साइडलोडिंग का मतलब है कि आप कोई Android ऐप स्टोर के बाहर से इंस्टॉल करते हैं। Google ब्राउज़र, चैट ऐप और फ़ाइल मैनेजर को इंटरनेट-साइडलोडिंग स्रोत कहता है। उसका कहना है कि इनमें वह जाँच नहीं होती जो कोई स्टोर लगाता है (Google security blog)। Google के अपने अध्ययन में उन स्रोतों से आया मालवेयर Google Play के मुकाबले पचास गुना से भी ज़्यादा निकला (Android Developers Blog)।
यह पेज बताता है कि क्या-क्या छूट जाता है। लॉन्च से पहले की जाँच छूटती है। जाना-पहचाना बनाने वाला, सुरक्षित अपडेट का रास्ता और कोई पुराना रिकॉर्ड — सब छूटता है। यहाँ वे ऐप-अधिकार भी गिनाए गए हैं जो असली नुकसान करते हैं। और साफ़ फ़ाइल होने से भी भारत में पैसे वाला गेम कानूनी नहीं हो जाता।
साइडलोडिंग क्या है, सीधे शब्दों में
APK वह फ़ाइल है जिसमें Android ऐप रहता है। साइडलोडिंग का मतलब है कि आप वह फ़ाइल ऐप स्टोर के अलावा कहीं और से इंस्टॉल करते हैं।
जो रूप गड़बड़ करता है, उसे Google ने नाम दिया है। वह ब्राउज़र, चैट ऐप या फ़ाइल मैनेजर को इंटरनेट-साइडलोडिंग स्रोत कहता है। उन स्रोतों पर वे जाँच के नियम नहीं चलते जो कोई स्टोर लगाता है (Google security blog)।
वही एक पंक्ति इस पूरे पेज की कहानी है। फ़ाइल का प्रकार बुरा नहीं है। जाँच का एक कदम गायब है, और वही कदम था जो आपको सुरक्षित रखता था।
Google ने इस फ़ासले पर आँकड़ा भी रखा है। उसके अध्ययन में इंटरनेट से साइडलोड हुए स्रोतों से आया मालवेयर Google Play के ऐप के मुकाबले पचास गुना से ज़्यादा निकला (Android Developers Blog, 25 अगस्त 2025)।
हम आपको नहीं बताएँगे कि ऐसी कोई फ़ाइल कैसे इंस्टॉल की जाती है। यह पेज इस बारे में है कि अगर आप ऐसा करते हैं तो आपके फ़ोन और आपके पैसे का क्या होता है।
स्टोर छूटते ही आप क्या खो देते हैं
Play Protect वह स्कैनर है जो Android में ही बना हुआ है। Google कहता है कि यह हर दिन फ़ोन पर 125 अरब से ज़्यादा ऐप स्कैन करता है (Google security blog)। यह साइडलोड किए गए ऐप पर भी चलता है। बस उसके पास काम करने को कम चीज़ें होती हैं।
यह रहा वह सब जो एक-एक करके गिर जाता है।
लॉन्च से पहले की जाँच। Google Play खतरनाक कोड पर और इस पर जाँच करता है कि ऐप अपने अधिकारों को कैसे बरतता है (Google)। सीधे डाउनलोड में इसमें से कुछ नहीं मिलता।
जाना-पहचाना बनाने वाला। Google ने Play पर डेवलपर की पुष्टि 2023 में शुरू की (Android Developers Blog)। किसी लिंक से आई फ़ाइल पर उसी का हस्ताक्षर होता है जिसने उसे बनाया।
अपडेट का रास्ता। स्टोर वाले ऐप स्टोर से अपडेट होते हैं। साइडलोड किया ऐप उसी जगह से अपडेट होता है जिस पर भरोसा करने को उससे कहा गया है।
हटाने पर बचा निशान। आपके किसी भी खाते पर इंस्टॉल का कोई रिकॉर्ड नहीं बैठता।
शिकायत करने के लिए कोई। न कोई लिस्टिंग, न रिव्यू टैब, न कोई पॉलिसी टीम।
Google इंस्टॉल के वक़्त आपको चेतावनी भी देता है। अगर Play Protect ने वह ऐप पहले नहीं देखा है, तो वह पहले स्कैन के लिए उसके बारे में कुछ जानकारी Google को भेजने की इजाज़त माँगता है (Play Protect डेवलपर गाइडेंस)।
सोचिए उस संदेश का मतलब क्या है। Google आपसे कह रहा है कि वह इस फ़ाइल को नहीं जानता। स्टोर वाले ऐप के लिए वह जानता होता। यही फ़ासला एक पंक्ति में पूरा जोखिम है।
वे परमिशन जो असल में नुकसान करती हैं
Android ऐप के अधिकारों को इस हिसाब से बाँटता है कि वे कितना खोलते हैं। कुछ इंस्टॉल के साथ ही मिल जाते हैं। कुछ ऐप के चलते वक़्त माँगने पड़ते हैं। तीसरा समूह सबसे नाज़ुक शक्तियों को कवर करता है (Permissions on Android)।
सिस्टम दो चीज़ों की रखवाली करता है। वह आपके संपर्कों जैसे डेटा की रखवाली करता है। और वह आवाज़ रिकॉर्ड करने जैसे कामों की रखवाली करता है (Android Developers)। किसी क्रिकेट ऐप का इनमें से किसी से लेना-देना कम ही है।
टेबल 1. संवेदनशील परमिशन और क्रिकेट ऐप को उनकी ज़रूरत क्यों नहीं
परमिशन | किस चीज़ तक पहुँच देती है | यहाँ इसकी ज़रूरत क्यों नहीं |
|---|---|---|
READ_SMS | आपके मैसेज का टेक्स्ट, वन-टाइम पासवर्ड समेत | स्कोर और ऑड्स इंटरनेट से आते हैं, SMS से नहीं |
RECEIVE_SMS | आते ही आने वाले मैसेज | ऐप कोड पढ़ने के बजाय आपसे टाइप करने को कह सकता है |
NOTIFICATION_LISTENER | फ़ोन का हर नोटिफ़िकेशन, बैंक अलर्ट समेत | अपने अलर्ट के लिए दूसरे ऐप के अलर्ट पढ़ना ज़रूरी नहीं |
ACCESSIBILITY | स्क्रीन पर जो है, और आपकी तरफ़ से काम करने की शक्ति | यह दिव्यांग लोगों के लिए बने टूल के वास्ते रखा गया है |
संपर्क | आपके हर परिचित का नाम और नंबर | मैच की कोई बात आपकी फ़ोनबुक पर टिकी नहीं है |
अनजान ऐप इंस्टॉल करना | फ़ोन पर और ऐप डालने की क्षमता | ऐप को और ऐप बाँटने वाली सेवा नहीं बनना चाहिए |
स्क्रीन पढ़ने वाले अधिकार को अपनी अलग पंक्ति चाहिए। Google Play कहता है कि इसे सिर्फ़ वही सेवा माँग सकती है जो दिव्यांग लोगों की मदद के लिए बनी हो। एंटीवायरस ऐप इसमें नहीं आते। न ही ऑटोमेशन टूल, असिस्टेंट, निगरानी ऐप, क्लीनर, पासवर्ड मैनेजर या लॉन्चर (Google Play नीति)।
हमलावर इसे इतना क्यों चाहते हैं? जिस सेवा के पास यह पहुँच है, वह आपकी स्क्रीन पढ़ सकती है और आपकी तरफ़ से काम कर सकती है। जो ऐप आपकी स्क्रीन पढ़ सके और आपकी जगह टैप कर सके, उसे आपका पासवर्ड चाहिए ही नहीं।
जो ब्लॉक मौजूद है, और वह आपको क्या बताता है
Google सबसे खराब मेल पर सिर्फ़ चेतावनी नहीं देता। वह उसे रोकता है। जब इंटरनेट-साइडलोडिंग स्रोत से आया कोई ऐप RECEIVE_SMS, READ_SMS, NOTIFICATION_LISTENER या ACCESSIBILITY माँगता है, तो Play Protect इंस्टॉल रोक देता है (Play Protect डेवलपर गाइडेंस)।
संदेश सीधा है: «यह ऐप संवेदनशील डेटा तक पहुँच माँग सकता है। इससे पहचान की चोरी या वित्तीय धोखाधड़ी का जोखिम बढ़ सकता है।» Google कहता है कि वजह साधारण है। इन अधिकारों का पैसे की धोखाधड़ी के लिए अक्सर दुरुपयोग होता है (Google)।
उस ब्लॉक को दीवार नहीं, संदेश मानिए। जो फ़ाइल इस जाँच में फँसती है, उसने आपको बता दिया कि उसे आपके फ़ोन से क्या चाहिए था। यह जानना काम का है। यह हल करने वाली पहेली नहीं है।
Play Protect के और भी संदेश हैं। एक उस ऐप पर निशान लगाता है जो पुराने Android संस्करण के लिए बना हो। Google कहता है कि ऐसे ऐप में सबसे नई निजता की सुरक्षाएँ नहीं होतीं (Google)। साइडलोड की गई गेमिंग फ़ाइल में यह आम बात है।
बदला हुआ अपडेट ही असली खतरा क्यों है
आपने जो ऐप इंस्टॉल किया, वह अक्सर खुद को अपडेट कर सकता है। या वह आपको अगली फ़ाइल की तरफ़ भेज सकता है। पैटर्न यहीं मुड़ता है।
पहला संस्करण चुप और साफ़ हो सकता है। वह ठीक से चलता है। आप उसे हफ़्तों इस्तेमाल करते हैं। बाद में जो आता है वह नई फ़ाइल है, उसी जगह से, उसी आइकन के साथ।
भेजने वाले के अलावा उस शृंखला को कोई नहीं जाँचता। फ़ाइल एक और फ़ाइल दो के बीच स्टोर की कोई जाँच नहीं बैठती। आप दोनों की तुलना नहीं कर सकते। होम स्क्रीन पर आइकन दोनों हाल में एक जैसा दिखता है।
आपने जो भरोसा बनाया था, वह पहली फ़ाइल पर भरोसा था। दूसरी फ़ाइल को वह मुफ़्त में मिल जाता है। वह भरोसा आपने हफ़्तों पहले दिया था, और किसी ने आपसे दोबारा नहीं पूछा।
Google इस बड़ी समस्या को जवाबदेही की समस्या बताता है। उसका कहना है कि बुरे लोग गुमनामी के पीछे छिपते हैं, बनाने वाले होने का दिखावा करते हैं, और किसी ब्रांड की शक्ल उधार लेकर ऐसे नकली ऐप बनाते हैं जो असली लगते हैं (Android Developers Blog)। हमारा नकली क्रिकेट ऐप पहचानने वाला पेज इन संकेतों को और ब्योरे से खोलता है।
APK का कोई इतिहास नहीं जिसे आप पढ़ सकें
स्टोर की लिस्टिंग एक रिकॉर्ड रखती है। वह कब बदली। अपडेट में क्या लिखा था। बाकी उपयोगकर्ता क्या बताते हैं। किस खाते ने उसे जारी किया।
किसी लिंक से आई फ़ाइल में इनमें से कुछ नहीं होता। आप देख नहीं सकते कि वह कब बनी। आप देख नहीं सकते कि पिछले हफ़्ते क्या बदला। आप बता नहीं सकते कि धरती पर किसी और के पास यही प्रति है या नहीं।
यह फ़ासला सिर्फ़ अव्यवस्था नहीं है। यह वही एक चीज़ छीन लेता है जो किसी आम आदमी को नया ऐप परखने में मदद करती है, यानी पिछला रिकॉर्ड। इतिहास न हो, तो हर इंस्टॉल किसी अजनबी से पहली मुलाक़ात है।
यह आपका कागज़ी निशान भी छीन लेता है। मान लीजिए पैसा गायब हो जाता है और आप शिकायत करना चाहते हैं। न कोई लिस्टिंग है, न रसीद, न बनाने वाले का नाम। पैसे की धोखाधड़ी की शिकायत आप हेल्पलाइन 1930 पर तब भी कर सकते हैं (National Cyber Crime Reporting Portal)। पर आप किसी कंपनी का नहीं, एक फ़ाइल का हुलिया बता रहे होंगे।
Android पर 2026 और 2027 में क्या बदलता है
नियम सख़्त होते जा रहे हैं। Google कहता है कि प्रमाणित Android फ़ोन पर इंस्टॉल होने के लिए हर ऐप के पीछे एक सत्यापित बनाने वाला चाहिए होगा (Android Developers Blog)।
टेबल 2. डेवलपर सत्यापन का रोलआउट, जैसा Google ने छापा है
कब | कहाँ | क्या लागू होता है |
|---|---|---|
2023 | Google Play | Play डेवलपरों के लिए सत्यापन की शर्तें पहले से लागू |
मार्च 2026 | सभी डेवलपर | सत्यापन सबके लिए खुलता है |
सितंबर 2026 | ब्राज़ील, इंडोनेशिया, सिंगापुर, थाईलैंड | प्रमाणित डिवाइस पर ऐप सत्यापित डेवलपर से ही आने चाहिए |
2027 और आगे | दुनिया भर में | रोलआउट जारी रहेगा; कोई सटीक तारीख नहीं छपी |
ध्यान दीजिए कि यह जाँच क्या करती है और क्या नहीं। Google कहता है कि यह पुष्टि करती है कि बनाने वाला कौन है। यह नहीं देखती कि ऐप करता क्या है, या वह कहाँ से आया (Google)। नाम वाला बनाने वाला भी खराब ऐप भेज सकता है। नाम शुरुआत है, वादा नहीं।
साफ़ फ़ाइल से गेम कानूनी नहीं हो जाता
यही वह हिस्सा है जिसे लोग छोड़ देते हैं। मान लीजिए कोई फ़ाइल सचमुच सुरक्षित है। कानून में कुछ नहीं हिला।
PROG Act 2025 1 मई 2026 से कानून है। यह पूरे भारत को कवर करता है, और विदेशी कंपनियों तक पहुँचता है (Nishith Desai का विश्लेषण)। धारा 5 पैसे वाली गेमिंग सेवा देने पर रोक लगाती है। धारा 7 उसके लिए पैसे की आवाजाही पर रोक लगाती है (अधिनियम का पाठ, MeitY)।
ये ऐप स्टोर में हैं ही नहीं — इसकी एक वजह है। Google Play असली पैसे वाला जुआ ऐप सिर्फ़ कुछ देशों में चलने देता है। कंपनी के पास उस देश का लाइसेंस होना चाहिए। उसे आवेदन करना होता है और मंज़ूरी लेनी होती है (Google Play की असली पैसे वाले जुए की नीति)।
तो ऐप का न मिलना कोई खराबी नहीं जिसे डाउनलोड लिंक ठीक कर दे। वह नीति का अपना काम करना है। हमारा कानूनी स्थिति पर 2026 का जवाब और अधिनियम की व्याख्या — दोनों बताते हैं कि क्या बदला।
इस पेज पर क्या नहीं है
कोई इंस्टॉल के कदम नहीं। बदलने लायक कोई सेटिंग नहीं। कोई फ़ाइल स्रोत, मिरर या नाम नहीं। कोई संदेश आने पर क्या इजाज़त दें, इस पर कोई सलाह नहीं।
हम जानते हैं कि कुछ पाठक इसी के लिए आए थे। हम विज़िट खोना पसंद करेंगे, पर नुस्खा नहीं बाँटेंगे। कहानी यहाँ जोखिम की है, और जोखिम को किसी तरीक़े की ज़रूरत नहीं।
अधिनियम की धारा 6 पैसे वाले गेम के विज्ञापन पर रोक लगाती है, सीधे हों या घुमाकर (MeitY)। फ़ाइल तक का रास्ता उस सेवा तक का रास्ता है। हमारा विज्ञापन नियमों वाला पेज बताता है कि हम इसे ऐसे क्यों देखते हैं। हमारी बाकी व्याख्याएँ गाइड हब में हैं। और ऐप आपके डेटा का क्या करते हैं वहीं से आगे उठाता है जहाँ यह पेज रुकता है।
लोग जो पूछते हैं
क्या APK फ़ाइल अपने आप में खतरनाक है?
फ़ाइल का प्रकार आम Android चीज़ है। जोखिम गायब जाँच से आता है। Google ने पाया कि इंटरनेट से साइडलोड हुए स्रोतों से आया मालवेयर Google Play के मुकाबले पचास गुना से ज़्यादा है (Android Developers Blog)।
जो ऐप मैंने खुद इंस्टॉल किया, उस पर भी Play Protect चलता है?
हाँ, और वह इंस्टॉल से मना भी कर सकता है। जो साइडलोड किया ऐप RECEIVE_SMS, READ_SMS, NOTIFICATION_LISTENER या ACCESSIBILITY माँगता है, उसे वह रोकता है। Google कहता है कि इन अधिकारों का पैसे की धोखाधड़ी के लिए अक्सर दुरुपयोग होता है (Play Protect गाइडेंस)।
कोई सट्टे वाला ऐप मेरे नोटिफ़िकेशन क्यों पढ़ना चाहेगा?
वह अधिकार फ़ोन के हर अलर्ट को कवर करता है, बैंक अलर्ट भी। Google उसे उन्हीं अधिकारों के साथ रखता है जिन्हें वह साइडलोड इंस्टॉल पर धोखाधड़ी की वजह से ब्लॉक करता है (Google)। क्रिकेट की किसी सुविधा को इसकी ज़रूरत नहीं।
accessibility पहुँच में इतनी गंभीर बात क्या है?
जिस सेवा के पास यह पहुँच है, वह आपकी स्क्रीन पढ़ सकती है और आपकी तरफ़ से काम कर सकती है। Google Play इसे दिव्यांग लोगों के लिए बने टूल तक सीमित रखता है। असिस्टेंट, निगरानी ऐप और ऑटोमेशन टूल इससे बाहर हैं (Play policy)।
क्या Android भारत में जल्द ही असत्यापित ऐप रोकेगा?
Google ने सितंबर 2026 के लिए ब्राज़ील, इंडोनेशिया, सिंगापुर और थाईलैंड के नाम लिए हैं। इसके बाद 2027 और आगे बड़ा रोलआउट आता है (Android Developers Blog)। छपी हुई सूची में भारत नहीं है। हमें अब भी क्या चाहिए: भारत के लिए आधिकारिक तारीख।


