
Le nouveau flux avancé de chargement latéral de Google se déploie avant l’exigence de vérification des développeurs. La nouvelle invite confirme qu’une application provient d’une identité de développeur vérifiée, ce qui est un véritable progrès contre les logiciels malveillants purs. Ce qu’il ne fait pas, c’est vous dire si un APK spécifique de ce développeur correspond à celui sur Play Store, si le certificat de signature est celui que vous attendez, ou les autorisations que le package demandera après l’installation. Ce dernier kilomètre dépend toujours de vous.
Ces six applications Android inspectent les APK installés et téléchargés aux niveaux de signature, de hachage et d’autorisation. Si vous chargez lateralement à partir de toute source autre que Play, l’un de ceux-ci doit être sur votre téléphone.
Ce qu’il faut rechercher dans une application de vérification APK
- Affichage de l’empreinte SHA-256 pour le certificat de signature.
- Détection du schéma de signature V1, V2, V3 et V4.
- Liste complète des autorisations, y compris les autorisations non déclarées ou masquées.
- Détection des suivi et bibliothèques d’analyse.
- Capacité à comparer un APK téléchargé avec une version installée avant d’installer la nouvelle.
- Export de rapports en tant que texte ou CSV.
- Code source ouvert, idéalement, car vous faites confiance à cette application pour inspecter d’autres applications de confiance.
Comparaison rapide
| Application | Meilleur pour | Plates-formes | Plan gratuit | Tarif initial/mois | Évaluation |
|---|---|---|---|---|---|
| APK Analyzer | Utilisation quotidienne open-source | Android | Entièrement gratuit | Gratuit | 4.7 sur Play Store |
| Package Info Viewer | Recherche de certificat simple | Android | Entièrement gratuit | Gratuit | 4.5 sur Play Store |
| App Manager | Inspection pour utilisateur avancé | Android (root utile) | Entièrement gratuit | Gratuit | 4.6 sur les miroirs F-Droid |
| Warden | Vérification anti-suivi et vie privée | Android | Entièrement gratuit | Gratuit | 4.4 sur les miroirs F-Droid |
| MyAppSecurity | Interface auditeur de sécurité | Android | Gratuit avec publicités | Premium environ $2 unique | 4.3 sur Play Store |
| AppChecker | Détection de cadre et de bibliothèque | Android | Gratuit avec publicités | Pas de niveau payant | 4.4 sur Play Store |
Les applications
1. APK Analyzer, le meilleur global
APK Analyzer de Martin Styk est le couteau suisse open-source pour l’inspection des packages Android. Pointez-le sur une application installée ou un fichier APK sur disque et vous obtenez l’empreinte SHA-256 du certificat de signature, l’arbre complet des autorisations, l’émetteur du certificat et une liste des activités et services exportés. Pas de publicités, pas de télémétrie, pas d’inscription.
Où il échoue: L’interface est fonctionnelle plutôt que belle. La détection des suivi n’est pas intégrée, donc associez-la avec Warden.
Tarification:
- Gratuit, code source ouvert.
- Pas de niveau payant.
Plates-formes: Android.
Conclusion: La première installation sur n’importe quel téléphone qui touche les APK chargés lateralement.
2. Package Info Viewer, le meilleur pour une vérification rapide
Package Info Viewer est l’option la plus simple de cette liste. Ouvrez l’application, appuyez sur un package et voyez la version, la source d’installation, l’empreinte du certificat de signature et les autorisations. Rien de plus. Quand vous avez juste besoin de confirmer « cet APK a vraiment été signé par le développeur que j’attends », il le fait en trois appuis.
Où il échoue: Pas de fonction de comparaison, pas de détection des suivi, pas de détail de schéma de signature. Excellent en tant qu’outil de recherche, pas en tant qu’auditeur.
Tarification:
- Gratuit, code source ouvert.
- Pas de niveau payant.
Plates-formes: Android.
Conclusion: Obtenez-le si vous voulez un raccourci permanent sur l’écran d’accueil pour des vérifications rapides.
3. App Manager, le meilleur outil pour utilisateur avancé
App Manager est le plus proche que Android n’ait pour un inspecteur de packages professionnel. Il affiche chaque activité, service et récepteur, vide le manifeste en XML lisible, expose le bloc de signature v1 à v4, détecte les suivi connus et peut même sauvegarder les APK fractionnés. Certaines fonctionnalités déverrouillent plus de profondeur sur les appareils enracinés.
Où il échoue: Courbe d’apprentissage abrupte. L’interface affiche tout à la fois, ce qui est puissant et accablant.
Tarification:
- Gratuit, code source ouvert.
- Pas de niveau payant.
Plates-formes: Android. Root ou Shizuku est facultatif mais déverrouille les fonctionnalités les plus utiles.
Conclusion: Le choix si vous auditez les APK régulièrement et voulez la vue la plus profonde sans bureau.
4. Warden, le meilleur pour la détection des suivi et de l’analyse
Warden de Vishal Nehra analyse vos applications installées à la recherche de bibliothèques de suivi connus et de SDK d’analyse. Il effectue une référence croisée par rapport à la base de données Exodus Privacy, de sorte qu’une application lourdement chargée en Firebase ou AppLovin est signalée immédiatement.
Où il échoue: N’analyse pas les fichiers APK hors disque. Vérifie les applications seulement après leur installation.
Tarification:
- Gratuit, code source ouvert.
- Pas de niveau payant.
Plates-formes: Android.
Conclusion: Le compagnon idéal pour APK Analyzer, l’un se concentre sur les signatures, l’autre sur les suivi.
5. MyAppSecurity, la meilleure interface auditeur de sécurité
MyAppSecurity enveloppe les vérifications de signature et d’autorisation dans une interface de carte de pointage. Il évalue chaque application installée sur une échelle, signale les combinaisons d’autorisations dangereuses et vous permet d’exporter un rapport complet. Confortable pour les utilisateurs moins techniques qui veulent un résumé au lieu de données brutes.
Où il échoue: Le score utilise des poids propriétaires qui ne sont pas toujours transparents. Les publicités au niveau gratuit interrompent les analyses.
Tarification:
- Gratuit avec publicités.
- Déverrouillage Premium environ $2 comme unique supprime les publicités et ajoute les exportations de rapports.
Plates-formes: Android.
Conclusion: Obtenez-le si vous voulez les résultats d’audit en langage clair pour un membre de la famille.
6. AppChecker, le meilleur pour la détection de cadre
AppChecker identifie les cadres et bibliothèques avec lesquels un APK a été construit (React Native, Flutter, Unity, Ionic, Kotlin natif), énumère la version SDK cible et signale les valeurs compileSdkVersion obsolètes. Utile quand vous déboguez pourquoi un APK chargé latéralement se comporte mal sur les versions plus récentes d’Android.
Où il échoue: La vérification de signature est basique. Niveau gratuit pris en charge par les publicités.
Tarification:
- Gratuit avec publicités.
- Pas de niveau payant au moment de la rédaction.
Plates-formes: Android.
Conclusion: Choix de niche pour les développeurs et bricoleurs qui veulent savoir comment un APK a été construit.
Comment choisir le bon
- Si vous installez une application pour les vérifications de signature : APK Analyzer.
- Si vous voulez un raccourci d’écran d’accueil pour les recherches rapides : Package Info Viewer.
- Si vous auditez sérieusement les APK : App Manager.
- Si vous vous souciez surtout des suivi et de l’analyse : Warden.
- Si vous voulez une carte de pointage lisible : MyAppSecurity.
- Si vous déboguez ou faites de l’ingénierie inverse sur les APK : AppChecker.
FAQ
Qu’est-ce que la vérification de signature APK ?
Chaque APK Android est signé avec un certificat de développeur. La vérification confirme que l’APK que vous avez a été signé par le même certificat que celui en lequel vous avez confiance. Une non-concordance signifie généralement que l’APK a été modifié ou réempaqueté après le lancement du développeur. Android lui-même vérifie la signature au moment de l’installation, mais seulement par rapport à la version déjà installée.
Comment vérifie-je l’empreinte SHA-256 d’un APK sur Android ?
Installez APK Analyzer, ouvrez le fichier APK ou l’application installée et lisez la section “Certificat de signature”. L’empreinte doit correspondre à l’empreinte publiée du développeur sur son site ou dans les notes de version GitHub.
Le chargement latéral est-il sûr avec ces applications ?
Le chargement latéral est aussi sûr que la source APK et vos habitudes de vérification. Ces applications vous aident à vérifier. Ils ne peuvent pas rendre un APK malveillant sûr. Restez avec des sources réputées (Aptoide, F-Droid, les versions GitHub de développeurs connus) et vérifiez la signature avant chaque installation.
Qu’est-ce que le flux avancé de chargement latéral de Google change ?
Le nouveau flux de Google lie l’identité du développeur à un compte vérifié, ce qui augmente le coût de la distribution de logiciels malveillants anonymes. Il ne vérifie pas les APK individuels, donc un développeur légitime dont le compte est compromis peut toujours livrer une mauvaise construction. La vérification de signature l’attrape.
Ai-je besoin de root pour utiliser ces applications ?
Non. Les six applications fonctionnent sans root. App Manager déverrouille une profondeur supplémentaire sur les appareils enracinés, mais les vérifications de signature et d’autorisation principales sont sans root.