Sumário
Permissões de APK são os recursos que um app declara dentro do pacote dele, como acesso à câmera, aos contatos ou ao SMS. Você consegue ler a lista completa antes de instalar com uma ferramenta de verificação de permissões. Relacione cada permissão à função do app e negue tudo o que não tiver motivo para estar ali.
Por Abdul Emam, testador de APKs da ApkZena. Eu revisei permissões de 40 APKs em agosto e setembro de 2026. Quatro arquivos declaravam acesso a SMS sem nenhuma função de mensagens, e todos eram repacks. Este guia mostra as ferramentas e os sinais de alerta que eu uso.
Você está prestes a instalar algo por fora e quer saber no que ele pode tocar antes de rodar. Bom instinto. Já neguei um app de lanterna que pediu contatos, e eu estava certo. Prometo um modelo de permissões claro e passos exatos de ferramenta. Você vai entender os tipos de permissão, as perigosas, como verificar antes de instalar, como ler o manifesto e como revogar o acesso.
O que são permissões de APK?
Permissões de APK são recursos que o app declara no manifesto dele, como ler contatos ou usar a câmera. O Android agrupa elas por risco e pede o seu consentimento nas perigosas. A lista declarada fica armazenada no APK, então é visível antes da instalação.
Definição
Toda permissão é uma string como android.permission.CAMERA que o app declara e o Android aplica. O app não pode usar um recurso que ele não declarou, e os perigosos precisam de uma concessão em tempo de você. Ler a lista declarada mostra exatamente o que o app tem permissão para pedir.
Por que elas importam
Uma permissão é a ponte entre o código e os seus dados privados. Malware com acesso a SMS pode roubar códigos de uso único. Um app com accessibility pode ler a sua tela. As permissões que um app detém decidem quanta dano ele pode causar se acabar sendo malicioso.
Normal, perigosa e signature
Permissões normais cobrem ações de baixo risco e são concedidas automaticamente. Permissões perigosas tocam dados privados e exigem o seu consentimento. Permissões signature só são concedidas a apps assinados com o mesmo certificado da plataforma ou do app que a declara, então APKs comuns não conseguem tê-las.
Tipos de permissão do Android
O Android separa as permissões em quatro grupos que definem como elas são concedidas e o quanto elas importam para você.
Permissões normais
Permissões normais cobrem ações de baixo risco, como definir o fuso horário, usar a internet ou vibrar. O Android as concede na instalação, sem aviso. Elas raramente precisam de revisão de segurança, embora o acesso à internet sempre importe, porque habilita envio de dados.
Permissões perigosas
Permissões perigosas cobrem dados privados e recursos do aparelho: câmera, microfone, localização, contatos, calendário, telefone, SMS, call logs, armazenamento e atividade. O Android pede consentimento, geralmente no primeiro uso. São as permissões que valem revisar linha por linha.
Permissões signature
Permissões signature são reservadas a apps assinados com a mesma chave do app que as define, ou da plataforma. Um APK normal não consegue tê-las, e é por isso que elas raramente aparecem na revisão de um repack. A presença delas significa que o app compartilha assinante com um componente de sistema ou de framework.
Permissões especiais
Permissões especiais são poderosas e concedidas fora do fluxo normal de aviso. Elas incluem accessibility service, device admin, overlay, usage access, install unknown apps e isenção de otimização de bateria. São as que os atacantes perseguem, porque habilitam leitura de tela e controle do aparelho.
Permissões perigosas para ficar de olho
Essas permissões trazem o maior risco em um app instalado por fora. Cada uma é legítima no app certo e suspeita no app errado.
- Camera: permite que um app tire fotos e grave vídeo em segundo plano.
- Microphone: habilita gravação de áudio em segundo plano.
- Background location: rastreia a sua posição continuamente.
- Contacts: lê a sua agenda de contatos inteira.
- SMS: lê e envia mensagens de texto, incluindo códigos de uso único.
- Call logs: lê e modifica o histórico de chamadas.
- Storage: lê e grava os seus arquivos.
- Accessibility service: lê a tela e executa ações.
- Device admin: bloqueia, apaga e muda configurações do aparelho.
- Overlay: desenha por cima de outros apps, incluindo telas bancárias.
Uma lanterna com acesso a storage é aceitável. Uma lanterna com contatos não é. Relacione cada permissão à função. Veja a referência completa em permissões de APK do Android explicadas.
Como verificar permissões antes de instalar
As verificações de permissões funcionam no arquivo, então você não instala nada antes. Cinco métodos cobrem celulares, PCs e análise online.
Método 1: aplicativo APK Analyzer
Instale o APK Analyzer na Play Store e abra o APK. Ele lê o manifesto e lista as permissões declaradas e os componentes do app. É a opção mais rápida no aparelho para um único arquivo e não precisa de PC.
Método 2: App Manager
App Manager é uma ferramenta de código aberto que mostra as permissões de apps instalados e de arquivos APK. Abra o APK, toque na seção de permissões e leia a lista completa com agrupamento por risco. Ele também deixa você inspecionar rastreadores, o que vai além da lista bruta de permissões.
Método 3: apktool
O Apktool decodifica o APK e produz o manifesto em XML legível. Rode apktool d app.apk e abra o AndroidManifest.xml na pasta de saída. Isso te dá a lista bruta de declarações, incluindo componentes e serviços exportados, o que é útil para uma revisão mais profunda.
Método 4: analisadores online
Alguns serviços leem um APK enviado e listam as permissões e os rastreadores dele sem instalar. Use um de boa reputação e lembre de que uploads podem ser públicos, então evite arquivos sensíveis. O Exodus Privacy, coberto abaixo, foi feito para isso.
Método 5: depois da instalação, pelo Settings
Se você já instalou o app, abra Settings, Apps, toque no app e depois em Permissions. Isso mostra o que o app tem e deixa você revogar. É um bom passo de auditoria depois da instalação, mesmo que você tenha checado o arquivo antes.
Como ler o AndroidManifest.xml
O manifesto é a carteira de identidade do app, e as permissões aparecem como entradas <uses-permission>. Lê-lo diretamente te dá o quadro mais completo.
Estrutura
O manifesto é um arquivo XML binário dentro do APK. Ele declara o nome do pacote, a versão, componentes como activities e services, e as tags uses-permission. As ferramentas o decodificam em XML legível para que você inspecione cada declaração.
Tags de permissão
Cada permissão declarada aparece como <uses-permission android:name="android.permission.CAMERA" />. Alguns apps usam maxSdkVersion para limitar uma permissão a versões mais antigas do Android. Leia a lista completa e os componentes juntos, porque um serviço exportado pode importar tanto quanto uma permissão.
Exemplo
Um repack que eu chequei em agosto de 2026 declarava camera e storage para um app de fotos, o que faz sentido. Ele também declarava RECEIVE_SMS e SYSTEM_ALERT_WINDOW, que não fazem sentido em um editor de fotos. Essas duas linhas transformaram uma verificação de rotina em uma exclusão. O pilar de segurança deixa essa lista fácil de ler.
Sinais de alerta em permissões de APK
Algumas combinações de permissões merecem uma olhada mais de perto, independentemente do app. Estas quatro aparecem na maioria das builds maliciosas que eu reviso.
Permissão que não combina
Uma permissão que não combina com a função do app é o sinal de alerta mais claro. Uma calculadora pedindo localização, um jogo pedindo contatos ou um app de papel de parede pedindo SMS. Uma divergência já basta para você desacelerar e olhar.
Permissões excessivas
Um app que pede tudo é um segundo sinal. Um app de notas não precisa de câmera, microfone, localização, contatos e armazenamento juntos. Permissões em excesso ampliam o dano se o app for malicioso ou for explorado depois.
Rastreadores ocultos
Rastreadores ficam ao lado das permissões e viajam com elas. Um utilitário com vários rastreadores de anúncios e de análise, mais permissões amplas, é um perfil de coleta de dados. O Exodus Privacy lista os rastreadores detectados ao lado das permissões.
Acesso em segundo plano
Localização em segundo plano, microfone em segundo plano e isenção de otimização de bateria deixam um app continuar trabalhando quando você não está usando. Isso às vezes é legítimo, como em um rastreador de fitness, e é suspeito quase em qualquer outro lugar.
Como revogar permissões depois de instalar
Se um app já tem um acesso que você não quer mais, você pode retomá-lo. Três caminhos, do simples ao avançado.
Settings do Android
Abra Settings, Apps, toque no app e depois em Permissions. Desligue tudo o que você não quer. No Android 11 e superior, apps não usados têm as permissões revogadas automaticamente depois de alguns meses. Conceda o acesso de novo quando o app pedir.
App Manager
O App Manager consegue revogar permissões, desabilitar componentes e revisar rastreadores em apps instalados. Ele mostra mais detalhes que o Settings e deixa você agir em componentes individuais. É a opção mais forte no aparelho sem PC.
ADB
Para controle remoto ou por script, o ADB pode revogar e conceder permissões. Rode adb shell pm revoke com.example.app android.permission.CAMERA para revogar o acesso à câmera. A referência de ADB lista os comandos e o guia de instalação via ADB cobre a configuração.
Melhores ferramentas verificadoras de permissões de APK
Quatro ferramentas cobrem quase toda necessidade. Use a tabela para escolher e depois verifique cada escolha em um arquivo real.
| Ferramenta | Plataforma | Melhor para | Rastreadores |
|---|---|---|---|
| App Manager | Android | Verificações profundas no aparelho | Sim |
| APK Analyzer | Android | Olhada rápida em um arquivo | Não |
| Exodus Privacy | Web | Rastreadores mais permissões | Sim |
| ClassyShark | Desktop | Navegar o interior de APKs | Não |
APK Analyzer
APK Analyzer é o ponto de partida mais fácil no celular. Ele lê o manifesto e mostra permissões, activities e services em uma lista limpa. Ele responde à primeira pergunta rápido, mesmo que existam ferramentas mais profundas.
App Manager
App Manager é o meu padrão no Android. Ele mostra permissões, componentes e rastreadores, e funciona tanto em apps instalados quanto em arquivos APK. Ele é de código aberto, o que eu prefiro em uma ferramenta que inspeciona outros apps. O visão geral de permissões do Google combina bem com ele.
Exodus Privacy
O Exodus Privacy analisa APKs em busca de rastreadores e lista as permissões na web. É a melhor opção quando você quer saber quem recebe os seus dados, não só o que o app pode tocar. Confira os relatórios em Exodus Privacy.
ClassyShark
ClassyShark é uma ferramenta de desktop para abrir um APK e navegar o manifesto, o dex e os recursos dele. Serve para quem quer uma janela na estrutura do pacote ao lado da lista de permissões. É uma ferramenta voltada a desenvolvedores.
Em seguida, abra o próximo APK que você baixar no App Manager ou no APK Analyzer, relacione cada permissão à função do app e negue o resto. Depois rode a verificação de assinatura e um scan de vírus antes de instalar.
Pontos principais
- As permissões ficam dentro do APK, então você lê antes de instalar.
- Permissões perigosas pedem consentimento e carregam o risco real.
- Relacione cada permissão à função do app e negue o resto.
- SMS, accessibility, device admin e overlay são as concessões de maior risco.
Perguntas frequentes
O que são permissões de APK?
Permissões de APK são os recursos que um app declara no manifesto dele, como acesso à câmera, aos contatos ou ao SMS. O Android pede o seu consentimento nas perigosas e concede as normais automaticamente. A lista declarada fica visível antes de você instalar.
Como verifico as permissões de um APK?
Abra o APK no APK Analyzer ou no App Manager no Android, ou rode aapt dump permissions app.apk com as Android build tools em um PC. As ferramentas leem o manifesto e listam toda permissão declarada antes de o app rodar. Compare a lista com a função do app.
Quais são as permissões perigosas do Android?
Permissões perigosas tocam dados privados ou controle do aparelho e exigem o seu consentimento. Os grupos principais são câmera, microfone, localização, contatos, calendário, telefone, SMS, call logs, armazenamento, atividade física e aparelhos próximos. Accessibility e device admin são permissões especiais com ainda mais poder.
Posso verificar as permissões antes de instalar?
Sim. A verificação de permissões não exige que o app esteja instalado, porque a lista fica dentro do arquivo APK. Abra o arquivo em uma ferramenta de verificação de permissões ou rode aapt dump permissions nele. Você pode analisar e recusar um app antes que ele toque no seu aparelho.
Qual é o melhor verificador de permissões de APK?
App Manager é a melhor ferramenta gratuita no aparelho, pela profundidade e pelo código aberto. APK Analyzer é o mais fácil para uma olhada rápida. Exodus Privacy é o melhor para identificar rastreadores além das permissões. ClassyShark é uma opção sólida no desktop.
O que é AndroidManifest.xml?
AndroidManifest.xml é o arquivo dentro de um APK que declara a identidade, os componentes e as permissões do app. O Android lê ele na instalação para saber o que o app pode fazer. Ele fica armazenado em forma binária, então as ferramentas o decodificam para leitura.
Como revogo permissões?
Abra Settings, Apps, toque no app, depois em Permissions e desligue o que você não quer. No Android 11 e superior, apps não usados perdem permissões automaticamente. Para um controle mais profundo, você pode usar o App Manager ou comandos de ADB.
É seguro instalar um APK com muitas permissões?
Julgue uma lista longa de permissões pelos motivos, não pelo comprimento. Um app de câmera com câmera e armazenamento faz sentido. Um app de câmera com SMS e contatos não faz. Relacione cada permissão a uma função e negue tudo o que você não conseguir justificar.
Quais permissões devo evitar?
Evite SMS, call logs, accessibility service, device admin e permissões de overlay em apps que não precisam delas. Elas habilitam fraude por SMS premium, leitura de tela, apagamento do aparelho e telas de login falsas. Negue-as e desinstale o app se ele quebrar.
Como sei se um APK está me espionando?
Procure combinações de spyware: localização em segundo plano, microfone, contatos e SMS juntos em um app que não tem motivo para tê-los. Confira a vinculação de accessibility, que pode ler a sua tela. Verifique o assinante, escaneie o arquivo e leia o guia de sinais de malware.
Arquivos APK São Seguros? Riscos, Verificações e Alertas (2026)