Metlivi ब्लॉग

अनौपचारिक कंपैनियन ऐप्स और थर्ड-पार्टी ऐप-स्टोर जोखिमों की पहचान कैसे करें

कोई ऐप केवल इसलिए आधिकारिक नहीं हो जाता क्योंकि उसका आइकन, स्क्रीनशॉट, नाम या विवरण जाना-पहचाना लगता है। इसके विपरीत, "थर्ड-पार्टी स्टोर" का अर्थ अपने आप दुर्भावनापूर्ण (मैलेशियस) नहीं होता: कुछ प्लेटफ़ॉर्म अलग-अलग समीक्षा, भुगतान, सहायता और अपडेट ज़िम्मेदारियों के साथ वैध वैकल्पिक वितरण की अनुमति देते हैं। व्यावहारिक प्रश्न मूल स्रोत (प्रूवेनेंस) का है—क्या आप इस सटीक लिस्टिंग और इंस्टॉल किए गए बिल्ड को डेवलपर तक ट्रैक कर सकते हैं, और क्या आप बता सकते हैं कि इसे कौन अपडेट और सपोर्ट करेगा? साइन इन करने या बातचीत (कन्वर्सेशन) आयात करने से पहले यह निर्णय लें। एक साथ चार रिकॉर्ड का उपयोग करें: डेवलपर द्वारा प्रकाशित वितरण लिंक, स्टोर द्वारा दिखाया गया सटीक प्रकाशक, डिवाइस की इंस्टॉलर या स्रोत जानकारी, और भविष्य के अपडेट के लिए ज़िम्मेदार ऑपरेटर। प्लेटफ़ॉर्म स्कैनिंग एक अतिरिक्त संकेत है, कोई ऐसा प्रमाणपत्र नहीं जो पहचान, डेटा हैंडलिंग या सहायता को पूरी तरह सत्यापित करता हो।

30 अगस्त 20269 मिनट में पढ़ेंघर, सुरक्षा, पालतू साथी और टिकाऊ जीवनलेखक: Metlivi Editorial Team
खंड 1

डेवलपर-नियंत्रित संदर्भ बिंदु (रेफरेंस पॉइंट) से शुरुआत करें

कंपैनियन सेवा की वेबसाइट को पहले से सत्यापित पते को टाइप करके, सहेजे गए बुकमार्क का उपयोग करके, या उसके स्थापित खाते के लिंक का अनुसरण करके खोलें—किसी विज्ञापन, छोटे किए गए (शॉर्टन्ड) लिंक, डायरेक्ट-मैसेज अटैचमेंट, या केवल नाम से मिलते-जुलते खोज परिणाम से नहीं। डेवलपर का अपना डाउनलोड पेज ढूंढें और रिकॉर्ड करें कि वह किन स्टोरों या वेब-वितरण चैनलों का नाम देता है। सटीक कंपनी या डेवलपर नाम, सहायता डोमेन, गोपनीयता-नीति डोमेन, और ऐप पहचानकर्ता (ऐप आइडेंटिफायर) की तुलना करें जहाँ प्लेटफ़ॉर्म इसे प्रदर्शित करता है। मिलती-जुलती स्पेलिंग, कॉपी किया गया लोगो, स्क्रीनशॉट के अंदर "आधिकारिक" बैज, अधिक डाउनलोड संख्या, या उत्साही समीक्षाएं मूल स्रोत की कड़ी नहीं हैं। एक वास्तविक डेवलपर एक से अधिक अधिकृत वितरकों का उपयोग कर सकता है, इसलिए किसी एक बड़े स्टोर से अनुपस्थिति जांच का कारण है, प्रतिरूपण (इम्पपर्सनेशन) का स्वचालित प्रमाण नहीं।

डाउनलोड पेज और स्टोर लिस्टिंग को ऐसे दो रिकॉर्ड के रूप में मानें जो एक-दूसरे की ओर संकेत करते हों। यदि वेबसाइट सटीक लिस्टिंग से लिंक करती है और वह लिस्टिंग उसी डेवलपर-नियंत्रित डोमेन से वापस लिंक करती है, तो संबंध का ऑडिट करना आसान होता है। यदि एक पक्ष किसी असंबंधित सहायता पते, एक मुफ्त ईमेल खाते, या नए बदले गए प्रकाशक नाम की ओर इशारा करता है, तो रुकें। किसी पैकेज को केवल उसका निरीक्षण करने के लिए डाउनलोड न करें, और किसी अज्ञात पैकेज को किसी यादृच्छिक "चेकर" को न भेजें जो इसे अपने पास रख सकता है या पुनर्वितरित कर सकता है। डेवलपर से उस संपर्क माध्यम से पूछें जो आपने स्वतंत्र रूप से खोजा है।

खंड 2

मार्केटप्लेस को एक ऑपरेटर के रूप में समझें, केवल एक लोगो के रूप में नहीं

किसी थर्ड-पार्टी मार्केटप्लेस के लिए, पहचानें कि इसे कौन संचालित करता है, यह किन क्षेत्रों और ऑपरेटिंग-सिस्टम संस्करणों का समर्थन करता है, डेवलपर्स को कैसे शामिल किया जाता है, क्या प्रत्येक लिस्टिंग वास्तविक प्रकाशक का नाम बताती है, और उपयोगकर्ता प्रतिरूपण की रिपोर्ट कैसे करते हैं। इसके सुरक्षा-समीक्षा, गोपनीयता, अपडेट, भुगतान, धनवापसी (रिफंड) और सहायता पृष्ठ पढ़ें। Apple बताता है कि वैकल्पिक मार्केटप्लेस Apple द्वारा संचालित नहीं होते हैं और वे अपनी स्वयं की समीक्षा और सहायता नीतियों का उपयोग कर सकते हैं; इसलिए ऐप स्टोर के बाहर की गई खरीदारी या ऐप समस्याओं में सहायता करने की Apple की क्षमता सीमित हो सकती है। यह हर वैकल्पिक लिस्टिंग को असुरक्षित नहीं बनाता है। इसका अर्थ यह है कि मार्केटप्लेस ऑपरेटर और ऐप डेवलपर की ऐसी ज़िम्मेदारियां हैं जिन्हें आपको चैनल पर भरोसा करने से पहले पहचानना होगा।

जांचें कि यदि मार्केटप्लेस बंद हो जाता है या आप इसे हटा देते हैं तो क्या होगा। अपडेट कौन प्रदान करता है? क्या वही ऐप एक्सेस खोए बिना या दोबारा भुगतान किए बिना किसी अन्य अधिकृत चैनल पर जा सकता है? क्या सब्सक्रिप्शन प्लेटफ़ॉर्म, मार्केटप्लेस, डेवलपर या भुगतान प्रदाता द्वारा प्रबंधित किए जाते हैं? स्पष्ट ऑपरेटर, डेवलपर सत्यापन, प्रकट समीक्षा सीमाओं, संस्करण इतिहास, रिपोर्टिंग पाथ और अनुमानित अपडेट वाले मार्केटप्लेस का मूल्यांकन किसी अज्ञात कैटलॉग की तुलना में आसान होता है। केवल इसलिए प्लेटफ़ॉर्म सुरक्षा को अक्षम न करें या किसी चेतावनी को बायपास न करें क्योंकि कोई पृष्ठ कहता है कि इंस्टॉलेशन के लिए इसकी आवश्यकता है। एक वैध वितरक को आपको डिवाइस सुरक्षा उपायों को निष्क्रिय करने के लिए दबाव डाले बिना अपने समर्थित इंस्टॉलेशन पाथ और ज़िम्मेदारियों की व्याख्या करनी चाहिए।

खंड 3

लिस्टिंग और अनुमति विवरण की तुलना करें

लिस्टिंग की रिलीज़ तिथि, संस्करण, आयु रेटिंग, गोपनीयता प्रकटीकरण, स्क्रीनशॉट, सुविधा नामों और सहायता संपर्क की तुलना डेवलपर के वर्तमान दस्तावेज़ों से करें। चरणबद्ध रिलीज़ (स्टेग्ड रिलीज़) के दौरान संस्करण में थोड़ा अंतर होना सामान्य हो सकता है; एक लिस्टिंग जो अनुपलब्ध सुविधाओं, असीमित सशुल्क पहुंच, एक "मॉड", हटाए गए सुरक्षा उपायों, या एक अलग सदस्यता स्वामी का वादा करती है, उसे प्रत्यक्ष स्पष्टीकरण की आवश्यकता है। विशिष्ट अपडेट या पहचान रिपोर्ट के लिए हाल की समीक्षाएं पढ़ें, लेकिन स्टार रेटिंग को कभी भी सत्यापन न मानें। पुराने पड़ सकने वाले स्क्रीनशॉट पर भरोसा करने के बजाय लिस्टिंग URL और प्रकाशक को रिकॉर्ड करें।

इंस्टॉलेशन से पहले, पूछें कि क्या मांगी गई एक्सेस विज्ञापित सुविधा के अनुरूप है। केवल टेक्स्ट वाले कंपैनियन ऐप को संपर्कों (कॉन्टैक्ट्स), कॉल लॉग्स, फ़ोटो के पूर्ण एक्सेस, एक्सेसिबिलिटी नियंत्रण, डिवाइस एडमिनिस्ट्रेशन, नोटिफ़िकेशन पढ़ने या अन्य ऐप्स इंस्टॉल करने की अनुमति की स्वतः आवश्यकता नहीं होती है। कुछ सुविधाएं कैमरे, माइक्रोफ़ोन या फ़ोटो एक्सेस को सही ठहरा सकती हैं, लेकिन उनका अनुरोध कार्रवाई के समय ही किया जाना चाहिए और सुविधा का उपयोग न होने पर उन्हें वैकल्पिक रहना चाहिए। अत्यधिक अनुमतियाँ दुर्भावनापूर्ण व्यवहार को सिद्ध नहीं करती हैं, और सामान्य अनुमतियाँ वैधता को सिद्ध नहीं करती हैं। वे एक अलग उपयुक्तता जांच हैं। यदि स्टोर इंस्टॉलेशन के बाद तक अनुमतियों या गोपनीयता की जानकारी छुपाता है, तो आपके पास कम साक्ष्य हैं और आप बेहतर दस्तावेजीकरण वाले चैनल को चुन सकते हैं।

खंड 4

प्लेटफ़ॉर्म जांच का उपयोग करें, लेकिन उन्हें गारंटी न समझें

Google का कहना है कि Play Protect Google Play और अन्य स्रोतों से ऐप्स की जांच करता है, किसी अज्ञात ऐप का मूल्यांकन करने के लिए कह सकता है, और हानिकारक पाए जाने वाले ऐप के प्रति चेतावनी दे सकता है, उसे अक्षम कर सकता है या हटा सकता है। सुरक्षा सक्षम रखें और सटीक संदेश पढ़ें। एक "क्लीन" परिणाम का अर्थ है कि प्लेटफ़ॉर्म ने उस जांच में किसी ज्ञात समस्या की सूचना नहीं दी; यह स्थापित नहीं करता है कि लिस्टिंग दावा किए गए डेवलपर की है, भविष्य के संस्करण अपरिवर्तित रहेंगे, या गोपनीयता नीति वास्तविक हैंडलिंग से मेल खाती है। इसी तरह, किसी चेतावनी को लापरवाही से नज़रअंदाज़ नहीं किया जाना चाहिए, लेकिन एक चेतावनी श्रेणी किसी अस्पष्ट विवरण से अधिक जानकारीपूर्ण होती है—इसके शब्दों को रिकॉर्ड करें और प्लेटफ़ॉर्म या सत्यापित डेवलपर सहायता से परामर्श करें।

Google Play का इंस्टॉलर-जांच दस्तावेज़ भी एक महत्वपूर्ण अंतर को दर्शाता है: एक संरक्षित डेवलपर किसी अनौपचारिक इंस्टॉलेशन स्रोत से प्रतियों को वापस Google Play पर निर्देशित कर सकता है, फिर भी Google स्पष्ट रूप से यह दावा नहीं करता है कि यह हर प्रकार के रीपैकेजिंग या पुनर्वितरण को रोकता है। स्रोत जांच, हस्ताक्षर, समीक्षा और मैलवेयर का पता लगाना संबंधित लेकिन अलग-अलग प्रश्नों के उत्तर देते हैं। एक सामान्य उपयोगकर्ता के लिए, उपयोगी नियम योगात्मक साक्ष्य (एडिटिव एविडेंस) है: सत्यापित डेवलपर लिंक + मेल खाता प्रकाशक + अपेक्षित इंस्टॉलर + बना हुआ अपडेट पाथ + आनुपातिक अनुमतियाँ + कोई प्लेटफ़ॉर्म चेतावनी नहीं। कोई भी एक हरा आइकन इस पूरे सेट का स्थान नहीं ले सकता।

खंड 5

यदि कोई अनिश्चित संस्करण पहले से इंस्टॉल है तो आनुपातिक रूप से प्रतिक्रिया दें

सबसे पहले, नई निजी सामग्री दर्ज करना बंद करें और ऐप का नाम, प्रकाशक, संस्करण, इंस्टॉलेशन स्रोत, दी गई अनुमतियाँ और किसी भी प्लेटफ़ॉर्म चेतावनी को नोट करें। एक अलग विश्वसनीय माध्यम से, डेवलपर के अधिकृत चैनलों की पुष्टि करें। यदि इंस्टॉल किया गया आइटम केवल एक पुराना लेकिन प्रामाणिक बिल्ड है, तो डेवलपर के दस्तावेजीकृत माइग्रेशन या अपडेट पाथ का पालन करें; किसी अज्ञात पेज से उस पर दूसरा पैकेज इंस्टॉल न करें। यदि मूल स्रोत की पुष्टि नहीं की जा सकती है, तो इसकी अनुमतियाँ रद्द करें, ऑपरेटिंग सिस्टम के सामान्य अनइंस्टॉल नियंत्रण का उपयोग करके इसे हटा दें, और प्लेटफ़ॉर्म की इन-बिल्ट ऐप जांच चलाएं। कॉन्फ़िगरेशन प्रोफाइल, डिवाइस-एडमिन एक्सेस, एक्सेसिबिलिटी एक्सेस, वीपीएन प्रविष्टियाँ, या नोटिफ़िकेशन एक्सेस केवल तभी हटाएं जब आप देख सकें कि इस ऐप ने उन्हें जोड़ा है—असंबंधित सिस्टम कॉन्फ़िगरेशन को न हटाएं।

किसी विश्वसनीय डिवाइस से कंपैनियन खाते के सक्रिय सत्रों (एक्टिव सेशन्स) और लिंक किए गए डिवाइसों की समीक्षा करें। अनिश्चित सत्र को रद्द करें। पासवर्ड तब बदलें जब इसे ऐसे ऐप में दर्ज किया गया हो जिसकी पहचान सत्यापित नहीं की जा सकती है, जब अज्ञात गतिविधि दिखाई देती है, या जब सत्र निरस्तीकरण विफल हो जाता है; संदिग्ध ऐप द्वारा प्रदान किए गए लिंक के बजाय आधिकारिक खाता पृष्ठ के माध्यम से मल्टीफ़ैक्टर सेटिंग्स को अपडेट करें। यदि पैसे का भुगतान किया गया था, तो लिस्टिंग URL, रसीद, प्रकाशक, तिथियां और सहायता पत्राचार को सुरक्षित रखें, फिर स्वतंत्र रूप से सत्यापित चैनलों के माध्यम से मार्केटप्लेस या भुगतान प्रदाता से संपर्क करें। एक शांत साक्ष्य श्रृंखला (एविडेंस ट्रेल) कौन सा काम करता है यह देखने के लिए बार-बार वेरिएंट इंस्टॉल करने की तुलना में सहायता और पुनर्प्राप्ति को अधिक सटीक बनाती है।

खंड 6

भविष्य के अपडेट के लिए एक पुन: प्रयोज्य मूल स्रोत (प्रूवेनेंस) रिकॉर्ड रखें

एक बार जब आप अधिकृत ऐप की पहचान कर लेते हैं, तो उसका आधिकारिक डाउनलोड पेज, सटीक प्रकाशक का नाम, सहायता डोमेन, वर्तमान वितरण चैनल और खाता-सुरक्षा पृष्ठ सहेजें। प्रत्येक बड़े री-इंस्टॉल या स्टोर परिवर्तन पर, इन रिकॉर्ड की दोबारा तुलना करें। प्रकाशक, इंस्टॉलर, भुगतान स्वामी, अनुरोधित अनुमतियों, या अपडेट तंत्र में किसी अप्रत्याशित बदलाव पर नज़र रखें। एक वैध अधिग्रहण पाथ समय के साथ बदल सकता है, इसलिए रिकॉर्ड स्थायी समर्थन नहीं है; यह एक आधार रेखा (बेसलाइन) है जो परिवर्तनों को दृश्यमान बनाती है।

एक सरल अंतिम निर्णय का उपयोग करें: केवल तभी इंस्टॉल करें जब डेवलपर संबंध, मार्केटप्लेस ऑपरेटर, अनुमतियाँ, अपडेट स्वामी और सहायता माध्यम समझ में आते हों। जब एक भी महत्वपूर्ण पहचान लिंक गायब हो तो प्रतीक्षा करें। जब ऐप आपसे सुरक्षा उपायों को बायपास करने के लिए कहे, यह छिपाए कि इसे कौन प्रकाशित करता है, अपडेट की व्याख्या न कर सके, या डेवलपर के सत्यापित वितरण पृष्ठ के साथ विरोध करता हो, तो अस्वीकार कर दें। यह विधि पूर्ण सुरक्षा का वादा नहीं करती है। यह केवल ब्रांडिंग पर आधारित अनुमान लगाने की जगह ऐसे प्रामाणिक तथ्यों को लाती है जिन्हें आप दोबारा जांच सकते हैं।

संबंधित प्रश्न

सामान्य प्रश्न

क्या मुख्य ऐप स्टोर के बाहर का हर ऐप अनौपचारिक है?

नहीं। कुछ डेवलपर्स अधिकृत वैकल्पिक मार्केटप्लेस या वेब वितरण का उपयोग करते हैं। सत्यापित करें कि डेवलपर चैनल का नाम बताता है और सटीक प्रकाशक, सहायता और अपडेट की ज़िम्मेदारियां मेल खाती हैं।

क्या एक क्लीन Play Protect परिणाम यह साबित करता है कि ऐप आधिकारिक है?

नहीं। यह पता लगाए गए हानिकारक व्यवहार के लिए एक उपयोगी प्लेटफ़ॉर्म जांच है, लेकिन यह अपने आप में प्रकाशक की पहचान, गोपनीयता प्रथाओं, या भविष्य के अपडेट कौन प्रदान करेगा, यह साबित नहीं करता है।

क्या मुझे स्क्रीन की तुलना करने के लिए किसी संदिग्ध ऐप को इंस्टॉल करना चाहिए?

नहीं। पहले डेवलपर पेज, लिस्टिंग, प्रकाशक, अनुमतियों और सहायता रिकॉर्ड की तुलना करें। निरीक्षण के लिए किसी अज्ञात पैकेज को इंस्टॉल करने के बजाय सत्यापित सहायता से पूछें।

संबंधित लेख

इस विषय को आगे पढ़ें