Android-এ APK sideloading-এর ঝুঁকি: পুরো ছবি

এই সাইটটি ভারতের আইন ব্যাখ্যা করে। আপনি যদি বাংলাদেশে বা অন্য কোনও দেশে থাকেন, আপনার ক্ষেত্রে প্রযোজ্য আইন আলাদা, এবং এখানে লেখা কোনও কিছুই আপনার দেশের আইনের বর্ণনা নয়।

Android অ্যাপ স্টোর এড়ালে আপনি কী হারান: চালুর আগের যাচাই, বিপজ্জনক permissions, Play Protect-এর ব্লক, বদলে যাওয়া আপডেট আর কোনও ভার্সন ইতিহাস নেই।

sideloading মানে আপনি স্টোরের বাইরে থেকে একটি Android অ্যাপ ইনস্টল করছেন। Google ব্রাউজার, চ্যাট অ্যাপ আর ফাইল ম্যানেজারকে বলে internet-sideloading উৎস। তাদের কথায়, স্টোর যে যাচাই করে, এগুলিতে তা নেই (Google security blog)। Google-এর নিজের গবেষণায় দেখা গেছে, ওই উৎস থেকে Google Play-র তুলনায় পঞ্চাশ গুণেরও বেশি ম্যালওয়্যার আসে (Android Developers Blog)।

এই পেজ বলে দেয় কী কী হারিয়ে যায়। চালুর আগের যাচাই আপনি হারান। চেনা নির্মাতা, নিরাপদ আপডেটের পথ আর অতীতের কোনও রেকর্ডও হারান। কোন অ্যাপ-অধিকারগুলি সত্যিকারের ক্ষতি করে, তার তালিকাও এখানে আছে। পরিষ্কার ফাইলও ভারতে টাকার গেমকে বৈধ করে না।

sideloading জিনিসটা সহজ কথায় কী

APK হল সেই ফাইল, যার ভিতরে একটি Android অ্যাপ থাকে। sideloading মানে আপনি ওই ফাইলটি অ্যাপ স্টোর ছাড়া অন্য কোথাও থেকে ইনস্টল করছেন।

যে ধরনটা বিগড়ে যায়, তার একটি নাম Google-এর কাছে আছে। ব্রাউজার, চ্যাট অ্যাপ বা ফাইল ম্যানেজারকে তারা বলে internet-sideloading উৎস। স্টোর যাচাইয়ের যে নিয়ম মানে, ওই উৎসগুলি তা মানে না (Google security blog)।

ওই এক লাইনেই এই পেজের গোটা গল্প। ফাইলের ধরনটি খারাপ নয়। যাচাইয়ের একটি ধাপ নেই, আর ওই ধাপটাই আপনাকে নিরাপদ রাখত।

ফাঁকটা Google সংখ্যায় বলেছে। তাদের গবেষণায় Google Play-র অ্যাপের তুলনায় internet-sideloaded উৎস থেকে পঞ্চাশ গুণেরও বেশি ম্যালওয়্যার মিলেছে (Android Developers Blog, 25 অগস্ট 2025)।

এই ফাইলগুলির একটিও কীভাবে ইনস্টল করতে হয়, তা আমরা বলব না। এই পেজ সেই নিয়ে, যা আপনার ফোন আর আপনার টাকার সঙ্গে ঘটে, যদি আপনি করেন।

স্টোর এড়ানোর মুহূর্তে আপনি যা হারান

Play Protect হল Android-এর ভিতরে থাকা স্ক্যানার। Google বলে, এটি রোজ ফোনে থাকা 125 বিলিয়নেরও বেশি অ্যাপ স্ক্যান করে (Google security blog)। sideloaded অ্যাপেও এটি চলে। শুধু কাজ করার মতো জিনিস কম পায়।

কী কী খসে যায়, এক এক করে দেখুন।

  • চালুর আগের যাচাই। Google Play ঝুঁকিপূর্ণ কোড দেখে, আর অ্যাপ তার অধিকারগুলি কীভাবে সামলায় তা-ও দেখে (Google)। সরাসরি ডাউনলোডে এর কিছুই থাকে না।

  • চেনা নির্মাতা। Google 2023 সালে Play-তে ডেভেলপার যাচাই শুরু করে (Android Developers Blog)। লিঙ্ক থেকে আসা ফাইলে সই থাকে যে বানিয়েছে তার।

  • আপডেটের পথ। স্টোরের অ্যাপ স্টোর দিয়েই আপডেট হয়। sideloaded অ্যাপ আপডেট হয় যাকে ভরসা করতে বলা হয়েছে, তার হাত ধরে।

  • মুছে ফেললে যে চিহ্ন থাকে। আপনার কোনও অ্যাকাউন্টে ইনস্টলের রেকর্ড পড়ে থাকে না।

  • নালিশ জানানোর কেউ। কোনও লিস্টিং নেই, রিভিউ ট্যাব নেই, নীতির দলও নেই।

ইনস্টলের সময় Google আপনাকে সতর্কও করে। Play Protect আগে কোনও অ্যাপ না দেখে থাকলে, স্ক্যানের জন্য তার কিছু তথ্য আগে Google-কে পাঠানোর অনুমতি চায় (Play Protect developer guidance)।

ওই বার্তার মানেটা ভাবুন। Google আপনাকে বলছে, এই ফাইলটি সে চেনে না। স্টোরের অ্যাপ হলে চিনত। ওই ফাঁকটুকুই এক লাইনে গোটা ঝুঁকি।

যে permissions সত্যিই ক্ষতি করে

Android অ্যাপের অধিকারগুলিকে সাজায় কে কতটা খুলে দেয়, সেই হিসেবে। কিছু ইনস্টলের সময়েই মেলে। কিছু চাইতে হয় অ্যাপ চলার সময়। তৃতীয় একটি দলে থাকে সবচেয়ে স্পর্শকাতর ক্ষমতাগুলি (Permissions on Android)।

সিস্টেম দুটি জিনিস পাহারা দেয়। কনট্যাক্টের মতো ডেটা পাহারা দেয়। আর শব্দ রেকর্ড করার মতো কাজ পাহারা দেয় (Android Developers)। ক্রিকেট অ্যাপের এর কোনওটির সঙ্গেই বিশেষ কাজ নেই।

টেবিল 1. স্পর্শকাতর permissions, আর ক্রিকেট অ্যাপের সেগুলি কেন লাগে না

অনুমতি

কীসে ঢোকার অধিকার দেয়

এখানে কেন লাগে না

READ_SMS

আপনার মেসেজের লেখা, one-time password-সহ

স্কোর আর অডস আসে ইন্টারনেটে, SMS-এ নয়

RECEIVE_SMS

ঢোকা মেসেজ, ঠিক যখন সেগুলি আসে

নিজে পড়ে নেওয়ার বদলে অ্যাপ আপনাকে কোড টাইপ করতে বলতে পারে

NOTIFICATION_LISTENER

ফোনের প্রতিটি নোটিফিকেশন, ব্যাঙ্কের অ্যালার্ট-সহ

নিজের অ্যালার্টের জন্য অন্য অ্যাপের অ্যালার্ট পড়ার দরকার হয় না

ACCESSIBILITY

স্ক্রিনে যা আছে, সঙ্গে আপনার হয়ে কাজ করার ক্ষমতা

প্রতিবন্ধী মানুষের জন্য বানানো টুলের জন্য রাখা

Contacts

আপনি যাদের চেনেন, তাদের সবার নাম আর নম্বর

ম্যাচের কোনও কিছুই আপনার ফোনবুকের উপর নির্ভর করে না

Install unknown apps

ফোনে আরও অ্যাপ বসানোর ক্ষমতা

অ্যাপ আরও অ্যাপ পৌঁছে দেওয়ার পরিষেবা হওয়ার কথা নয়

স্ক্রিন পড়ার অধিকারটির জন্য আলাদা একটি লাইন দরকার। Google Play বলে, শুধু প্রতিবন্ধী মানুষের সাহায্যের জন্য বানানো পরিষেবাই এটি চাইতে পারে। অ্যান্টিভাইরাস অ্যাপ এর মধ্যে পড়ে না। অটোমেশন টুল, অ্যাসিস্ট্যান্ট, নজরদারির অ্যাপ, ক্লিনার, পাসওয়ার্ড ম্যানেজার বা লঞ্চারও নয় (Google Play policy)।

আক্রমণকারীরা এটি এত চায় কেন? এই অ্যাক্সেস পাওয়া পরিষেবা আপনার স্ক্রিন পড়তে পারে আর আপনার হয়ে কাজ করতে পারে। যে অ্যাপ আপনার স্ক্রিন পড়ে আর আপনার হয়ে ট্যাপ করে, তার আপনার পাসওয়ার্ড লাগে না।

যে ব্লকটি আছে, আর তা আপনাকে কী বলে

সবচেয়ে খারাপ মিশ্রণটি নিয়ে Google শুধু সতর্ক করে না। আটকেও দেয়। internet-sideloading উৎস থেকে আসা অ্যাপ RECEIVE_SMS, READ_SMS, NOTIFICATION_LISTENER বা ACCESSIBILITY চাইলে Play Protect ইনস্টল থামিয়ে দেয় (Play Protect developer guidance)।

বার্তাটি সোজাসাপটা: "এই অ্যাপ স্পর্শকাতর ডেটায় ঢোকার অনুমতি চাইতে পারে। এতে পরিচয় চুরি বা আর্থিক প্রতারণার ঝুঁকি বাড়তে পারে।" Google বলে, কারণটা সহজ। এই অধিকারগুলি প্রায়ই টাকার প্রতারণায় অপব্যবহার হয় (Google)।

ওই ব্লককে দেয়াল নয়, বার্তা হিসেবে দেখুন। যে ফাইল এই পরীক্ষায় ধরা পড়ে, সে আপনাকে বলে দিয়েছে আপনার ফোন থেকে সে কী চেয়েছিল। এটা জেনে রাখা কাজের। এটা সমাধান করার ধাঁধা নয়।

Play Protect-এর আরও বার্তা আছে। একটি চিহ্নিত করে পুরনো Android ভার্সনের জন্য বানানো অ্যাপকে। Google বলে, এমন অ্যাপে নতুনতম গোপনীয়তার পাহারাগুলি থাকে না (Google)। sideloaded গেমিং ফাইলে এটি সাধারণ ব্যাপার।

বদলে দেওয়া আপডেটই আসল বিপদ কেন

আপনি যে অ্যাপ ইনস্টল করেন, সে প্রায়ই নিজেই নিজেকে আপডেট করতে পারে। বা পরের ফাইলটির দিকে আপনাকে পাঠাতে পারে। এখানেই ছকটা ঘুরে যায়।

প্রথম ভার্সনটি চুপচাপ আর পরিষ্কার হতে পারে। সে ভালো ব্যবহার করে। আপনি সপ্তাহের পর সপ্তাহ চালান। পরে যা আসে, তা নতুন একটি ফাইল, একই জায়গা থেকে, একই আইকন নিয়ে।

যে পাঠাচ্ছে, তাকে ছাড়া ওই শৃঙ্খল কেউ পরীক্ষা করে না। এক নম্বর আর দুই নম্বর ফাইলের মাঝে স্টোরের কোনও যাচাই বসে না। দুটোকে আপনি মিলিয়ে দেখতে পারেন না। হোম স্ক্রিনের আইকন দুই ক্ষেত্রেই একই দেখায়।

আপনি যে ভরসা গড়েছিলেন, তা ছিল প্রথম ফাইলের উপর ভরসা। দ্বিতীয় ফাইল সেটি বিনা মূল্যে পেয়ে যায়। ওই ভরসা আপনি দিয়েছিলেন সপ্তাহ কয়েক আগে, আর কেউ আপনাকে দ্বিতীয়বার জিজ্ঞেসও করেনি।

বড় সমস্যাটিকে Google দেখে জবাবদিহির প্রশ্ন হিসেবে। তারা বলে, খারাপ লোকেরা নাম লুকিয়ে থাকে, নির্মাতা সেজে বসে, আর ব্র্যান্ডের চেহারা কাজে লাগিয়ে বিশ্বাসযোগ্য নকল অ্যাপ বানায় (Android Developers Blog)। সংকেতগুলি আরও বিশদে ধরে নকল ক্রিকেট অ্যাপ চেনা নিয়ে আমাদের পেজ

APK-র কোনও ইতিহাস আপনি পড়তে পারেন না

স্টোরের লিস্টিং একটি রেকর্ড বয়ে বেড়ায়। কবে বদলেছে। আপডেটে কী বলা হয়েছিল। অন্য ব্যবহারকারীরা কী বলছেন। কোন অ্যাকাউন্ট এটি বার করেছে।

লিঙ্ক থেকে আসা ফাইলে এর কিছুই থাকে না। কবে বানানো হয়েছে, দেখতে পান না। গত সপ্তাহে কী বদলেছে, দেখতে পান না। পৃথিবীতে আর কারও কাছে ঠিক এই কপিটি আছে কি না, বলতেও পারেন না।

ফাঁকটা শুধু অগোছালো নয়। সাধারণ মানুষ নতুন অ্যাপ বিচার করার যে একটিমাত্র জিনিস পান, অতীতের সেই রেকর্ডটাই এটি কেড়ে নেয়। ইতিহাস না থাকলে প্রতিটি ইনস্টল অচেনা কারও সঙ্গে প্রথম দেখা।

আপনার কাগুজে প্রমাণটাও এতে যায়। ধরুন টাকা উধাও হল, আর আপনি নালিশ করতে চান। কোনও লিস্টিং নেই, রসিদ নেই, নির্মাতার নামও নেই। টাকার প্রতারণার নালিশ আপনি 1930 হেল্পলাইনে করতে পারেন (National Cyber Crime Reporting Portal)। কিন্তু আপনি বর্ণনা করবেন একটি ফাইল, কোনও সংস্থা নয়।

2026 আর 2027-এ Android-এ কী বদলাচ্ছে

নিয়ম কড়া হচ্ছে। Google বলে, সার্টিফায়েড Android ফোনে ইনস্টল হতে হলে প্রতিটি অ্যাপের পিছনে একজন যাচাই করা নির্মাতা থাকতে হবে (Android Developers Blog)।

টেবিল 2. Google-এর প্রকাশ করা ডেভেলপার যাচাইয়ের রোলআউট

কবে

কোথায়

কী প্রযোজ্য

2023

Google Play

Play-র ডেভেলপারদের জন্য যাচাইয়ের শর্ত আগে থেকেই চালু

মার্চ 2026

সব ডেভেলপার

যাচাই সবার জন্য খুলে যায়

সেপ্টেম্বর 2026

Brazil, Indonesia, Singapore, Thailand

সার্টিফায়েড ডিভাইসে অ্যাপ আসতে হবে যাচাই করা ডেভেলপারের কাছ থেকে

2027 আর তার পরে

সারা বিশ্বে

রোলআউট চলতে থাকে; নির্দিষ্ট কোনও তারিখ প্রকাশ করা হয়নি

এই যাচাই কী করে, আর কী করে না, খেয়াল করুন। Google বলে, এটি নিশ্চিত করে নির্মাতা কে। অ্যাপ কী করে, বা কোথা থেকে এসেছে, তা এটি যাচাই করে না (Google)। নাম থাকা নির্মাতাও খারাপ অ্যাপ ছাড়তে পারে। নাম একটি শুরু, প্রতিশ্রুতি নয়।

এই অংশটাই মানুষ এড়িয়ে যান। ধরুন ফাইলটি সত্যিই নিরাপদ। আইনে কিছুই নড়েনি।

PROG Act 2025 আইন হয়ে আছে 1 মে 2026 থেকে। এটি সারা ভারতে চলে, আর অফশোর সংস্থার নাগালও পায় (Nishith Desai analysis)। Section 5 টাকার গেম পরিষেবার প্রস্তাব নিষিদ্ধ করে। Section 7 তার জন্য টাকা চলাচল নিষিদ্ধ করে (Act text, MeitY)।

এই অ্যাপগুলি গোড়া থেকেই স্টোরে নেই কেন, তার একটি কারণ আছে। Google Play সত্যিকারের টাকার জুয়ার অ্যাপ শুধু কয়েকটি দেশে অনুমতি দেয়। সংস্থাটির ওই দেশের লাইসেন্স থাকতে হবে। আবেদন করে অনুমোদনও পেতে হবে (Google Play real money gambling policy)।

তাই স্টোরে অ্যাপ না থাকা এমন কোনও ত্রুটি নয়, যা ডাউনলোড লিঙ্ক সারিয়ে দেয়। এটি নীতিরই নিজের কাজ করা। কী বদলেছে, তা দুটোই বলে দেয়: আইনি অবস্থান নিয়ে 2026 সালের আমাদের উত্তর আর আইনের ব্যাখ্যা

এই পেজে যা নেই

ইনস্টলের কোনও ধাপ নেই। বদলানোর কোনও সেটিং নেই। ফাইলের উৎস, মিরর বা নাম নেই। কোনও বার্তা এলে কী অনুমতি দেবেন, তার পরামর্শ নেই।

আমরা জানি, কিছু পাঠক ঠিক ওটার জন্যই এসেছেন। রেসিপি বিলি করার চেয়ে বরং আমরা ভিজিটটাই হারাব। এখানে গল্পটাই ঝুঁকির, আর ঝুঁকির জন্য কোনও নির্দেশিকা লাগে না।

আইনের Section 6 টাকার গেমের বিজ্ঞাপন নিষিদ্ধ করে, সরাসরি হোক বা ঘুরিয়ে (MeitY)। ফাইল পর্যন্ত পৌঁছনোর রাস্তা মানে পরিষেবা পর্যন্ত পৌঁছনোর রাস্তা। আমরা কেন এভাবে দেখি, তা বোঝায় বিজ্ঞাপনের নিয়ম নিয়ে আমাদের পেজ। আমাদের বাকি ব্যাখ্যাগুলি আছে গাইড হাবে। আর এই পেজ যেখানে থামে, সেখান থেকে ধরে অ্যাপ আপনার ডেটা নিয়ে কী করে

মানুষ যা জিজ্ঞেস করে

APK ফাইল কি নিজেই বিপজ্জনক?

ফাইলের ধরনটি Android-এর স্বাভাবিক জিনিস। ঝুঁকি আসে যাচাই না থাকা থেকে। Google দেখেছে, internet-sideloaded উৎস থেকে Google Play-র তুলনায় পঞ্চাশ গুণেরও বেশি ম্যালওয়্যার আসে (Android Developers Blog)।

নিজে ইনস্টল করা অ্যাপেও কি Play Protect কাজ করে?

হ্যাঁ, আর সে ইনস্টল আটকেও দিতে পারে। RECEIVE_SMS, READ_SMS, NOTIFICATION_LISTENER বা ACCESSIBILITY চাওয়া sideloaded অ্যাপ সে আটকায়। Google বলে, ওই অধিকারগুলি প্রায়ই টাকার প্রতারণায় অপব্যবহার হয় (Play Protect guidance)।

বেটিং অ্যাপ আমার নোটিফিকেশন পড়তে চাইবে কেন?

ওই অধিকারে ফোনের প্রতিটি অ্যালার্ট পড়া যায়, ব্যাঙ্কের অ্যালার্টও। প্রতারণার কারণেই Google একে sideloaded ইনস্টলে আটকানো অধিকারগুলির সঙ্গে রাখে (Google)। ক্রিকেটের কোনও ফিচারে এটি লাগে না।

accessibility অ্যাক্সেসে এত গুরুতর কী আছে?

এই অ্যাক্সেস পাওয়া পরিষেবা আপনার স্ক্রিন পড়তে পারে আর আপনার হয়ে কাজ করতে পারে। Google Play এটিকে প্রতিবন্ধী মানুষের জন্য বানানো টুলেই সীমিত রাখে। অ্যাসিস্ট্যান্ট, নজরদারির অ্যাপ আর অটোমেশন টুল বাদ পড়ে (Play policy)।

ভারতে কি Android শিগগিরই যাচাই না হওয়া অ্যাপ আটকাবে?

সেপ্টেম্বর 2026-এর জন্য Google নাম করেছে Brazil, Indonesia, Singapore আর Thailand-এর। আরও চওড়া রোলআউট আসে 2027 আর তার পরে (Android Developers Blog)। প্রকাশিত তালিকায় ভারত নেই। আমাদের যা এখনও দরকার: ভারতের জন্য একটি সরকারি তারিখ।

গাইড বিভাগ থেকে আরও