Aptoide kullanmak ne kadar güvenli?


34

Google Play’deki en son güncellemede olduğu gibi, artık bir uygulamada yükleme / güncelleme 1 tarafından talep edilen izinlerin tam listesini artık daha uzun görüyorsa, gizliliğimin istila ettiğini hissediyorum. Daha da kötüsü, bir uygulama bir güncelleme ile ve kullanıcının haberi olmadan 2,3 ek izinlere gizlice girebilir .

Bu yüzden alternatiflere bakıyorum.

TL; DR:

Elimizde olduğunu biliyorum Alternatif Android uygulama pazarları nelerdir? , fakat a) bu az çok başka pazarların bir listesidir (arkaplan vermeden) 4 ve b) Aptoide'dan bile söz etmez .

"Lisans geçerliliğini kontrol etmek" için kalıcı olarak arka planda çalışması gereken başka bir uygulamanın olmasını istemiyorum, bu yüzden Amazon Appstore veya AndroidPIT gibi şeyler yok. AppBrain , Google Play'de bir başka ön uç - bu çok güzel, sorunu çözmez, çünkü uygulama yükler ve güncellemeler için Google Play’e yeniden yönlendirmesi gerekir - ki bunun yerine " "kaçar.

Birkaç gün önce F-Droid'i çoktan kontrol ettim ve ihtiyaçlarımı oldukça karşıladığını hissediyorum (ayrıntılar için bağlantıyı izleyin) - ancak yaklaşık 1.200 Uygulama (6/2014 itibariyle) çok fazla boşluk bırakıyor.

Diğer taraftan Aptoide'nin şu anda 120.000'den fazla uygulamaya hizmet verdiği söyleniyor . Adından da anlaşılacağı gibi,ben Linux (Debian ve türevleri) alıştığım APT tarzı depolarıkullanır. Cihazlar (veya arkadaşlarınızla) arasında uygulamaları paylaşmak için kendi özel reponuz bile olmasına izin verir. Tüm uygulamalar ücretsiz olarak sunulmaktadır, dolayısıyla bir "lisans sunucusu" na gerek yoktur. Fakat son kullanıcı için ne kadar güvenli? Saatlerce googledim (ve eğildim) ancak bu konuda hiçbir kaynak bulamadım. Bunun yerine, "ücretsiz olarak ücretli uygulamalar al", "karaborsa" ve diğer korsanlıkla ilgili türlerle ilgili birçok bağlantı buldum - bu kesinlikle benim peşimde olmayan bir şey. İyi uygulamalar 5 için para ödemekten daha fazla açığım, bu yüzden "onları ücretsiz almak" sorumun arkasındaki niyet değil. SevmekF-Droid , Aptoide birden depoları var - ama olduğu gibi bir "güven-able" ana depo olup olmadığını çözemedim F-Droid .

Kötü amaçlı yazılım taraması, imza doğrulama ve üçüncü taraf doğrulama gibi güvenlik önlemlerini belirten paket açıklamasında (örneğin bu ) ilgili bilgiler bulunmaktadır . Ancak ilgili web sayfasının gösterdiği gibi, bu bilgiler en azından kısmen kullanıcı geri bildirimlerine dayanıyor (sahte / manipüle edilebilecek) veya kullanıcıya bile sunulmuyor (paket bilgisi, örneğin kontrol etmek için kullanılan 3 tarayıcı isimleri, bu bilgiyi web sayfasında bulamıyor). Paket bilgileri aracılığıyla bazı şeyleri aramam mümkün olsa da, 70 yaş ve üstü ebeveynlerimden bunu isteyemem. On Bu sayfada , Aptoide da kendi güvenlik önlemlerinin sonuçlarını görmek ve açıkça belirtmektedir nasıl işaret:

Aptoide Anti-Malware platformu, çalışma zamanında uygulamaları analiz eder ve tüm mağazalardaki potansiyel tehditleri engeller .

(Vurgu madeni) - Google Play'le karşılaştırılabilir bir kötü amaçlı yazılımdan korunma öneren şey (bu "karaborsa söylentileri" ile birlikte nasıl işler?) Belki rahatsız edici uygulamaları kaldırmazlar , yalnızca bunları işaretler mi?)

En sonunda

Soru:

Aptoide'yi uygulamalar için kaynak olarak güvenle kullanmanın bir yolu var mı ? Öyleyse nasıl? 6 Değilse neden olmasın?

Daha az deneyimli kullanıcılara önerilebilecek "salak kanıt" yöntemi için bonus puan.


Dipnotlar

1 Uygulamanın Google Play Store web sayfasınıaçmanın mümkün olduğunu biliyorum, uygulamanın içinde ilerleyin ve bulunduğunda ilgili bağlantıyı tıklayın - ancak bu kullanıcı dostu olarak çağrı yapamaz veya kullanıcıların her güncellemede bunu yapmasını bekleyemezsiniz.
2 örn. İlk kurulumdaREAD_PHONE_STATEnormal gerekçelerle"şüphelenmeden" talep etti. Bir güncelleme ile, isteğiCALL_PHONE,PROCESS_OUTGOING_CALLSve diğerleri - ve "aynı grup" ait olarak Play uygulama, o kadar getirmeyecek.
3 "Yeni izinleri" anlamak için, kurulu sürümünki ile mevcut sürümünki arasında bir karşılaştırma yapılması gerekti. İyi eğlenceler!
4 Sadece iki yanıtı düzenledim ve AppBrain ve F-Droid hakkında bazı detaylar ekledimbu boşlukları doldurmak için
5 Ben çok fazla uygulamanız aldım Google Play (doğrudan dev veya bağışlanan) ve örneğin F-Droid bunu mümkün kılmak için her uygulamanın sayfasında bağış düğmeleri vardır
6 Ben bilerek düşünebiliriz (ve kısıtlayan kullanımınız olan) "güvenli Aptoide depoları" ile bu sağlanabilir. Ama yazdığım gibi, hangilerinin "güvenli" olduğunu düşünemedim. Vikipedi'de Aptoide makale orada yüklemek bir "varsayılan repo", ve daha repo elle eklenmesi gerekir öneriyor; bu yüzden birinciye yapışan güvenli olabilir.


Bir uygulama mağazasının, küratörlere veya (tamamen açık bir uygulama mağazasında) uygulama gönderen geliştiricilere olan güveniniz kadar güvenli olduğunu düşünüyorum. IMHO, Aptoide için "app devs kadar güvenli" kategorisine koyardım. Ama buradaki küratörlerin ilgileri hakkında hiçbir şey bilmediğim için. Umarım bir uygulamanın önceki bir sürümden daha fazlasını isteyip istemediğini sormayı daha da zorlaştırsalar da, Google'ın ekosisteminde kötü amaçlı uygulamaların yayılmamasına karşı büyük bir ilgisi vardır. Aptoid'in amaçlarından emin değil.
ctt

Yorumlarınız için teşekkürler! Google Play’e gelince, genel anlamda “kötü niyetli uygulamalar” için çok fazla endişelenmiyorum (birçoğu Google’ın kontrolünü her seferinde ve sonra bir süre için kaydırmasına rağmen), ancak “veri toplayıcıları” ve gibi (Google en büyüklerinden biri olarak). Ve Aptoid hakkında emin olmamak, bu soruyu sormamın nedenidir :) Bir problemi bir başkasıyla değiştirmek istemiyorum. Ve başkalarına ne önerebileceğimi kesin olarak bilmek istiyorum.
Izzy

Ah, kahretsin, bunu yanlışlıkla işaretledim çocuklar, apolgies! Diğer sekmedeki bir Stack Overflow sorusuydu. Bu benim mola vermek için işaret!
RossC

Önemli bir noktaya değindiniz - Aptoide, izin değişikliklerini bildiren bir uygulama yükseltme işlemi sunuyor mu? Merkezi olmayan ve korsan baskın bir altyapı kullanırken güvenlik ve güvenlikteki bariz düşüş göz önüne alındığında, Google olmanın yanı sıra bazı avantajlar sunması gerekir. Sinsi veri toplama konusunda endişeleniyorsanız, geliştiriciler tarafından değil (ve muhtemelen değiştirilmiş) toplu olarak yüklenen uygulamalar ile bir vitrinden uygulamalar alırken daha fazla tehlike altında olduğunuzu söyleyebilirim.
ProjectJourneyman

1
@ProjeJourneyman Google Play, güncelleme konusunda bu tür ipuçları vermez ("aynı gruba" yeni izinler eklenmişse). Aptoide, F-Droid ve diğerlerinin "3. parti pazarlar" olmasıyla , kuruluma devam etmeden önce güncellenecek / yüklenecek uygulamanın tüm izinlerini gösteren "yerel paket yükleyiciyi" her zaman çağırmaları gerekir. . Ne yazık ki, ne yazık ki, şu anki sürümü bir "fark" değil.
Izzy

Yanıtlar:


20

Bu soruları dile getirdiğin için teşekkür ederim. Aptoide hakkında umarım, sizin ve Stackexchange / Android topluluğu için faydalı olacağını umuyorum:

  1. Kötü amaçlı yazılım, çok ciddiye aldığımız bir şeydir. Şu anda, herhangi bir Aptoide destekli uygulama mağazasına ulaştıklarında kötü amaçlı yazılımları tespit etmek için 3 farklı sistemimiz var:
    • emülatörlerde çalışma zamanında 3 farklı antivirüs virüsü kullanıyoruz
    • yinelenen tehditleri tespit etmek için şirket içi imza sistemimiz var
    • geliştiricinin imzasına dayanan bir güven zinciri uyguladık
  2. Son kullanıcı için güvenli bir ortam oluşturma görevi hareketli bir hedeftir. Birkaç üniversite ve araştırma merkeziyle çalışıyoruz ve son zamanlarda yayınlanan bir makalede (henüz yayınlanmadı) diğer uygulama mağazalarıyla iyi karşılaştırıyoruz. Ayrıca, bu konuyla ilgilenmek için 2 anti-virüs şirketi ve 3 üniversite / araştırma merkezi içeren bir Avrupa araştırma projesi önerdik. Yapılacak çok iş var ve topluluğun geri bildirimi önemlidir.
  3. F-Droid aslında Aptoide'ye çok benziyor. Onlar bir Aptoide çatalı ve geliştirdiğimiz tüm konseptleri, çoklu mağazalar gibi koruyorlar. Daha merkezi bir yaklaşıma ve elbette bizim yaklaşımımızdan farklıysa merkezi bir imzaya sahipler.
  4. Aptoide'de "Güvenilir" damgası bulunur. Bir uygulamada Güvenilir damgasını görürseniz, uygulamanın son kullanıcı için bir tehdit içermediğinden% 99,99 oranında eminiz.

Best,
Paulo Trezentos (Aptoide kurucu ortağı)


Detaylar için çok teşekkür ederim Paulo! Beklediğim gibi, bu ayrıntılara ilk elden sahip olmak iyidir. Hangi havuzların "daha güvenli" / "ana" olarak kabul edildiği hakkında söylenecek bir şey var mı (F-Droid'deki merkezi olan gibi - bunun dışında IMHO 3'te belirtilen merkezi imzayı kullanan tek kişi). "daha dikkatli kullanıcı" - ya da hepsi benzer şekilde mi tehdit ediyor? Peki ya "karaborsalar" Aptoide bu kadar sıklıkla ilgili? Ve "güvenilen" damgası 4. bir şekilde bahsettiğim XML'de kodlanmış mı (örneğin bir komut dosyası tarafından otomatik olarak algılanacak)?
Izzy

@ all Kayıp detaylar bana burada, Paulo’nun gönderisine paralel olarak postayla gönderildi. Onları özetlenebilir-up içinde bulun cevabım için alternatif Android uygulaması pazarlar nelerdir?
Izzy

Saygı, beni ikna etti
02.02.2006

1
Malware is something that we take very seriously Gerçekten mi? Web formları aracılığıyla potansiyel bir sorun bildirdim ve bir hafta sonra hiçbir şey olmadı. Bkz aptoide-how-to-raporuna-potansiyel-istismar-olmadan-olma-a-üyesi
k3b

9

Paulo'nun cevabından sonra , onunla daha fazla posta alışverişinde bulunduğumda, başka bir soruya cevabımla ilgili ayrıntılı bir açıklama yazdım - ve ayrıca kendi sitemdeki bir makalede: Android Marketleri: Alternatif kaynaklar ne kadar güvenli?

Bundan sonra, o zamandan beri Aptoide'yi yakından takip ettim ve hala devam ediyorum - bu yüzden birkaç detay daha ekleyeyim (bağlam için daha önce belirtilen bazı noktalar dahil)

  • Aptoide , Google Play veya Amazon App-Store gibi "uygulamalar için tek bir alan" değildir . Launchpad'in Ubuntu için ne olduğu ile karşılaştırılabilir : Herkes ve küçük kız kardeşi, burada diğerlerinden ayrılmış bir "mağaza" olarak sunulan kendi depolarını açabilirler. Yine de, küresel bir arama var (uygulamalar ve mağazalar için).
  • Aptoide tarafından " Uygulamalar " olarak adlandırılan "elle küratörlüğünü yapan" tek bir havuz var . Burada Aptoide ekibi hangi uygulamaların depoya girdiğine karar verir. İşte ben…
    • tek veya "korsan ücretli bir uygulama" bulamadım, para için ya da ücretsiz
    • Bazı uygulamaların imzalarını kontrol ettim ve kontrol ettiğim herkes için Google Play’den gelenlerle eşleştirdik
    • "güvenilir" damgası olmayan herhangi bir uygulamayı hatırlamayın (yani işaretli uygulama, birden fazla tarayıcı içeren kötü amaçlı yazılımlar için denetlendi (Aptoide'nin kendi "fedai" dahil), imzaların diğer pazarlarınkilerle eşleştiği doğrulandı (çoğunlukla Google Play ), ve daha fazlası - bu konudaki ayrıntılar için daha önce bahsettiğim cevabı gör )

Bu yüzden benim sonucum bu depoyu kullanmak oldukça güvenli .

Ancak, diğer havuzlardan bazılarına da baktım - gerçekten çok sayıda "korsan uygulama" bulabildiğiniz (GPlay'den ücretli uygulamalar "ücretsiz" her zaman bunun bir işaretidir). Bu yerlerde, yalnızca "güvenilir" damga sık sık eksik değildi - bunun yerine sık sık "güvenilmeyen" damgayı da buldum - bunun anlamı uygulamanın kontamine olduğu anlamına geliyor (ayrıntılar farklıydı; çoğu zaman sorunun imzalandığını gördüm: " başka bir geliştirici paketini imzalamak için başka bir yerde kullanıldı "," kesmeyi gösterdiğine emin% 99'dur))


Özetle: Burada genel bir cevap verilemez (bu, "Dünya'nın" yaşamak için güvenli bir yer olup olmadığı sorusunu yanıtlar). Aptoide'i kullanmanın ne kadar güvenli olduğu, depo seçiminize bağlıdır. Birinin elle küratörlüğünü yaptığı biliniyor ve diyorum ki Google Play , Amazon App Store ve diğerleri kadar güvenli . Birkaçı oldukça güvenli olarak kabul edilebilir - özellikle sahipleri hakkında bir şey biliyorsanız ve "güvenilir" kalkanı gösteren uygulamalara sadık kalırsanız.

(Şu anda yeşil) "güvenilir" kalkanın atanmamış uygulamalarından kaçının, özellikle (şu anda sarı) "güvenilmeyen" kalkanını gösterenlerden çok uzak durun, en iyisi yalnızca Uygulamalar deposuna bağlı kalmayın - Aptoide sizin için güvenli bir yer olmalıdır .

Ben düşünün Uygulamalar onu bağlamak için depo güvenli yeterince benim uygulama listeleri F-Droid ve Google Play'e sonraki -.


"Güvenilir", yani yeşil uygulamalar Google Play'den bir imza kullanılarak doğrulanıyorsa, neden yalnızca Uygulamalar havuzuna bağlı kalmak daha iyidir?
hulkingtickets 18

@hulkingtickets çünkü bu şekilde "yanlışlıkla sarı olanı çarpma" riski yoktur. Dikkatimiz dağıldığımız anlarda hepimiz var (veya "başkası" bizim cihazımızı kullanıyor).
Izzy

4

Aptoide Android uygulamalar için bilinen bir korsan sitesidir. Korsan yazılımları bilerek dağıtan herhangi bir sitenin güvenli olduğunu düşünüyorsanız, oldukça iyimsersiniz.


1
Kaynaklarla destekleyemediğiniz bir şey yazmamalısınız. Yazdıklarınız "Windows her zaman virüs var", "bilgisayar kullanıcıları korsanlardır" ve benzerleridir. User64756 adlı kullanıcının cevabını okudunuz mu bile mu? Küratörlüğünde bir depo var ve “özel depolar” var. İlk gelen şey personel tarafından kontrol ediliyor - ki bunlar ikincisi için mutlaka söylenemez.
Izzy

3
Çöp. Aptoide kuruluşundan bu yana bir korsan sitesi olmuştur ve korsan yazılımların dağıtımından kar etmeye devam etmektedir. Personelin mümkün kılındığı ve bunlardan kar elde ettiği konulardan sorumlu tutulamayacağını iddia etmek en iyi anlamsal anlamdır.
Michael A.

2
Yazdıkların "Piratebay korsanlık sitesi değil" demek gibi. : D
Michael A.

2
Beni güldürme. Aptoidin ön sayfası açıkça korsan ürünleri tanıtıyor. "Ah, ama sitenin bu küçük köşesi temiz" gidiyor ... evet, bunu daha önce duymuştuk. Aynı eski "ah, ama biz torrent siteleri sadece malzemeye bağladık, nelerin yayınlandığını kontrol edemiyoruz".
Michael A.

2
Seninle tartışmayacağım. Bir süredir Paulo ile yakın temaslarım oldu ve yaklaşık bir yıl boyunca Aptoide'i izledim. Şu anda yaklaşık 50.000 uygulamanın bulunduğu, kesinlikle temiz olan kendi repoları var - ve herkese içerik için kefil olamayacakları kendi repolarını açmasını ve korumasını teklif ediyorlar. "İlk" i rapor edebilirsiniz ve kaldırılır - ancak kendilerini "avlamaya" gitmezler. // Hırsızlar ve Mafya banka hesaplarını kullandıklarından, bankalardan da uzak durmanızı tavsiye ederim - banka memurları sadece söylenip söylenmediğini kontrol ettiğinden (üzgünüm, dayanamadı;) Bebeği banyo suyuyla atmayın; )
Izzy

3

Geçenlerde Android uygulamam Westward Dystopia'yı SADECE Google Play mağazasında yayınladım ve birkaç gün içinde Aptoide'de teklif edildiğini öğrendim. İçeriğin kaldırılması için şirketle iletişim kurduğumda, önce hizmetleri için kayıt olmadığımda ve onlarla bir hesap açmadığım sürece bana söylemediklerini söylediler.

Bu meşru bir sitenin çalıştırılma şekli DEĞİLDİR. Onları atabildiğim kadar güvenmem. Kullanıcılar dikkat edin.


Bu, içeriğimin çalındığını bildirdikten ve sitenizde barındırıldığını bildirdikten sonra aldığım e-postadaki tam ifadedir: "İstenen uygulamayı kaldırmak için, uygulamanın bulunduğu Aptoide URL'sinin tam olarak olması gerekir ve bunun için yeterli değildir. bize bir dize gönderin 1.- Tek bir URL gönderme Daha sonra burada bulabileceğiniz Suistimal Raporu'nu doldurmanızı öneririz: aptoide.com/report/abuse Formu göndermek için lütfen aynı Google Play geliştiricisine kaydolun e-posta ile hesabınızı etkinleştirmeyi unutmayın. "
regomar

Buradaki yorumları temizledim. Tecrübelerinizi paylaştığınız için teşekkür ederiz regomar; sizinle görüşmek isteyen herkes sizi Android Meraklıları Sohbetine davet etmelidir .
Matthew
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.