Kihagyás

Alkalmazások beszerzése

Androidon számos módon szerezhetsz be alkalmazásokat a magánszférádat jobban védve, akár a Play Áruházból is, anélkül hogy közvetlenül a Google Play Services szolgáltatással kellene kapcsolatba lépned. Az alábbi módszereket preferencia szerinti sorrendben ajánljuk.

Obtainium

Obtainium logó

Az Obtainium egy alkalmazáskezelő, amellyel központosított alkalmazásbolt vagy tároló helyett közvetlenül a fejlesztő saját kiadási oldaláról (például GitHubról, GitLabról vagy a fejlesztő weboldaláról) telepíthetsz és frissíthetsz alkalmazásokat. Android 12-től támogatja az automatikus háttérfrissítést.

Tároló

Letöltések

Az Obtainium sokféle forrásból képes APK-telepítőfájlokat letölteni, ezért neked kell meggyőződnöd arról, hogy a forrás és az alkalmazás valódi és megbízható. A Signal telepítése például a Signal saját APK-oldaláról megfelelő lehet, míg harmadik féltől származó APK-tárolók — például az Aptoide vagy APKPure — további kockázatot jelenthetnek. Egy rosszindulatú frissítés telepítésének kockázata alacsonyabb, mert az Android telepítés előtt ellenőrzi, hogy minden alkalmazásfrissítést ugyanaz a fejlesztő írt-e alá, mint a telefonon már meglévő alkalmazást.

GrapheneOS App Store

A GrapheneOS alkalmazásboltja GitHubon érhető el. Android 12 és újabb rendszereket támogat, és saját magát is képes frissíteni. Az áruház a GrapheneOS projekt által készített önálló alkalmazásokat kínál, például az Auditort, a Camerát és a PDF Viewert. Ha ezeket keresed, kifejezetten azt javasoljuk, hogy a Play Áruház helyett a GrapheneOS saját áruházából szerezd be őket. Az ottani alkalmazásokat a GrapheneOS projekt saját aláírásával írják alá, amelyhez a Google nem fér hozzá.

Aurora Store

A Google Play Áruház használatához Google-fiókkal kell bejelentkezni, ami adatvédelmi szempontból nem ideális. Ezt alternatív klienssel, például az Aurora Store-ral kerülheted meg.

Aurora Store logó

Az Aurora Store olyan Google Play Áruház-kliens, amely alkalmazások letöltéséhez nem igényel Google-fiókot, Google Play Servicest vagy microG-t.

Honlap

Letöltések

Az Aurora Store anonim fiókos funkciójával nem tölthetsz le fizetős alkalmazásokat. Opcionálisan bejelentkezhetsz a Google-fiókoddal, hogy letöltsd a korábban megvásárolt appokat; ezzel a Google hozzáférhet a telepített alkalmazások listájához. Ennek ellenére továbbra is előny, hogy az eszközödön nincs szükség a teljes Google Play kliensre, a Google Play Servicesre vagy a microG-re.

Kézi követés RSS-értesítésekkel

A GitHubhoz és GitLabhoz hasonló platformokon megjelenő alkalmazások kiadásait egy hírolvasóba felvett RSS-hírcsatornával is követheted.

RSS APK RSS APK APK-változások APK-változások

GitHub

GitHubon — példaként a Secure Camerát használva — nyisd meg a kiadások oldalát, majd illeszd a .atom végződést az URL-hez:

https://github.com/GrapheneOS/Camera/releases.atom

GitLab

GitLabon — példaként az Aurora Store-t használva — nyisd meg a projekt tárolóját, majd illeszd az /-/tags?format=atom részt az URL végére:

https://gitlab.com/AuroraOSS/AuroraStore/-/tags?format=atom

APK-ujjlenyomatok ellenőrzése

Ha kézzel telepítendő APK-fájlokat töltesz le, az aláírásukat az Android build-tools részét képező apksigner eszközzel ellenőrizheted.

  1. Telepítsd a Java JDK-t.

  2. Töltsd le az Android Studio parancssori eszközeit.

  3. Csomagold ki a letöltött archívumot:

    unzip commandlinetools-*.zip
    cd cmdline-tools
    ./bin/sdkmanager --sdk_root=./ "build-tools;29.0.3"
    
  4. Futtasd az aláírás-ellenőrző parancsot:

    ./build-tools/29.0.3/apksigner verify --print-certs ../Camera-37.apk
    
  5. A kapott hash-értékeket ezután más forrással hasonlíthatod össze. Egyes fejlesztők, például a Signal, a weboldalukon is közzéteszik az ujjlenyomatokat.

    Signer #1 certificate DN: CN=GrapheneOS
    Signer #1 certificate SHA-256 digest: 6436b155b917c2f9a9ed1d15c4993a5968ffabc94947c13f2aeee14b7b27ed59
    Signer #1 certificate SHA-1 digest: 23e108677a2e1b1d6e6b056f3bb951df7ad5570c
    Signer #1 certificate MD5 digest: dbbcd0cac71bd6fa2102a0297c6e0dd3
    

F-Droid

F-Droid logó

Az F-Droidot csak olyan alkalmazások beszerzésére javasoljuk, amelyek a fenti módszerekkel nem érhetők el. Az F-Droidot gyakran ajánlják a Google Play alternatívájaként, különösen az adatvédelmi közösségben. Népszerűségét részben annak köszönheti, hogy harmadik féltől származó tárolók is hozzáadhatók, így nem kell a Google zárt ökoszisztémájára hagyatkozni. Néhány alkalmazásnál az F-Droid reprodukálható buildet is kínál, és a szabad, nyílt forráskódú szoftverekre összpontosít. Ugyanakkor az F-Droid csomagok buildelési, aláírási és terjesztési módjának vannak biztonsági hátrányai.

Az alkalmazások buildelési folyamata miatt a hivatalos F-Droid-tároló alkalmazásai gyakran lemaradnak a frissítésekkel. Az F-Droid karbantartói csomagazonosítókat is újrahasználnak, miközben saját kulcsaikkal írják alá az alkalmazásokat, ami nem ideális, mert ezzel végső soron az F-Droid csapatába kell teljes bizalmat helyezned. Emellett a hivatalos F-Droid-tárolóba kerülés feltételei kevésbé szigorúak, mint például a Google Play esetében, ezért több régi, nem karbantartott vagy a modern biztonsági követelményeknek már nem megfelelő alkalmazással találkozhatsz.

Az F-Droid népszerű külső tárolói, például az IzzyOnDroid, e problémák egy részét enyhítik. Az IzzyOnDroid közvetlenül a kódmegosztó platformokról (GitHub, GitLab stb.) veszi át a buildeket, így a fejlesztő saját tárolója után az egyik legjobb lehetőség. Több száz alkalmazáshoz kínálnak reprodukálható buildeket, és fejlesztőik ellenőrzik a fejlesztő által aláírt APK-k reprodukálhatóságát. Az IzzyOnDroid csapata emellett további biztonsági vizsgálatokat végez a tárolóban szereplő alkalmazásokon; ezek gyakran egyeztetésekhez vezetnek a fejlesztőkkel, és adatvédelmi javításokat eredményeznek. Bizonyos körülmények között alkalmazásokat eltávolíthatnak az IzzyOnDroid tárolójából.

Az F-Droid és az IzzyOnDroid rengeteg alkalmazást tartalmaz, ezért jó hely lehet nyílt forráskódú alkalmazások keresésére és felfedezésére, amelyeket aztán más módon — például a Play Áruházból, Aurora Store-ból vagy közvetlenül a fejlesztőtől letöltött APK-val — telepíthetsz. Új alkalmazások keresésekor használd a józan ítélőképességedet, és figyeld, milyen gyakran frissítik az adott alkalmazást. Az elavult appok például nem támogatott könyvtárakra támaszkodhatnak, ami biztonsági kockázatot jelenthet.

F-Droid Basic

Ritkán előfordul, hogy egy fejlesztő kizárólag F-Droidon terjeszti az alkalmazását — ilyen például a Gadgetbridge. Ha valóban szükséged van egy ilyen alkalmazásra, az eredeti F-Droid kliens helyett az újabb F-Droid Basic használatát javasoljuk. Az F-Droid Basic privilégizált bővítmény és root nélkül is támogatja az automatikus háttérfrissítést, és kisebb funkciókészlete miatt a támadási felülete is kisebb.

A Magánszféra Kalauz a Privacy Guides nem hivatalos magyar változata. Tartalmi eltérés esetén az angol eredeti az irányadó. Eredeti Privacy Guides