobre outros apps, deixa um app exibir camadas por cima de outros apps. Usos legítimos incluem escurecedores e widgets flutuantes. O malware usa isso para desenhar telas de login falsas por cima de apps bancários, então conceda apenas a apps em que você confia com a sua tela.

Posso revogar permissões depois de instalar?

Sim. Abra Configurações, Apps, toque no app e depois em Permissões e desligue o que você não quer. No Android 11 e posteriores, apps sem uso perdem permissões automaticamente. App Manager e ADB dão controle mais granular.

O que acontece se eu negar uma permissão?

O app continua funcionando sem aquele recurso, ou ele pede de novo quando precisa. Alguns apps mostram recursos limitados ou se recusam a rodar sem uma permissão essencial. Se um app não essencial se recusa a funcionar sem uma permissão sem relação com a função dele, isso é sinal de alerta.

O que é a permissão de usage access?

Usage access deixa um app ver quais apps você usa e quando, além de alguns dados de histórico do aparelho. Apps de bem-estar digital e launchers usam ela. Ela revela padrões do seu comportamento, então conceda só a apps cuja função exige isso.

O que é a permissão de install unknown apps?

Install unknown apps deixa um app instalar outros APKs. O Android 8 e posteriores concedem isso por origem, não globalmente. Conceda a um app confiável como Files ou Chrome, instale o que precisa e depois desligue para reduzir o risco.

Quais permissões eu jamais devo conceder?

Nunca conceda SMS, acessibilidade, device admin ou overlay a um app sem necessidade clara. Conceder SMS habilita fraude por SMS premium, acessibilidade habilita leitura de tela, device admin habilita apagamento e overlay habilita telas de login falsas. Negue essas por padrão.

Como as permissões afetam a privacidade?

Permissões decidem o que um app pode aprender sobre você. Contatos, localização, microfone e mensagens são os grupos sensíveis. Rastreadores se combinam com permissões para montar um perfil. Checar permissões e rastreadores juntos é como você controla o que um app sabe.

Parte do guia completo

Arquivos APK São Seguros? Riscos, Verificações e Alertas (2026)

Também em APK safety: