安卓文件能被下载、甚至能够安装,都不能单独证明来源可靠。下载前应形成一条连续记录:从哪个页面进入、文件声称是什么版本、系统如何识别、安装时要求哪些权限,以及后续更新是否保持一致。
第一步只核对来源页面
先记录完整域名和页面职责。下载说明页、账号页和第三方分享页不能互相替代。若来源页面没有软件名称、平台、版本或更新时间说明,先保持待核验,不要因为文件名含有GLaDOS就继续。
本站不托管APK,也不提供未经核验的外部下载按钮。安卓下载说明列出来源检查方法,避免把说明页误认为安装包来源。
版本、包名和签名要连续
文件名很容易更改,包名和签名更适合比较版本之间的一致性。Google Play App Signing资料说明,签名密钥用于签署每个发布版本,使更新来自同一发布者。这个机制不表示GLaDOS一定通过Google Play发布,但解释了为什么升级时不能忽略签名变化。
如果新版本无法覆盖旧版本,或系统提示签名不一致,不要为了继续安装而直接卸载旧版本。先核对来源、版本迁移说明和本地资料是否需要备份。
保留Play Protect与系统提示
Google说明Play Protect会在安装时检查应用,也可能扫描来自Google Play之外的未知应用。侧载时应保留系统扫描,不要按照陌生页面要求关闭安全保护。扫描通过是安全检查的一部分,却不能证明文件就是品牌官方版本。
安装界面要求的权限也要与客户端用途相符。权限突然扩大、要求无关的短信、联系人、辅助功能或设备管理能力时,应退出并重新核对来源。
安装后先做低风险检查
首次打开先核对应用名称、版本信息和基础界面是否与来源说明一致,不要立即输入付款资料或恢复代码。需要登录时,从登录与账号说明核对页面职责;若下载页面本身打不开,则先阅读入口导航。