APK uygulama kurmak için erişim izni vermek ne kadar güvenli?

Katılım
20 Aralık 2023
Mesajlar
217
Çözümler
4
Beğeniler
161
Yer
LOCAL KFC
Merhaba dostlar.

Uzun zamandır aklıma takılan ve tam olarak cevabını bulamadığım bir konu var.


Android telefonlara APK kurduğum zaman, uygulama güvenilir veya açık kaynaklı olsa bile içimde hep bir şüphe kalıyor. Bunun biraz da konu hakkındaki bilgi eksikliğimden kaynaklandığını düşünüyorum.


Araştırdığım kadarıyla Android’de uygulamalara ekranı okuma, erişilebilirlik, SMS yönetimi gibi kritik izinleri vermediğimiz sürece uygulamanın sisteme ciddi anlamda zarar vermesinin, banka hesaplarına veya kripto cüzdanlarına erişmesinin oldukça zor olduğu söyleniyor. Peki bu ne kadar doğru?


Örneğin açık kaynaklı uygulamalar var. Kaynak kodunu indirip Android Studio üzerinden kendimiz derleyebiliyoruz, kodu inceleyebiliyoruz veya yapay zekâ araçlarına kontrol ettirebiliyoruz. Buna rağmen insanın aklında yine de “Acaba gözden kaçırdığım bir şey var mı?” şüphesi kalıyor.


Asıl merak ettiğim konu şu: Bir APK yüklediğimizde hangi izinleri kesinlikle vermemeliyiz ve hangi noktalara dikkat edersek uygulamayı güvenli şekilde kullanabiliriz?


Mesela bir uygulamaya erişilebilirlik izni, ekranı okuma/yakalama izni, SMS izni veya cihazı yönetme gibi kritik yetkiler vermedik. Buna rağmen bu uygulamanın banka uygulamalarındaki bilgilerimizi, hesaplarımızı veya kripto cüzdanlarımızı ele geçirmesi mümkün mü?


Kısacası Android’in uygulama izolasyonu (sandbox) bizi ne ölçüde koruyor? Bir APK’nın gerçekten tehlikeli olabilmesi için kullanıcıdan mutlaka kritik bir izin alması mı gerekiyor, yoksa hiçbir önemli izin vermediğimiz bir APK da başka yöntemlerle ciddi zarar verebilir mi?
 
Son düzenleyen: Moderatör:
Genel olarak mantığın doğru hocam.

Android'de uygulamalar sandbox içinde çalışıyor. Yani normal şartlarda bir APK, başka bir uygulamanın özel verilerine kafasına göre erişemez. Banka uygulamasının veritabanını, kayıtlı oturum bilgisini veya bir kripto cüzdanının private dosyalarını doğrudan okuyamaz.

Asıl risk, uygulamaya güçlü yetkiler verdiğiniz zaman başlıyor.

Ben özellikle şunlara çok dikkat ederim:

  • Erişilebilirlik
  • Bildirim erişimi.
  • Ekran okuma/ekran paylaşımı.
  • Diğer uygulamaların üzerinde gösterme.
  • SMS
  • Klavye olma.
  • Autofill/parola yöneticisi olma.
  • Cihaz yöneticisi.
  • VPN
  • Tüm dosyalara erişim.

Mesela basit bir uygulama accessibility istiyorsa direkt şüphelenirim. Çünkü bu izin ekran üzerindeki öğeleri görme ve bazı durumlarda kullanıcı adına işlem yapma gibi çok güçlü imkanlar verebiliyor.

Ama “hiçbir kritik izin vermedim, o zaman %100 güvendeyim” demek de doğru değil.

Kötü bir APK yine sizi sahte giriş ekranıyla kandırabilir, kendi erişebildiği verileri internete gönderebilir veya teorik olarak Android'de ya da başka bir uygulamada bulunan bir güvenlik açığını kullanabilir. Fakat bunlar normal kullanımda doğrudan başka uygulamanın sandbox'ına girip banka bilgilerini okumakla aynı şey değil.

Yani güncel ve root'lu olmayan bir Android cihazda, kritik özel erişimleri vermediğiniz sıradan bir APK'nın doğrudan banka uygulamanızın veya cüzdanınızın verilerini çekmesi normal şartlarda mümkün değil.

Açık kaynakta da tek dikkat edilmesi gereken şey şu: GitHub'daki kodun temiz olması, indirilen hazır APK'nın kesinlikle o koddan derlendiğini garanti etmiyor. En güvenlisi kaynağı kendin derlemek veya en azından release imzasını ve izinlerini kontrol etmek.

Kısacası:

Güncel Android + root yok + güvenilir kaynak + gereksiz özel izin yok = risk ciddi şekilde düşer.

Ama özellikle accessibility, overlay, bildirim erişimi, klavye, cihaz yöneticisi gibi yetkiler işin içine giriyorsa çok daha dikkatli olmak lazım.
 
Bu siteyi kullanmak için çerezler gereklidir. Siteyi kullanmaya devam etmek için çerezleri kabul etmelisiniz. Daha Fazlasını Öğren.…