Visionneuse d'infos APK

Découvrez ce qu'un package d'application Android déclare (version, permissions, composants et certificats de signature) avant de l'installer.

Prêt. Déposez un APK pour l'inspecter.

L'APK est analysé entièrement sur votre appareil : rien n'est téléversé, et le fichier est seulement lu, jamais installé ni exécuté.

FAQ

Qu'peut-on apprendre d'un APK sans l'installer?

Assez bien de choses : le nom et la version du package de l'application, les versions d'Android requises, toutes les permissions demandées, les écrans et composants d'arrière-plan déclarés, les types de processeurs pour lesquels le code natif est compilé, ainsi que les certificats avec lesquels il a été signé.

Cet outil peut-il me dire si un APK est un logiciel malveillant?

Non, et méfiez-vous de tout outil qui promet un verdict à partir d'une analyse rapide. Ce que vous obtenez ici sont des faits : permissions, composants, signataires et hachages. Comparez-les avec ce que le développeur publie, et considérez des permissions inattendues ou un signataire différent de la version officielle comme des raisons de passer votre tour.

Quels fichiers sont pris en charge?

Fichiers APK uniques jusqu'à 500 MB. Les packages fractionnés (XAPK, APKM) et les Android App Bundles (.aab) sont des conteneurs ou des formats de publication plutôt qu'un package installable unique; ils sont donc refusés avec un message clair plutôt qu'un rapport confus.

Que m'indiquent les détails de signature?

Chaque application Android est signée, et le certificat identifie qui l'a publiée. Vous voyez quels schémas de signature le package transporte (v1, v2, v3) ainsi que le sujet de chaque signataire, sa période de validité et ses empreintes MD5, SHA-1 et SHA-256. Deux APK aux empreintes correspondantes proviennent du même éditeur; c'est à vous de juger si vous faites confiance à cet éditeur.

Que signifie le badge « Dangereuse » sur une permission?

Il s'agit de la classification propre à Android : les permissions dangereuses peuvent accéder à des données privées (localisation, contacts, caméra, microphone, stockage), de sorte que le système demande l'avis de l'utilisateur avant de les accorder. Le badge n'est pas une accusation; une application de cartographie qui demande la localisation est tout à fait normale. Il signale simplement les permissions qu'il vaut la peine de lire deux fois.

Fonctionnement de la Visionneuse d'infos APK

La Visionneuse d'infos APK est un outil en ligne gratuit conçu pour inspecter le contenu et les métadonnées d'un fichier de package d'application Android (APK) avant son installation. Fonctionnant entièrement au sein du navigateur Web de l'utilisateur, cet outil extrait et affiche les détails techniques essentiels du package. Il permet notamment de consulter le nom du package, sa version, les versions d'Android requises, les autorisations demandées, les composants d'arrière-plan et d'affichage, les types de processeurs pris en charge, les certificats de signature ainsi que les hachages du fichier.

Cet outil sert d'utilitaire d'analyse statique. Il aide à vérifier les propriétés réelles d'un fichier APK et à les comparer avec les versions officielles publiées par les développeurs, le tout sans jamais exécuter ni installer l'application sur l'appareil.


Spécifications des fichiers d'entrée et limites

Pour utiliser l'outil, l'utilisateur doit fournir un fichier unique respectant des critères précis:

  • Format accepté: Fichier d'extension unique .apk.
  • Limite de taille: Jusqu'à 500 MB. Les fichiers dépassant cette limite sont rejetés avec le message d'erreur: « Ce fichier dépasse 500 MB, ce qui est trop grand pour qu'un onglet de navigateur puisse l'inspecter en toute sécurité. ».
  • Limite de quantité: Un seul fichier à la fois. Si l'utilisateur tente de téléverser plusieurs fichiers simultanément, l'outil traite uniquement le premier et affiche la note: « Un seul fichier à la fois: inspection du premier. ».

Gestion des formats non pris en charge et des erreurs de lecture

L'outil applique des règles strictes pour identifier les formats incompatibles ou corrompus:

  • Packages fractionnés: Les formats XAPK ou APKM sont rejetés avec le message: « Il s'agit d'un package fractionné XAPK (un conteneur de plusieurs APK). Extrayez l'APK de base et inspectez ce fichier à la place. ».
  • Android App Bundles: Les fichiers .aab génèrent le message: « Il s'agit d'un Android App Bundle (.aab), un format de publication et non un APK installable. Inspectez plutôt l'APK généré. ».
  • Fichiers non-APK: Si le fichier ne contient pas de manifeste lisible, l'outil affiche: « Ce fichier ne ressemble pas à un APK: aucun fichier AndroidManifest.xml lisible n'a été trouvé à l'intérieur. ».
  • Fichiers endommagés: Un package tronqué ou corrompu déclenche le message: « Le package semble endommagé ou tronqué, son contenu n'a donc pas pu être lu. ».
  • Échecs de lecture généraux: Si le fichier ne peut pas être lu par le navigateur, le message suivant apparaît: « Le fichier n'a pas pu être lu. Veuillez le sélectionner à nouveau. ». Tout autre échec d'inspection affiche: « L'inspection a échoué. Essayez un autre fichier. ».

Structure des rapports et données extraites

Une fois l'analyse terminée, l'interface affiche un rapport structuré en plusieurs sections distinctes:

Exigences (Exigences)

Cette section indique la compatibilité du package avec le système d'exploitation Android:

  • Android minimal (Android minimal): Affiche la version sous la forme Android ‹version› (API ‹level›) ou simplement API ‹level›.
  • Android cible (Android cible): Indique la cible d'optimisation sous la même forme.
  • SDK max: Si le fichier définit une limite supérieure, elle apparaît sous la mention SDK max ‹n›.

Autorisations (Autorisations)

L'outil dresse la liste de toutes les permissions demandées par l'application. Les permissions classées comme présentant un risque pour les données privées par le système Android sont priorisées en tête de liste et reçoivent le badge rouge Dangereuse.

Composants (Composants)

Cette section répertorie les éléments structurels déclarés dans le manifeste, limités à un affichage maximal de 100 entrées par catégorie. Au-delà de cette limite, l'indicateur +‹count› de plus est ajouté. Les catégories comprennent:

  • Activities (Activities): Les écrans de l'application, avec la mention exporté si le composant est accessible à d'autres applications.
  • Services (Services): Les processus d'arrière-plan, avec la mention exporté le cas échéant.
  • Receivers (Receivers): Les récepteurs de messages système, avec l'étiquette exporté si applicable.
  • Providers (Providers): Les fournisseurs de données, affichant l'autorité du fournisseur, le statut exporté ou la mention Aucun.

Code natif (Code natif)

Affiche les types de processeurs (ABIs) pris en charge ainsi que le nombre de bibliothèques natives incluses dans le package.

Ressources (Ressources)

Cette section quantifie les éléments graphiques et structurels du fichier:

  • Densités d'écran (Densités d'écran)
  • Fichiers de ressources (Fichiers de ressources)
  • Fichiers d'actifs (Fichiers d'actifs)
  • Fichiers de code (.dex) (Fichiers de code (.dex))
  • Fichiers du paquet (Fichiers du paquet)

Signatures (Signatures)

L'outil extrait les métadonnées des certificats de signature X.509 à partir des blocs v1 (PKCS#7) et des blocs de signature APK (v2, v3 et v3.1). Pour chaque signataire (Signataire ‹n›), les informations suivantes sont présentées:

  • Sujet (Sujet)
  • Émis par (Émis par)
  • Numéro de série (Numéro de série)
  • Valide du (Valide du) et Valide jusqu'au (Valide jusqu'au)
  • Algorithme de signature (Algorithme de signature) et Algorithme de clé (Algorithme de clé)
  • Empreintes de certificats MD5, SHA-1 et SHA-256.

Si aucun bloc de signature n'est détecté, l'outil affiche: « Aucun bloc de signature reconnu trouvé — le paquet est peut-être non signé ou réemballé. ».

Empreintes du fichier (Empreintes du fichier)

Affiche les hachages cryptographiques globaux du fichier APK soumis: MD5, SHA-1 et SHA-256.


Suivi des états de l'interface

Pendant l'utilisation, la zone de glisser-déposer affiche le message « Déposez un fichier APK ici ou cliquez pour choisir » accompagné de l'indication de taille « Un fichier.apk, jusqu'à 500 MB ». L'état d'avancement de l'analyse est communiqué en temps réel par les indicateurs suivants:

Libellé de l'état Signification
Prêt. Déposez un APK pour l'inspecter. L'outil est en attente d'un fichier.
Lecture de ‹name›… Le navigateur charge le fichier en mémoire locale.
Calcul des hachages de fichiers — ‹percent›% Progression du calcul des empreintes cryptographiques.
Analyse du package… Extraction et lecture du manifeste et des signatures.
Rapport prêt. L'analyse est terminée et les données sont affichées.
Effacé. Les données de l'analyse en cours ont été réinitialisées.
Rapport téléchargé. Le rapport au format texte a été exporté avec succès.

L'utilisateur peut interagir avec le rapport à l'aide des boutons d'action Télécharger le rapport et Effacer.


Confidentialité et traitement local

La sécurité des données est assurée par l'architecture technique de l'application. L'intégralité des opérations de lecture de fichier, de calcul de hachage et d'analyse de structure s'effectue localement via un Worker dans le navigateur Web de l'utilisateur.

Aucune donnée ni aucun fichier n'est téléversé vers un serveur externe. De plus, le fichier APK inspecté n'est jamais installé ni exécuté sur l'appareil de l'utilisateur.


FAQ

Qu'peut-on apprendre d'un APK sans l'installer?

Assez bien de choses: le nom et la version du package de l'application, les versions d'Android requises, toutes les permissions demandées, les écrans et composants d'arrière-plan déclarés, les types de processeurs pour lesquels le code natif est compilé, ainsi que les certificats avec lesquels il a été signé.

Cet outil peut-il me dire si un APK est un logiciel malveillant?

Non, et méfiez-vous de tout outil qui promet un verdict à partir d'une analyse rapide. Ce que vous obtenez ici sont des faits: permissions, composants, signataires et hachages. Comparez-les avec ce que le développeur publie, et considérez des permissions inattendues ou un signataire différent de la version officielle comme des raisons de passer votre tour.

Quels fichiers sont pris en charge?

Fichiers APK uniques jusqu'à 500 MB. Les packages fractionnés (XAPK, APKM) et les Android App Bundles (.aab) sont des conteneurs ou des formats de publication plutôt qu'un package installable unique; ils sont donc refusés avec un message clair plutôt qu'un rapport confus.

Que m'indiquent les détails de signature?

Chaque application Android est signée, et le certificat identifie qui l'a publiée. Vous voyez quels schémas de signature le package transporte (v1, v2, v3) ainsi que le sujet de chaque signataire, sa période de validité et ses empreintes MD5, SHA-1 et SHA-256. Deux APK aux empreintes correspondantes proviennent du même éditeur; c'est à vous de juger si vous faites confiance à cet éditeur. L'outil extrait ces métadonnées mais ne réalise pas de vérification cryptographique de l'intégrité, ne valide pas la chaîne de confiance et ne certifie pas l'identité réelle de l'éditeur dans le monde physique.

Que signifie le badge « Dangereuse » sur une permission?

Il s'agit de la classification propre à Android: les permissions dangereuses peuvent accéder à des données privées (localisation, contacts, caméra, microphone, stockage), de sorte que le système demande l'avis de l'utilisateur avant de les accorder. Le badge n'est pas une accusation; une application de cartographie qui demande la localisation est tout à fait normale. Il signale simplement les permissions qu'il vaut la peine de lire deux fois.