Hướng dẫn tổng APK safety

Tệp APK có an toàn không? Rủi ro, kiểm tra & dấu hiệu cảnh báo (2026)

Tệp APK an toàn khi đến từ đúng nguồn và nguy hiểm khi đến từ nguồn sai. Những rủi ro thật, cách kiểm tra nguồn, dấu hiệu cảnh báo về quyền và việc phải làm sau khi cài nhầm.

Mục lục

Tệp APK an toàn khi đến từ nhà phát triển hoặc một mirror đã được thẩm định và khớp chữ ký, và có rủi ro khi đến từ các mirror ngẫu nhiên cùng trang mod. Chính định dạng không mang theo malware. Nguồn tải và mọi thay đổi sau khi ký quyết định mức rủi ro của bạn.

Bởi Abdul Emam, người kiểm thử APK tại ApkZena. Tôi đã quét 40 tệp APK từ 9 nguồn giữa ngày 1 tháng 8 và ngày 20 tháng 9 năm 2026 trên một Pixel 7 và một Galaxy A14. Sáu tệp không vượt qua xác minh và bị đưa vào thùng rác. Bốn trong số sáu tệp đó là các bản repack bypass bảo vệ premium. Trang trụ cột này chỉ ra đúng những bước kiểm tra mà tôi chạy.

Bạn tìm thấy một tệp trên trang web mà bạn không hoàn toàn tin và muốn một câu trả lời thẳng thắn trước khi chạm Cài đặt. Tôi biết khoảnh khắc ngập ngừng ấy. Đã có lần tôi cài một ứng dụng học thẻ ghi nhớ kèm theo một trình tự động nhấp quảng cáo, và nó khiến tôi mất một giờ để dọn dẹp. Tôi hứa những bước kiểm tra đơn giản kèm con số thật. Bạn sẽ biết khi nào APK trở nên rủi ro, malware làm gì, cách kiểm tra một nguồn, và cách dọn dẹp sau khi cài nhầm.

Tệp APK là gì?

Tệp APK là gói ứng dụng cài đặt được của Android. Nó giữ mã đã biên dịch, tài nguyên, tệp manifest và chữ ký của nhà phát triển trong cùng một tệp. Chạm vào nó sẽ chạy Package Installer, vốn xác minh chữ ký trước khi đăng ký bất kỳ thứ gì trên điện thoại của bạn.

Nếu đây là lần đầu của bạn, hãy bắt đầu với tệp APK là gì. Trang đó giải thích các thư mục bên trong và luồng cài đặt. Quay lại đây để xem các bước kiểm tra an toàn. Tóm gọn: APK là một hộp niêm phong, và con dấu chính là chữ ký nhà phát triển.

Trả lời ngắn: Phụ thuộc vào nguồn

Một APK từ nhà phát triển gốc với chữ ký hợp lệ an toàn ngang với chính ứng dụng đó trên Google Play. Một APK từ mirror ngẫu nhiên, một repack bẻ khóa hoặc một bản nhái typosquat thì không. Nguồn là cổng thứ nhất, và sự sửa đổi là cổng thứ hai.

An toàn từ nhà phát triển

Trang web của chính nhà phát triển, trang phát hành trên GitHub hoặc trang listing trên Play là nguồn an toàn nhất. Tệp được ký bằng cùng khóa ký các bản cập nhật chính thức, nên bạn nhận được mã đã xác minh và nâng cấp sạch. Các tệp VLC và Brave tôi lấy từ trang nhà phát triển đều khớp chữ ký của Play ngay ở lần kiểm tra đầu tiên.

An toàn từ mirror đã xác minh

Một mirror tốt xác minh từng bản tải lên theo chứng chỉ của Play và giữ lịch sử phiên bản có ngày tháng. APKMirror và APKPure đều phát hành build chưa bị sửa đổi, với kiểm tra chữ ký làm điểm bán hàng. Ngay cả ở đây tôi vẫn tự quét tệp, vì quy mô danh mục và kiểm duyệt không phải là một. So sánh hai cái tên lớn trong APKPure vs APKMirror.

Rủi ro từ trang ngẫu nhiên

Những cổng tải ngẫu nhiên trải trên khoảng một chục tên miền sao chép danh mục và lưu trữ lại tệp. Có nơi phục vụ đúng ứng dụng thật. Có nơi thêm trình cài, adware hoặc một bản repack. Trên những trang này, bạn không thể biết từ trang danh sách mình nhận bản nào, nên tệp cần một lượt quét đầy đủ trước khi chạy.

Nguy hiểm từ trang mod

Các trang quảng cáo “unlimited coins”, “premium bypass” hay bỏ quảng cáo cho một ứng dụng trả phí là nhóm rủi ro cao nhất. Ai đó đã tháo gói ứng dụng, sửa nó rồi ký lại. Bảo đảm của nhà phát triển biến mất, và chính quy trình ấy là vỏ bọc malware kinh điển. Xem rủi ro APK mod để có toàn cảnh.

Khi nào tệp APK trở nên rủi ro

Mức rủi ro tăng ngay khi một tệp rời khỏi tay nhà phát triển. Năm tình huống bao phủ gần như mọi APK độc hại mà tôi từng thấy: repack, bản nhái, tên miền gõ sai, phát miễn phí premium và kho lưu trữ có mật khẩu.

APK bị sửa đổi và repack

Bất kỳ APK nào hứa hẹn tính năng trả phí miễn phí đều đã được một người lạ mở, sửa và ký lại. Việc ký lại thay chứng chỉ nhà phát triển, nên Android coi bản build là một ứng dụng khác. Bước kiểm tra chữ ký không còn chứng minh mã sạch, vì người ký không phải là nhà phát triển.

Ứng dụng nhái

Các bản nhái sao chép tên, biểu tượng và ảnh chụp màn hình của một ứng dụng phổ biến dưới một tên gói hơi khác một chút. Biểu tượng trông đúng, nên người ta cài mà không đọc tên gói. Luôn so tên gói với trang listing chính thức. com.whatsapp và com.whatsapp.free không phải là cùng một ứng dụng.

Tên miền typosquat

Typosquatting là đổi một chữ cái hoặc thêm một từ trong địa chỉ web, như apkpure.net so với apkpure.com, hay một tên miền có thêm một gạch nối. Trang đó giả mạo cửa hàng thật và phục vụ một bản repack. Hãy tự gõ tên miền hoặc dùng dấu trang thay vì tin vào một quảng cáo tìm kiếm.

APK premium miễn phí

Khi ai đó đưa bạn một ứng dụng trả phí miễn phí, họ đã bỏ đi bước kiểm tra giấy phép. Điều đó đòi hỏi sửa đổi và ký lại gói. Cùng kỹ thuật đó phát đi những trojan ngân hàng và phần mềm gián điệp trông giống ứng dụng bạn muốn. Hãy coi mọi lần phát miễn phí premium là malware cho tới khi một lượt quét chứng minh điều ngược lại.

Kho lưu trữ có mật khẩu

Mật khẩu trên một kho lưu trữ đã tải về là nước đi có chủ đích để lách quét virus. Trình quét không mở được tệp, nên tỉ lệ phát hiện về bằng không. Những trang gửi APK bên trong tệp ZIP hoặc RAR có mật khẩu đang giấu giếm điều gì đó. Hãy xóa chúng.

Một APK có thể làm gì?

Malware trong một APK chạy với những quyền bạn cấp. Dải tác động kéo từ đánh cắp dữ liệu lặng lẽ tới gian lận ngân hàng và tống tiền. Dưới đây là những họ tôi lọc ra khi một tệp có vẻ bất thường.

Đánh cắp dữ liệu

Phần mềm gián điệp đọc danh bạ, SMS, nhật ký cuộc gọi, tệp và nội dung bảng tạm ngay khi được cấp quyền. Sau đó nó tải toàn bộ số liệu đó lên máy chủ. Tác hại rất lặng. Bạn không thấy gì cho tới khi một tài khoản bị xâm phạm hoặc tin nhắn rác bắt đầu đến.

Lớp phủ của trojan ngân hàng

Một lớp phủ vẽ màn hình đăng nhập giả lên trên ứng dụng ngân hàng thật của bạn và ghi lại những gì bạn gõ. Thường nó đến kèm một bản repack yêu quyền vẽ chồng lớp. Nếu một game hay tiện ích xin quyền phủ lớp mà không có lý do rõ ràng, hãy dừng lại.

Lừa đảo SMS

Malware SMS gửi tin nhắn giá cao hoặc chặn mã dùng một lần. Trên một điện thoại có cấp quyền SMS trả phí, một lần chạm có thể tốn tiền thật. Đó là lý do quyền SMS trong một ứng dụng không có chức năng nhắn tin là dấu hiệu cảnh báo cứng.

Trình đào tiền mã hóa

Trình đào đốt pin và dữ liệu của bạn để kiếm tiền cho người khác trên phần cứng của bạn. Triệu chứng là nóng máy, giật, và một viên pin cạn trong vài giờ thay vì một ngày. Trình đào thường trốn bên trong các game mod với dung lượng tệp bị thổi phồng.

Mã tống tiền

Mã tống tiền trên Android mã hóa tệp của bạn hoặc khóa màn hình rồi đòi tiền chuộc. Nó lây qua các repack cài ngoài cửa hàng và lời nhắc cập nhật giả. Hãy giữ bản sao lưu ngoài thiết bị. Không bao giờ trả tiền. Khôi phục từ một bản sao sạch sau khi gỡ.

Adware và spyware

Phần nhẹ của dải này vẫn là vấn đề. Adware ngập màn hình bạn bằng các cửa sổ bật lên và hết dữ liệu. Spyware theo dõi hành vi và bán nó. Cả hai đều đi kèm trong những công cụ trông vô hại, vì vậy dấu hiệu cảnh báo malware quan trọng ngay cả với ứng dụng ít quan trọng.

Cách nhận biết một nguồn có đáng tin

Một nguồn APK đáng tin xác minh chữ ký, công bố lịch sử có ngày tháng, gửi tệp trực tiếp, giữ bề dày lịch sử và nói rõ ai vận hành nó. Hãy chạy sáu bước kiểm tra dưới đây trước khi tin một trang mới với một lượt tải.

Xác minh chữ ký

Trang web nên nêu rõ các bản tải lên được đối chiếu theo chứng chỉ nhà phát triển. APKMirror làm điều đó như một chính sách. Ở các trang khác, bạn tự xác nhận bằng apksigner verify --print-certs app.apk và so dấu vân tay chứng chỉ với bản trên Play. Google tài liệu hóa công cụ này trong tham chiếu apksigner.

Lịch sử phiên bản

Một mirror thật giữ các phiên bản cũ kèm ngày phát hành và dung lượng, không chỉ bản build mới nhất. Lịch sử chứng minh trang theo dõi bản phát hành thay vì cắt xén tệp ngẫu nhiên. Mẫu WhatsApp của tôi liệt kê hơn 20 phiên bản đã lưu trữ, mỗi bản có ngày và mã băm trên trang chi tiết.

Không có trình tải trung gian

Bạn nên nhận chính tệp .apk, không bao giờ là trình tải .exe, một “download manager” hay một trình cài đặt đi kèm bị ép cài. Wrapper là chương trình thứ hai mà bạn không yêu cầu, và đây là tuyến adware phổ biến trên các trang APK hướng tới Windows.

Bề dày lịch sử

Một trang hoạt động nhiều năm với tên miền ổn định và từng có nội dung bị gỡ thật sự thì có thứ để mất. Một tên miền đăng ký ba tuần trước thì không. Hãy kiểm tra tuổi tên miền và tìm một lịch sử nhất quán qua kết quả tìm kiếm trước khi tin trang đó với một tệp.

HTTPS và không có cửa sổ bật lên hù dọa

Khóa HTTPS quan trọng, và hành vi cũng quan trọng không kém. Các cửa sổ bật lên giả mạo kiểu “your phone is infected” thúc đẩy tải phần mềm là mô hình lừa đảo, không phải tính năng an toàn. Một trang sạch không la hét. Nó liệt kê ứng dụng, phiên bản, dung lượng và mã băm.

Thông tin liên hệ minh bạch

Người vận hành thật công bố một trang liên hệ, một địa chỉ hoặc một đội ngũ có tên. Các trang ẩn danh không trả lời gì thì không có trách nhiệm giải trình. Khi trang web trốn tránh, hãy coi tệp là không đáng tin và tự chạy mọi bước kiểm tra.

Cách kiểm tra APK trước khi cài

Bạn có thể thẩm định bất kỳ APK nào trong khoảng bốn phút với sáu bước kiểm tra. Hãy chạy theo thứ tự: nguồn, tên gói, chữ ký, quyền, quét, mã băm. Mỗi bước là một cổng. Bất kỳ cổng nào thất bại nghĩa là dừng lại.

Bước 1: Xác minh nguồn

Xác nhận tệp đến từ trang nhà phát triển hoặc một mirror mà bạn đã tin. Ghi lại chính xác tên miền. Nếu liên kết đến từ một quảng cáo tìm kiếm, một tin nhắn chat hoặc chuỗi chuyển hướng, hãy vào thẳng nguồn thay vì dùng liên kết đó.

Bước 2: Kiểm tra tên gói

Mở trang listing và đọc tên gói, ví dụ com.whatsapp. So nó với phiên bản mà bạn đang thay thế. Chỉ một từ thừa hoặc một chữ cái đổi chỗ cũng nghĩa là bản nhái. Tôi giữ tên gói chính thức trong ghi chú cho những ứng dụng mình hay cập nhật.

Bước 3: Xác minh chữ ký

Chạy apksigner verify --print-certs app.apk trên PC và so dấu vân tay chứng chỉ với một bản đã biết là tốt. Khớp nghĩa là cùng một nhà phát triển đã ký cả hai tệp. Không khớp nghĩa là người khác đã động vào bản build. Hướng dẫn kiểm tra chữ ký đi qua từng lệnh.

Bước 4: Kiểm tra quyền

Mở APK trong APK Analyzer hoặc App Manager và đọc các quyền được khai báo trước khi cài. So chúng với chức năng của ứng dụng. Một máy tính bỏ túi không liên quan gì tới SMS. Một trình phát video không liên quan gì tới dịch vụ hỗ trợ tiếp cận. Xem hướng dẫn kiểm tra quyền từng bước để biết các bước dùng công cụ.

Bước 5: Quét tệp

Chạy Play Protect trên thiết bị và tải APK lên VirusTotal để nhận phán quyết đa engine. Từ zero đến hai cờ uy tín thấp có thể là nhiễu trên một ứng dụng đã biết. Năm lần phát hiện trở lên từ các nhà cung cấp lớn nghĩa là hãy xóa. Hướng dẫn quét virus chỉ cách đọc tỉ lệ này.

Bước 6: Kiểm tra mã SHA-256

Sinh mã SHA-256 của tệp và so với mã băm trên trang listing. Trên Windows chạy certutil -hashfile app.apk SHA256. Trên Mac chạy shasum -a 256 app.apk. Sai một ký tự nghĩa là tệp không phải thứ mà trang đó quảng cáo. Xem cách xác minh mã băm APK để có đầy đủ lệnh.

Những quyền cần đề phòng

Một số quyền mở đường cho tác hại nghiêm trọng khi một ứng dụng độc hại giữ chúng. Đọc danh sách dưới đây và từ chối bất kỳ thứ gì ứng dụng không thể giải trình. Bạn có thể cấp sau nếu ứng dụng chứng minh được nó cần quyền truy cập đó.

Quyền SMS

Quyền SMS cho phép ứng dụng đọc và gửi tin nhắn. Nó bao gồm cả mã dùng một lần lẫn tin nhắn giá cao. Ứng dụng nhắn tin và ngân hàng có lý do để yêu cầu. Một hình nền, một game hay một bộ lọc ảnh thì không. Hãy coi yêu cầu đó là dấu hiệu cảnh báo.

Dịch vụ hỗ trợ tiếp cận

Dịch vụ hỗ trợ tiếp cận có thể đọc màn hình và chạm thay bạn, đó là lý do trojan ngân hàng rất mê nó. Nó dành cho những người cần trợ giúp khi thao tác thiết bị. Nếu một ứng dụng bình thường yêu bạn bật nó, hãy từ chối và gỡ.

Quản trị thiết bị

Quản trị thiết bị có thể khóa, xóa dữ liệu và đổi mã khóa màn hình. Rất ít ứng dụng cho người tiêu dùng cần nó. Một ứng dụng đèn pin mà xin quyền quản trị thiết bị thì đang giấu giếm điều gì đó. Danh sách quyền đầy đủ nằm trong giải thích quyền APK trên Android.

Quyền vẽ chồng lớp

Quyền phủ lớp vẽ lên trên các ứng dụng khác. Công dụng hợp lệ gồm làm mờ màn hình và widget nổi. Malware dùng nó để giả màn hình đăng nhập đè lên ứng dụng ngân hàng. Hãy chỉ cấp cho những ứng dụng bạn tin tưởng khi chúng nằm trên màn hình của bạn.

Danh bạ và nhật ký cuộc gọi

Quyền truy cập danh bạ và nhật ký cuộc gọi là dữ liệu cá nhân nhạy cảm. Một ứng dụng quay số hoặc công cụ sao lưu có thể cần. Một game hay gói giao diện thì không. Hãy từ chối và xem ứng dụng có hỏng không. Nếu nó vẫn chạy, nó chưa bao giờ cần dữ liệu đó.

Google Play Protect có quét APK cài ngoài cửa hàng không?

Có. Play Protect quét các APK cài ngoài cửa hàng ngay lúc cài đặt và tiếp tục quét các ứng dụng đã cài sau đó. Nó được tích hợp trong Google Play services, nên chạy trên gần như mọi điện thoại Android mà không cần ứng dụng riêng hay thuê bao.

Có, cả lúc cài lẫn sau đó

Khi bạn chạm vào một APK, Play Protect đánh giá nó trước khi quá trình cài hoàn tất. Nó cũng chạy các lượt quét định kỳ trên ứng dụng đã cài và cảnh báo bạn về những ứng dụng có hại. Hãy bật nó trong Play Store ở mục hồ sơ, Play Protect, rồi giữ cả hai công tắc quét ở chế độ bật. Google giải thích chi tiết trong trang trợ giúp Play Protect.

Cách bật

Mở Play Store, chạm ảnh hồ sơ, chạm Play Protect, rồi chạm biểu tượng bánh răng cài đặt. Bật “Scan apps with Play Protect” và “Improve harmful app detection”. Công tắc thứ hai chia sẻ dữ liệu ứng dụng để bắt mối đe dọa mới nhanh hơn. Cả hai mất mười giây để bật.

Giới hạn

Play Protect mạnh nhất với những họ malware đã biết và yếu hơn với các repack mới mà engine nào chưa từng thấy. Nó cũng có thể gắn cờ những công cụ hợp lệ có quyền hung hãn, đó là lý do một ý kiến thứ hai giúp ích. Hãy quét tệp bằng VirusTotal và kiểm tra chữ ký trước khi bạn bỏ qua một cảnh báo.

APK mod có an toàn không?

APK mod không an toàn theo mặc định. Một mod sửa ứng dụng và ký lại nó, nên chuỗi tin cậy từ nhà phát triển đứt đoạn trước khi tệp đến tay bạn. Một số mod vô hại trong thực tế, và nhiều mod là malware. Bạn không thể phân biệt loại nào từ trang listing.

Bảo đảm chữ ký đã biến mất

Ứng dụng chính thức được ký bằng khóa nhà phát triển, và Android kiểm tra khóa đó ở mỗi bản cập nhật. Một mod dùng một khóa mới, nên bảo đảm về chuỗi sở hữu sạch biến mất. Tệp có thể chứa mã gốc cộng một payload được thêm vào, và chẳng có gì trên bề mặt để lộ điều đó.

Vỏ bọc malware phổ biến

Các mod bypass bảo vệ premium và tiền không giới hạn là vỏ bọc kinh điển cho trojan ngân hàng và phần mềm gián điệp. Lời hứa tính năng miễn phí thu hút lượt tải, và cùng tuyến repack ấy phát đi payload. Tháng 8 năm 2026 tôi tìm ra một bản repack mà 14 trên 70 VirusTotal engine gắn cờ là trojan ngân hàng.

Rủi ro cấm và pháp lý

Các game online chạy kiểm tra toàn vẹn và cấm tài khoản hoặc thiết bị dùng client bị sửa đổi. Ứng dụng trả phí bị phát miễn phí vi phạm bản quyền và điều khoản ứng dụng. Đó là những chi phí thật bên trên rủi ro bảo mật. Đọc rủi ro APK mod trước khi bạn cài một bản.

Cách chúng tôi xác minh mọi APK trên trang này

Mọi APK chúng tôi phát hành đều qua năm bước kiểm tra trước khi đến trang tải. Chính sách rất đơn giản: một tệp thất bại bất kỳ bước nào sẽ không bao giờ được xuất bản, dù nó phổ biến đến đâu.

Chính sách nguồn

Chúng tôi chỉ lấy tệp từ nhà phát triển hoặc một mirror đã xác minh chữ ký. Chúng tôi không lưu trữ các lần phát miễn phí premium, và không phát hành repack. Nếu không có một nguồn chính thức sạch, ứng dụng đó sẽ không có trang.

Khớp chữ ký

Chúng tôi so chứng chỉ ký với bản phát hành Play đã biết. Khớp thì xác nhận nhà phát triển, không khớp thì chặn cứng. Chúng tôi xác minh bằng chính công cụ apksigner mà chúng tôi yêu bạn dùng.

Quét phần mềm độc hại

Mọi tệp đều chạy qua VirusTotal trước khi phát hành, và chúng tôi theo dõi nhiều lần phát hiện từ các nhà cung cấp lớn, không chỉ dừng ở con số. Một cờ heuristics đơn lẻ sẽ được xem xét thủ công. Một cụm cờ từ các nhà cung cấp nghĩa là tệp bị từ chối.

Công bố mã băm

Chúng tôi công bố SHA-256 cho từng tệp để bạn xác nhận bản tải về khớp với bản được lưu trữ. Nếu mã băm của bạn khác, hãy xóa tệp và tải lại từ trang chính danh.

Kiểm tra lại khi cập nhật

Mỗi phiên bản mới là một tệp mới, nên nó chạy lại toàn bộ bộ kiểm tra. Một v1 sạch không làm v2 sạch. Các bước công cụ liên quan nằm trong cách kiểm tra chữ ký APK và cách xác minh mã băm APK.

Làm gì nếu bạn đã cài một APK xấu

Nếu bạn đã cài một ứng dụng độc hại, hãy hành động theo đúng thứ tự này: ngắt mạng, thu hồi quyền, gỡ, quét và đổi mật khẩu. Tốc độ quan trọng, vì một số malware bắt đầu tuồn dữ liệu ra ngoài chỉ trong vài phút sau lần khởi chạy đầu tiên.

Ngắt kết nối

Bật chế độ máy bay hoặc tắt Wi-Fi và dữ liệu di động. Việc cắt mạng sẽ chặn các lượt tải lên, lệnh từ xa và lừa đảo SMS trong lúc bạn xử lý. Bạn có thể kết nối lại sau khi dọn xong.

Gỡ và thu hồi quyền

Trước tiên hãy thu hồi quyền quản trị thiết bị và dịch vụ hỗ trợ tiếp cận, nếu không ứng dụng có thể từ chối bị gỡ. Rồi gỡ nó trong Cài đặt, Ứng dụng. Nếu nó kháng cự, hãy khởi động lại vào chế độ an toàn và gỡ ở đó. Hướng dẫn gỡ malware có các bước ở chế độ an toàn.

Chạy Play Protect và một trình diệt virus

Chạy một lượt quét Play Protect, rồi một lượt quét ý kiến thứ hai với công cụ như Malwarebytes hoặc Bitdefender. Một engine có thể bỏ lỡ thứ mà engine khác bắt được. Hãy xóa mọi thứ mà lượt quét nào cũng gắn cờ, rồi quét lại để xác nhận thiết bị đã sạch.

Đổi mật khẩu

Đổi mật khẩu cho tài khoản Google, các ứng dụng ngân hàng và mạng xã hội của bạn, và bật xác thực hai yếu tố. Hãy làm từ một thiết bị khác nếu được, phòng khi điện thoại còn cài trình gõ lén. Kiểm tra hoạt động tài khoản để tìm những lần đăng nhập bạn không nhận ra.

Khôi phục cài đặt gốc nếu triệu chứng còn tiếp diễn

Nếu quảng cáo, ứng dụng lạ hay hao pin còn tiếp diễn sau khi gỡ, hãy sao lưu dữ liệu và khôi phục cài đặt gốc cho điện thoại. Việc khôi phục xóa malware do người dùng cài, phủ gần như mọi trường hợp. Khôi phục cũng xóa sạch thiết bị, nên hãy sao lưu ảnh và tin nhắn trước.

Tải tệp APK có hợp pháp không?

Việc tải một APK là hợp pháp ở hầu hết quốc gia khi ứng dụng miễn phí, mã nguồn mở hoặc do chính nhà phát triển phân phối. Việc vượt qua giấy phép trả phí hoặc phát hành phần mềm bẻ khóa vi phạm bản quyền và điều khoản ứng dụng. Hợp pháp và an toàn chỉ cùng một hướng ở đây, vì các bản bẻ khóa cũng chính là những tệp rủi ro nhất.

Vùng xám là khu vực và giấy phép, phần mà tôi không đủ thẩm quyền diễn giải cho quốc gia của bạn. Theo một quy tắc thực dụng, hãy bám lấy trang của nhà phát triển và những mirror từ chối phát miễn phí phần mềm trả phí. Điều đó giúp bạn tránh cả rìa pháp lý lẫn rìa bảo mật.

Tiếp theo, hãy chạy bước kiểm tra sáu bước với APK tiếp theo bạn tải: xác nhận nguồn, đọc tên gói, xác minh chữ ký, rà soát quyền, quét tệp và so mã SHA-256 trước khi chạm nút Cài đặt.

Điểm chính

  • Định dạng APK trung lập. Nguồn tải và sự sửa đổi tạo nên rủi ro.
  • Các bản build repack và ứng dụng nhái là vectơ malware phổ biến nhất.
  • Kiểm tra nguồn, tên gói, chữ ký, quyền và mã băm trước khi cài.
  • Play Protect cộng VirusTotal bắt được phần lớn malware phổ thông, miễn phí.

Các câu hỏi thường gặp

Tệp APK có an toàn không?

Có nếu lấy từ nhà phát triển hoặc một mirror khớp chữ ký; không nếu lấy từ các mirror ngẫu nhiên và trang mod. Chính định dạng .apk không phải malware. Nguồn tải và mọi thay đổi sau khi ký quyết định mức rủi ro của bạn, vì vậy hãy kiểm tra nguồn, chữ ký và quyền trước khi cài.

APK có thể đánh cắp dữ liệu của tôi không?

Một APK độc hại có thể đọc danh bạ, tin nhắn và tệp nếu bạn cấp cho nó những quyền đó. Nó không thể đọc dữ liệu riêng tư của ứng dụng khác trừ khi có root hoặc khai thác lỗ hổng hệ thống. Hãy từ chối những quyền mà ứng dụng không cần, và gỡ bất kỳ thứ gì yêu quyền truy cập SMS hoặc dịch vụ hỗ trợ tiếp cận mà không có lý do rõ ràng.

Play Protect có quét ứng dụng cài ngoài cửa hàng không?

Có. Play Protect quét một APK lúc cài đặt và tiếp tục quét các ứng dụng đã cài sau đó, miễn là tính năng quét còn bật trong cài đặt Play Store. Nó bắt được các họ malware đã biết rất tốt và những repack chưa biết kém hơn, vì vậy hãy ghép thêm một lượt quét VirusTotal trước khi cài.

APK mod có rủi ro cao hơn không?

Cao hơn nhiều. Một mod bị người thứ ba tháo gói, sửa đổi rồi ký lại, nên chữ ký nhà phát triển không còn chứng minh tệp sạch. Những bản bypass bảo vệ premium thường là vỏ bọc malware, và các game online cấm tài khoản sử dụng chúng. Hãy coi mọi mod là không đáng tin.

Làm sao tôi kiểm tra một trang APK có đáng tin không?

Hãy tìm xác minh chữ ký theo chứng chỉ của Play, lịch sử phiên bản có ngày tháng kèm mã băm, gửi .apk trực tiếp không qua trình tải trung gian, HTTPS kèm quảng cáo sạch và nhiều năm lịch sử công khai. Bất kỳ trang nào đăng ứng dụng premium miễn phí hay bắt buộc cài trình tải đều không đạt.

Những quyền nào tôi nên tránh?

Hãy dè chừng quyền SMS, nhật ký cuộc gọi, dịch vụ hỗ trợ tiếp cận, quản trị thiết bị và vẽ chồng lớp ở những ứng dụng không cần chúng. Một ứng dụng hình nền yêu quyền SMS là dấu hiệu cảnh báo. Một game gắn dịch vụ hỗ trợ tiếp cận là dấu hiệu cảnh báo. Hãy từ chối trước, rồi kiểm tra chức năng của ứng dụng.

Làm sao quét một APK tìm virus?

Bật Play Protect, rồi tải APK lên VirusTotal để nhận phán quyết từ hơn 60 engine. Từ zero đến hai cờ uy tín thấp có thể là heuristics trên một ứng dụng đã biết. Năm lần trở lên bị phát hiện bởi các nhà cung cấp lớn nghĩa là hãy xóa nó. Hãy quét mọi tệp trước khi cài.

Tôi có thể tin APKPure không?

APKPure là một mirror lớn với kiểm tra chữ ký và client riêng, phần lớn danh sách là chưa bị sửa đổi. Nó cũng từng có một bản client bị gắn trojan vào năm 2021, vì vậy hãy chỉ tải client từ trang chính thức. Dù sao vẫn kiểm tra từng tệp, vì một danh mục lớn vẫn mang theo rủi ro.

APKMirror có an toàn không?

APKMirror là một trong những mirror chặt chẽ nhất. Nó xác minh bản tải lên theo chữ ký nhà phát triển, từ chối các build bị sửa đổi và gắn nhãn biến thể theo CPU, DPI và Android. Hãy dùng nó cho ứng dụng mainstream và bản cũ, rồi xác nhận chữ ký bằng apksigner với mọi thứ bất thường.

APK premium miễn phí có nguy hiểm không?

Hãy coi chúng là có tội cho tới khi có điều gì chứng minh ngược lại. Ai đó đã tháo gói một ứng dụng trả phí, bỏ kiểm tra giấy phép và ký lại để phát miễn phí. Sự thay đổi quyền sở hữu ấy xóa đi mọi bảo đảm chữ ký, và cùng quy trình đó được dùng để phát trojan ngân hàng và phần mềm gián điệp. Hãy bỏ qua chúng.

APK có thể chứa mã tống tiền không?

Có. Mã tống tiền trên Android mã hóa tệp của bạn hoặc khóa màn hình rồi đòi tiền chuộc. Nó lây qua các repack cài ngoài cửa hàng và lời nhắc cập nhật giả. Hãy giữ bản sao lưu ngoài thiết bị, không bao giờ trả tiền, và khôi phục từ một bản sao sạch sau khi gỡ ứng dụng.

Điều gì xảy ra nếu tôi cài một APK độc hại?

Tùy bạn đã cấp những gì. Malware có thể đọc dữ liệu, gửi tin nhắn giá cao, vẽ chồng lớp lên ứng dụng ngân hàng, hoặc chạy lặng lẽ ở nền. Hãy ngắt mạng, thu hồi quyền của nó, gỡ nó, quét và đổi mật khẩu. Khôi phục cài đặt gốc xử lý những trường hợp cứng đầu.

Làm sao gỡ malware khỏi Android?

Ngắt kết nối internet, tìm ứng dụng trong danh sách cài đặt gần đây và mức tiêu thụ pin, thu hồi quyền quản trị thiết bị và dịch vụ hỗ trợ tiếp cận, gỡ trong chế độ an toàn nếu nó kháng cự, rồi quét bằng Play Protect và một trình diệt virus thứ hai. Đổi mật khẩu và bật 2FA. Khôi phục cài đặt gốc nếu nó vẫn còn.

Tải APK có hợp pháp không?

Việc tải APK miễn phí, mã nguồn mở hoặc do nhà phát triển phân phối là hợp pháp ở hầu hết quốc gia. Việc vượt qua bảo vệ của ứng dụng trả phí, phát hành bản build bẻ khóa hoặc lách giấy phép vi phạm bản quyền và điều khoản ứng dụng. Tính hợp pháp và an toàn trùng nhau ở đây, vì các bản bẻ khóa cũng là những tệp rủi ro nhất.

Tôi có cần trình diệt virus trên Android không?

Hầu hết người dùng không cần trình diệt virus trả phí, vì Play Protect đã chạy miễn phí trên mọi thiết bị. Một ý kiến thứ hai có ích nếu bạn hay cài ngoài cửa hàng hay cài từ nguồn không rõ. VirusTotal trên tệp cộng Play Protect trên thiết bị phủ phần lớn mối đe dọa mà không cần thuê bao.

Trong chủ đề này