Yeni Android sürümlerinde “bilinmeyen kaynaklar” tek bir genel anahtar değildir. Kurulum yetkisi tarayıcı, mesajlaşma uygulaması, bulut depolama veya dosya yöneticisi gibi kaynak uygulamaya ayrı ayrı verilir. Bu nedenle denetim iki parçalıdır: hangi kaynakların APK kurabildiğini bulmak ve kurulu uygulamalardan kaynağı açıklanamayanları belirlemek.
Hangi uygulamaların paket kurabildiğini görün
Ayarlar’da “Bilinmeyen uygulama yükle” araması yapın. Menü, Uygulamalar ve Özel uygulama erişimi altında bulunabilir. Listedeki her kaynağı açıp “Bu kaynaktan izin ver” anahtarının durumunu not edin. Bilinçli bir kurulum yapmadığınız sürece tarayıcı, e-posta, mesajlaşma ve dosya yöneticilerinde kapalı kalmalıdır.
Kaynağı kapatmak daha önce onun üzerinden kurulan uygulamaları silmez; yalnızca gelecekteki yolu kapatır. Bir kurumsal veya açık kaynak APK için geçici açtıysanız işlem bitince yeniden kapatın.
Son kurulan uygulamaları kendi geçmişinizle karşılaştırın
Ayarlar, Uygulamalar bölümünü mümkünse son yüklenene göre sıralayın. Listeyi Play Store’daki Uygulamaları ve cihazı yönet geçmişiyle karşılaştırın. Play geçmişinde bulunmayan uygulama kendiliğinden tehlikeli değildir; üretici mağazasından, şirket yönetiminden, telefon taşımasından veya saygın açık kaynak deposundan gelmiş olabilir. Uyuşmazlık, kaynağı belirleme işaretidir.
İndirilenler klasöründeki APK dosyalarına, tarayıcı indirme geçmişine ve mesaj eklerine bakın. Tanımadığınız APK’yı yeniden açmayın. Olay araştırıyorsanız silmeden önce dosya adı ve tarihi kaydedin.
Uygulama bilgisi sayfasından kanıt toplayın
Bazı telefonlar sayfanın altında “Şuradan yüklendi” bilgisini veya mağaza bağlantısını gösterir. Paket adı, sürüm, izinler, mobil veri, pil etkinliği ve kaldırma seçeneğini inceleyin. Tanınmış markayı küçük eklerle taklit eden paket adı önemlidir; fakat sistem bileşenlerinin de teknik isimleri olabileceğini unutmayın.
Play Protect taraması yapın
Play Protect mağaza dışından kurulan birçok paketi de kontrol eder. Play Store, profil, Play Protect yolundan tarama başlatın ve uygulama taramasını açık tutun. Bilinmeyen APK’ları düzenli kuruyorsanız zararlı uygulama algılamayı iyileştirme seçeneğinin gönderdiği bilgileri okuyup karar verin. Temiz sonuç gizlilik garantisi değildir.
Mağaza dışı paketin güven zincirini değerlendirin
Geliştiricinin resmî sitesi tam indirme kanalına bağlantı veriyor mu? Güncellemeler imzalı ve belgeli mi? Sağlama değeri veya tekrarlanabilir sürüm bilgisi var mı? Kurumsal uygulama, kurumun yönetim sistemi ya da yazılı BT yönergesinden gelmelidir. Reklam, URL kısaltıcı, “premium kilidi açılmış” sayfa, istenmeyen mesaj ve korumayı kapatma talebi yüksek risk işaretidir.
Hassas ayar isteyen APK’lara daha dikkatli yaklaşın
Kurulur kurulmaz erişilebilirlik, bildirim erişimi, cihaz yöneticisi, ekran üstü gösterim, SMS veya tüm dosyalara erişim isteyen mağaza dışı uygulamanın olası etkisi büyüktür. Android bazı sideload uygulamalarında kısıtlı ayar koruması gösterebilir. Yayıncıyı ve ihtiyacı doğrulamadan bu korumayı aşmayın.
Kaynağı açıklanamayan uygulamayı kaldırma sırası
- Paket, sürüm, kaynak ipucu ve izinleri kaydedin.
- Erişilebilirlik, cihaz yöneticisi, VPN, ekran üstü ve bildirim erişimini kapatın.
- Uygulamayı Ayarlar’dan kaldırın.
- APK’yı İndirilenler’den silin.
- Kurulum yapan kaynak uygulamanın yetkisini kapatın.
- Play Protect taraması ve hesap uyarısı kontrolü yapın.
Uygulama parola veya finansal bilgi işlediyse güvenilir cihazdan ilgili parolaları değiştirin. Uygulamayı kaldırmak daha önce sunucuya gönderilen veriyi silmez.
Mağaza dışı kurulumun meşru örnekleri
Beta sürümleri, kurum içi uygulamalar ve saygın açık kaynak projeleri Play dışında dağıtılabilir. Güvenli ayrım yalnızca “Play veya değil” değildir; yayıncı, dosya, imza/güncelleme süreci ve amaç doğrulanabiliyor mu sorusudur. Bir sonraki güncellemeyi arama reklamından değil aynı resmî kaynaktan alabilmek için adresi not edin.
Acil inceleme gerektiren belirtiler
- Tanımadığınız kaynak uygulama paket kurmaya yetkili.
- Uygulamanın simgesi yok ve sistem rolü açıklanamıyor.
- Play Protect’i kapatmanız isteniyor.
- APK kurulumundan sonra erişilebilirlik veya yönetici erişimi açılmış.
- Kaldırılan paketler geri geliyor.
- Aynı dönemde hesap veya ödeme uyarıları başlamış.
Teknik isimli her paketi silmeyin. Özellikle üreticiye özel ve yönetilen telefonlarda önce kaynağı doğrulayın. İyi bir denetimin sonunda bilinçli güvendiğiniz kurulum yolları açıkça belli olur; geri kalan küçük liste için kanıta dayalı karar verebilirsiniz.
Telefon taşıma işlemi denetimi neden zorlaştırır?
Yeni telefona geçerken eski cihazdaki uygulamalar geri yüklenebilir. Bazı üreticiler kendi mağazalarından güncelleme dağıtır, iş profili de Play geçmişinde görünmeyen paket kurabilir. Bir uygulamayı “bilinmeyen” ilan etmeden önce iş profili rozetine, üretici hesabına, telefon taşıma geçmişine ve kurum uygulama kataloğuna bakın. Play’de görünmemek araştırma sebebidir; tek başına suç kanıtı değildir.
Gelecekteki mağaza dışı kurulumları izlenebilir tutun
Play dışında bilinçli kullandığınız uygulama için yayıncının resmî sayfasını, paket adını, sürümü ve güncelleme yöntemini kaydedin. Her güncellemede arama motoruna yazıp ilk reklama tıklamak yerine gerçek adresi yer imlerine ekleyin. Mesajla gelen “acil güncelleme” APK’sını açmayın. Yayıncı sağlama değeri veriyorsa güvenilir araçla karşılaştırabilirsiniz; eşleşme yalnızca indirilen dosyanın yayınlanan dosya olduğunu gösterir, yayıncının güvenilirliğini kanıtlamaz.
Kaldırmadan önce iş ve ebeveyn profillerini kontrol edin
Kurumsal güvenlik, okul veya ebeveyn uygulaması simgesiz çalışabilir ve kaldırma seçeneği sınırlı olabilir. Cihaz yöneticisi ile İş profili bölümlerini inceleyin. Yetkili bir yönetim aracını zorla kaldırmak e-posta, VPN veya kurum verisini silebilir. Şüpheli görünen paket yönetim politikasına aitse BT biriminden doğrulama alın; politika dışıysa aynı ekip güvenli kaldırma yolunu vermelidir.
Dosya adından uygulama kimliği çıkarmaya çalışmayın
APK dosyasının adı kolayca değiştirilebilir; “resmî”, “güncel” veya marka adı içermesi güvenilirlik sağlamaz. Asıl kimlik paket adı ve imzadır. Sıradan kullanıcı için en güvenli yöntem, paketi açıp incelemek yerine yayıncının resmî kanalından doğrulanmış mağaza sayfasını bulmaktır. Kurum uygulamasında BT biriminden paket adını yazılı alın.
Telefonu başkası kurduysa hangi mağaza veya bağlantıyı kullandığını sorun. Cevap alınamıyor ve uygulama güçlü erişim taşıyorsa hassas hesaplarda kullanmayı durdurun. Kaynağı doğrulamak bazen zararlı davranış aramaktan daha hızlı ve güvenilir sonuç verir.
Resmî kaynaklar
Google’ın Play Protect’in mağaza dışı uygulamaları nasıl kontrol ettiğini anlatan belgesini inceleyebilirsiniz.