Inspeção Segura e Local de Pacotes Android
O APK Info Viewer é uma ferramenta online gratuita concebida para inspecionar o conteúdo e os metadados de um ficheiro de pacote de aplicação Android (APK) antes de proceder à sua instalação. Operando inteiramente no navegador web do utilizador, esta utilidade extrai e apresenta os detalhes técnicos essenciais do pacote, servindo como um instrumento de análise estática. Permite verificar as propriedades declaradas de um APK e compará-las com os lançamentos oficiais dos programadores, sem necessidade de executar ou instalar a aplicação no seu dispositivo.
A análise é realizada de forma estritamente local através de um Worker no navegador. Nenhum ficheiro ou dado é enviado para servidores externos, garantindo a total privacidade do processo.
Requisitos de Entrada e Limites do Ficheiro
Para utilizar a ferramenta, o utilizador deve fornecer um único ficheiro que cumpra os seguintes critérios:
- Formato aceite: Exclusivamente ficheiros com a extensão
.apk. - Limite de tamanho: Até 500 MB. Ficheiros que excedam este limite são rejeitados com a mensagem de erro:
"Este ficheiro tem mais de 500 MB — é demasiado grande para um separador do browser o inspecionar em segurança.". - Quantidade: Apenas um ficheiro de cada vez. Se forem carregados múltiplos ficheiros em simultâneo, a ferramenta processa apenas o primeiro e exibe o aviso:
"Apenas um ficheiro de cada vez — a inspecionar o primeiro.".
Tratamento de Erros e Formatos Não Suportados
A ferramenta valida a estrutura interna do ficheiro e exibe mensagens específicas para formatos incorretos ou corrompidos:
| Cenário / Formato | Mensagem de Erro Apresentada |
|---|---|
| Pacotes Divididos (XAPK, APKM) | "Este é um pacote dividido XAPK — um contentor de vários APKs. Extraia o APK base e inspecione esse ficheiro em vez deste." |
| Android App Bundles (.aab) | "Isto é um Android App Bundle (.aab) — um formato de publicação, não um APK instalável. Inspecione o APK gerado em vez deste." |
| Ficheiros Não-APK / Sem Manifesto | "Isto não parece um APK: não foi encontrado nenhum AndroidManifest.xml legível no interior." |
| Ficheiro Danificado ou Truncado | "O pacote parece danificado ou truncado, pelo que o seu conteúdo não pôde ser lido." |
| Falha Geral de Leitura | "O ficheiro não pôde ser lido. Selecione-o novamente." |
| Outras Falhas de Inspeção | "A inspeção falhou. Tente outro ficheiro." |
Estrutura do Relatório e Elementos de Interface
Durante o processamento, a interface apresenta estados dinâmicos como Pronto. Largue um APK para o inspecionar., A ler ‹name›…, A calcular os hashes do ficheiro — ‹percent›%, A analisar o pacote…e, finalmente, Relatório pronto.. O utilizador pode usar os botões Descarregar relatório(que gera a mensagem Relatório descarregado.) e Limpar(que repõe o estado com Limpo.).
O relatório gerado divide-se nas seguintes secções detalhadas:
Requisitos
Esta secção mapeia a compatibilidade do pacote com o sistema operativo Android:
- Android mínimo: Apresentado como
Android ‹version› (API ‹level›)ou apenasAPI ‹level›. - Android recomendado: Indica a versão da API para a qual a aplicação foi otimizada.
- SDK máx.
‹n›: Exibido caso o pacote defina um limite superior de compatibilidade.
Permissões
Lista todas as permissões que a aplicação solicita ao sistema operativo. As permissões classificadas pelo Android como tendo acesso a dados privados do utilizador recebem o crachá Perigosa. Na listagem, as permissões com o crachá Perigosa são priorizadas e movidas automaticamente para o topo da lista.
Componentes
Os componentes declarados no manifesto são agrupados em quatro categorias estruturais, com um limite de exibição de até 100 itens por categoria. Se este limite for ultrapassado, é adicionada a etiqueta +‹count› mais. Os componentes que podem ser iniciados por outras aplicações exibem a etiqueta exportado:
- Activities: Ecrãs da interface de utilizador.
- Services: Processos de segundo plano.
- Receivers: Recetores de transmissões do sistema.
- Providers: Provedores de dados, exibindo a respetiva autoridade ou
Nenhum.
Código nativo
Identifica as arquiteturas de processador suportadas (ABIs) e contabiliza as bibliotecas nativas incluídas no pacote.
Recursos
Apresenta métricas quantitativas sobre a estrutura interna do ficheiro:
- Densidades de ecrã: Resoluções de ecrã suportadas.
- Ficheiros de recursos: Ficheiros de configuração e layout.
- Ficheiros de ativos: Ativos brutos incluídos.
- Ficheiros de código (.dex): Ficheiros de código compilado Dalvik Executable.
- Ficheiros no pacote: Contagem total de ficheiros dentro do arquivo ZIP do APK.
Assinaturas e Autenticidade do Pacote
A secção de Assinaturas extrai os metadados dos certificados X.509 contidos nos blocos de assinatura v1 (PKCS#7) e nos blocos de assinatura APK (v2, v3 e v3.1). Para cada signatário detetado, a ferramenta exibe:
- Signatário
‹n› - Assunto e Emitido por
- Número de série
- Válido desde e Válido até
- Algoritmo de assinatura e Algoritmo de chave
- Impressões digitais criptográficas: MD5, SHA-1 e SHA-256 do certificado.
Se o pacote não contiver qualquer bloco de assinatura reconhecido, é exibido o aviso: "Nenhum bloco de assinatura reconhecido encontrado — o pacote pode não estar assinado ou ter sido modificado.".
Nota de Segurança Importante: A ferramenta limita-se a extrair e exibir os metadados dos certificados. Ela não realiza a verificação criptográfica da integridade das assinaturas, não valida a cadeia de confiança dos certificados nem confirma a identidade real do editor no mundo físico.
Hashes do Ficheiro
Na secção final (Hashes do ficheiro), a ferramenta calcula e exibe as somas de verificação (hashes) globais do ficheiro APK introduzido:
- MD5
- SHA-1
- SHA-256
Estes valores são gerados localmente durante a fase de leitura e servem para comparar a integridade do ficheiro com os hashes fornecidos por fontes oficiais ou repositórios confiáveis.
Perguntas Frequentes
O que posso saber sobre um APK sem o instalar?
Bastante: o nome de pacote e a versão da aplicação, as versões do Android necessárias, todas as permissões solicitadas, os ecrãs e componentes em segundo plano declarados, os tipos de processador para os quais inclui código nativo e os certificados com que foi assinado.
Esta ferramenta consegue dizer-me se um APK é malware?
Não — e desconfie de qualquer ferramenta que prometa um veredito com base numa análise rápida. Aqui obtém os factos: permissões, componentes, assinantes e hashes. Compare-os com o que o programador publica e encare permissões inesperadas ou um assinante diferente do lançamento oficial como motivos para recuar.
Que ficheiros são suportados?
Ficheiros APK únicos até 500 MB. Pacotes divididos (XAPK, APKM) e Android App Bundles (.aab) são contentores ou formatos de publicação e não um pacote instalável, pelo que são rejeitados com uma mensagem clara em vez de um relatório confuso.
O que me dizem os detalhes de assinatura?
Todas as aplicações Android são assinadas e o certificado identifica quem a publicou. Pode ver os esquemas de assinatura que o pacote contém (v1, v2, v3), bem como o assunto de cada assinante, o período de validade e as impressões digitais MD5, SHA-1 e SHA-256. Dois APKs com impressões digitais coincidentes vieram do mesmo editor — cabe-lhe a si decidir se confia nesse editor.
O que significa o crachá “Perigosa” numa permissão?
É a classificação própria do Android: as permissões perigosas podem aceder a dados privados — localização, contactos, câmara, microfone, armazenamento — pelo que o sistema pergunta ao utilizador antes de as conceder. O crachá não é uma acusação; é normal que uma aplicação de mapas peça a localização. Apenas assinala as permissões que merecem uma leitura atenta.