كيف تتحقق من ملف APK قبل تثبيته

الجواب المباشر: تحقّق بأربع طبقات لا بواحدة — المصدر، ثم الحجم بالبايت، ثم البصمة، ثم توقيع المطوّر. كل طبقة تكشف نوعاً مختلفاً من المشاكل، والاعتماد على طبقة واحدة يترك ثغرة. هذه الصفحة تشرح الطبقات الأربع عملياً، مع أداة تحسب البصمة على جهازك دون رفع الملف.

لماذا التحقق قبل التثبيت أصلاً؟

تثبيت ملف APK يختلف عن تثبيت تطبيق من متجر رسمي في نقطة واحدة جوهرية: المتجر يفحص الملف نيابة عنك، أما التثبيت اليدوي فأنت من يفحص. حين تفعّل خيار «مصادر غير معروفة» على جهازك، فأنت تخبر النظام بأنك تقبل المسؤولية عن هذا الملف تحديداً.

هذا لا يعني أن كل ملف APK خارج المتجر خطير — ملايين التطبيقات الشرعية تُوزَّع بهذه الطريقة، وياسين تيفي نفسه أحدها. لكنه يعني أن عبء التحقق انتقل إليك، وأن عليك أن تعرف ماذا تفحص بدل الاعتماد على الانطباع.

والمشكلة أن معظم المشاكل لا تظهر فوراً. ملف معدّل قد يعمل بشكل طبيعي لأسابيع قبل أن يظهر سلوكه الحقيقي، أو قد يعمل تماماً كما تتوقع ويبقى مع ذلك يحمل شيئاً لم تطلبه. التحقق قبل التثبيت هو اللحظة الوحيدة التي تملك فيها قراراً حقيقياً — بعد التثبيت أنت تتعامل مع النتيجة لا مع القرار.

ما الذي يمكن أن يكون خطأ في الملف؟

قبل اختيار أداة تحقق، من المفيد أن تعرف ما الذي تبحث عنه. هذه أربع حالات واقعية، مرتّبة من الأكثر شيوعاً إلى الأقل:

  • ملف قديم يُقدَّم على أنه جديد. ليست مشكلة أمنية بل مشكلة توقعات: نطاق يستمر في تقديم إصدار منذ أشهر، وأنت تظن أنك حصلت على الأحدث. التطبيق يعمل، لكنك تفوّت إصلاحات موجودة.
  • ملف أُعيد حزمه. الملف الأصلي فُكّ وعُدّلت محتوياته ثم أُعيد بناؤه. الحجم يتغيّر عادةً، والبصمة تتغيّر دائماً، والتوقيع الأصلي يَفقد صلاحيته.
  • تطبيق مختلف تماماً باسم مشابه. منتشر جداً في التطبيقات الشائعة: اسم مطابق أو شبه مطابق، وأيقونة منسوخة، والغرض مختلف. المقارنة بالحجم المتوقع تكشف أغلب هذه الحالات فوراً.
  • ملف تالف أثناء التحميل. نادر لكنه يحدث مع اتصال غير مستقر: الملف يبدو بحجم صحيح لكن البايتات ناقصة أو مشوّهة. التثبيت يفشل أو يعطي سلوكاً غريباً بلا سبب واضح.

لاحظ أن الحالة الأولى لا تكشفها إلا معرفة رقم الإصدار من داخل الملف، وأن الثانية والثالثة تكشفها البصمة والحجم، أما الرابعة فيكشفها الحجم بالبايت قبل البصمة. كل طبقة لها ما تكشفه.

أربع طبقات للتحقق: ماذا تكشف كل واحدة؟

الطبقةما تكشفهما لا تكشفهمدى صعوبتها
المصدر هل جاء الملف من جهة نعرفها أصلاً هل الملف على هذا المصدر هو الملف الأصلي سهلة
الحجم بالبايت ملف مختلف كلياً، أو تحميل ناقص تعديلاً حافظ على الحجم نفسه سهلة جداً
البصمة SHA-256 أي تغيير في البايتات ولو واحداً ما إذا كان الملف الأصلي نفسه آمناً متوسطة
توقيع المطوّر إعادة حزم الملف بعد تعديله هوية المطوّر الحقيقية متوسطة إلى متقدّمة

الجدول يوضّح نقطة يخطئ فيها كثيرون: البصمة ليست شهادة أمان، بل شهادة تطابق. هي تثبت أن ما على جهازك هو ما فحصناه، ولا تثبت أن ما فحصناه خالٍ من العيوب. الفرق دقيق لكنه مهم، وأي موقع يدّعي أن البصمة تعني «آمن» يخلط بين المفهومين.

حساب البصمة حسب جهازك

نشر البصمة لا قيمة له إن لم تستطع حسابها على ملفك. هذه طرق عملية مرتّبة من الأسهل إلى الأدق:

على ويندوز

افتح PowerShell في مجلد الملف واكتب: Get-FileHash .\yacinetv.apk -Algorithm SHA256. النتيجة تظهر فوراً، وقارنها حرفاً بحرف مع البصمة المنشورة.

على ماك أو لينكس

في الطرفية: shasum -a 256 yacinetv.apk على ماك، أو sha256sum yacinetv.apk على لينكس.

على الأندرويد

أسهل طريق هو تطبيق مدير ملفات يدعم حساب البصمة، أو تطبيق مخصّص لحساب SHA-256 من متجر موثوق. لاحظ أنك تحسب بصمة الملف قبل تثبيته، لا بصمة التطبيق بعد تثبيته — فالملف والتطبيق المثبَّت شيئان مختلفان.

دون تثبيت أي شيء

الأداة التالية تحسب البصمة داخل متصفحك مباشرة، على أي نظام، دون رفع الملف إلى أي خادم:

تحقّق من الملف الذي نزلته — دون رفعه إلينا

انشر البصمة وأدوات المقارنة، لكن البصمة وحدها لا تفيد إن لم تستطع التحقق منها. هذه الأداة تحسب بصمة SHA-256 للملف على جهازك وتقارنها بالبصمات التي نشرناها. الملف لا يُرفع إلى أي خادم — الحساب يجري داخل متصفحك بالكامل، ولا نستلم شيئاً.

البصمات التي نشرناها (3 ملف)
الملفالحجمSHA-256
الإصدار 3.4 9,233,780 بايت ece224df47469c8faef238ff4d69c908673556654a7f8892daff1bea887207ba
الإصدار 3.1 8,802,898 بايت 0cbc222443477b45edbfd4d15033868d910d3758cae38c22204771677ec2de1b
مرآة بديلة (1) 9,346,918 بايت · yaacinetv.net 6057d3e27396eef82cd7a8d5ee6b6678d84c944cc584ed647c152700893fe2a5

توقيع المطوّر: الطبقة التي لا تُذكر عادةً

كل ملف APK يحمل توقيعاً رقمياً يضعه من بناه. النظام يتحقق من هذا التوقيع عند التثبيت، وهذا يمنع سيناريو محدداً بالغ الأهمية: أن يأخذ أحدهم التطبيق الأصلي، يعدّل محتوياته، ثم يوزّعه. أي تعديل يبطل التوقيع، والنظام يرفض التثبيت أو يرفض التحديث فوق النسخة الأصلية.

النتيجة العملية التي تهمّك: إن كان لديك التطبيق مثبتاً من نسخة موثوقة، ثم حاولت تثبيت نسخة معدّلة فوقها، فالنظام سيرفضها وسيطلب منك حذف القديمة أولاً. هذا الرفض إشارة حماية، لا عطل — التطبيقات الشرعية المحدَّثة تُثبَّت فوق القديمة بلا مطالبة بالحذف.

ما لا يفعله التوقيع: لا يثبت هوية المطوّر الحقيقية. توقيع ذاتي يمكن لأي شخص إنشاؤه. هو يضمن أن الملف لم يُعدَّل منذ أن وقّعه صاحبه، ولا يضمن أن صاحبه جهة معروفة. في تطبيق مثل ياسين تيفي، مطوّره غير معلن أصلاً، فلا وجود لجهة رسمية نتحقق منها — وهذه حقيقة نذكرها كما هي.

الأذونات: ماذا تقرأ قبل الضغط على «تثبيت»

قبل تأكيد التثبيت يعرض النظام قائمة الأذونات التي يطلبها التطبيق. هذه القائمة إشارة مجانية متاحة للجميع، وقراءتها تستغرق ثوانٍ. القاعدة العملية: قارن الأذونات بوظيفة التطبيق، لا بعددها.

  • أذونات متوقعة في تطبيق بث: الوصول للشبكة، تشغيل الفيديو، التخزين لحفظ البيانات المؤقتة، وقد يطلب الوصول لحالة الشبكة.
  • ما يستدعي التوقف: طلب قراءة الرسائل النصية، أو الوصول لجهات الاتصال، أو إدارة المكالمات، أو إذن الوصول الكامل للجهاز في تطبيق وظيفته تشغيل الفيديو. لا سبب منطقياً لأي منها هنا.
  • ما يستدعي الحذر لا القلق: أذونات الإشعارات أو التشغيل في الخلفية. قد تكون جزءاً من وظيفة مشروعة وقد لا تكون، والسياق هو ما يحدّد.

وإن وجدت إذناً لا تفهم سببه، فالخطوة الأفضل ليست التخمين بل التوقف عن التثبيت والبحث عن هذا الإذن تحديداً. التثبيت قرارك، ولا أحد يستعجلك عليه.

حدود هذا كله: ما لا تكشفه أي طبقة

من الإنصاف أن نذكر ما لا يكشفه التحقق، لأن تصوير هذه الخطوات على أنها ضمان كامل ادّعاء لا نصمد أمامه:

  • البصمة لا تكشف محتوى الملف. هي تثبت التطابق مع ملف فحصناه، ولا تثبت أن ملفنا خالٍ من العيوب. لهذا ننشر رابط فحص على VirusTotal إلى جانب البصمة، لأن الفحص المستقل يكمل ما لا تكشفه المقارنة.
  • التحقق لا يكشف سلوكاً يظهر لاحقاً. تطبيق قد يطلب صلاحيات إضافية بعد التثبيت، أو يتصل بخوادم لم تكن في النسخة التي فحصناها. البصمة تصف لحظة الفحص لا المستقبل.
  • لا جهة رسمية تفصل في النزاع. مطوّر ياسين تيفي غير معلن، فلا توجد شركة نتصل بها لتأكيد ملف. ما نستطيعه هو نشر ما قسناه بأنفسنا، وهذا بالضبط ما نفعله.
  • المصدر يتغيّر بمرور الوقت. رابط كان يقدّم ملفاً موثوقاً قد يقدّم غداً ملفاً آخر. لهذا ننشر تاريخ آخر فحص في جداولنا، ونعيد الفحص دورياً بدل نشر رقم مرة واحدة للأبد.

الخلاصة الصادقة: هذه الطبقات تقلّل المخاطر تقليلاً كبيراً، ولا تلغيها. من يريد ضماناً كاملاً فعليه البقاء داخل المتاجر الرسمية — وهذا خيار مشروع تماماً، نقوله بصراحة حتى وإن كان معناه أن بعض القرّاء سيغادرون دون تثبيت.

قائمة تحقق سريعة قبل كل تثبيت

  1. المصدر: هل نزّلت من رابط نعرفه، أم من منتدى أو رابط مختصر مجهول؟
  2. الاسم: هل اسم الملف منطقي، أم يحمل لاحقات غريبة أو علامات تعديل؟
  3. الحجم بالبايت: هل يطابق الرقم المنشور تماماً، لا «قريباً منه»؟
  4. البصمة: هل تطابق حرفاً بحرف البصمة المنشورة؟
  5. الأذونات: هل كل إذن مطلوب له سبب واضح في تطبيق بث؟
  6. برنامج الحماية: هل مرّرته على فحص مستقل قبل التثبيت؟

ست دقائق في أسوأ الحالات، ومعظمها لا يتكرر بعد أول مرة. إن كنت تثبّت الملف الذي ننشره نحن، فبياناته كاملة في صفحة الإصدارات — الحجم بالبايت والبصمة وتاريخ آخر فحص، لتقارن بنفسك بدل الثقة بنا.

تطبيق هذا على ياسين تيفي تحديداً

الملف الذي ننشره حالياً هو الإصدار 3.4، حجمه 9,233,780 بايت (8.8 ميجابايت)، وبصمته منشورة كاملة في صفحة الإصدار. كل ما سبق ينطبق عليه كما ينطبق على أي ملف آخر — لا نطلب استثناء لأنه ملفنا.

ونذكّر بحالة واقعية رصدناها وتستحق الانتباه هنا: ملفان على نطاقين مختلفين يعلنان الإصدار 3.1 ذاته، وأحدهما أكبر من الآخر بحوالي نصف ميجابايت، وبصمتاهما مختلفتان. من يتحقق برقم الإصدار فقط لن يلاحظ فرقاً. من يقارن البايتات سيلاحظه في ثانية — وهذا كل الفرق بين التحقق بالاسم والتحقق بالمحتوى.

إن كنت تريد البدء من الإجراء بدل القراءة، فاذهب إلى صفحة التحميل وطبّق القائمة الستة بالترتيب.

الأسئلة الشائعة

هل تكفي بصمة SHA-256 وحدها لتأكيد أمان الملف؟

لا. البصمة تثبت أن الملف لم يتغيّر منذ فحصه، ولا تثبت أن الملف الأصلي نفسه آمن. طبقة التوقيع والأذونات تكمل الصورة، ولا بديل عن فحص الملف ببرنامج حماية محدّث.

ملفي يطابق البصمة لكن التطبيق لا يعمل، ما السبب؟

البصمة تثبت سلامة الملف لا توافقه مع جهازك. الأسباب الشائعة: إصدار أندرويد أقل من الحد الأدنى، أو معالج لا يدعم ترميز البث، أو بقايا نسخة قديمة تتعارض مع الجديدة.

هل أحتاج إنترنت لحساب البصمة؟

لا. حساب البصمة عملية محلية على جهازك، والأداة الموجودة في هذه الصفحة تعمل داخل متصفحك دون رفع الملف إلى أي خادم.

لماذا لا يكتفي المطوّر بنشر رقم الإصدار بدل البصمة؟

لأن رقم الإصدار قابل للتكرار. رصدنا ملفين مختلفين تماماً يعلنان الإصدار 3.1 ذاته، بأحجام وبصمات مختلفة. رقم الإصدار لا يعرّف الملف، البصمة تعرّفه.

فريق ياسين تيفي · محررو تقنية وبث رقمي

فريق تحريري متخصص في تطبيقات البث المباشر على الأندرويد. نحمّل كل ملف ننشره بأنفسنا، ونقارن حجمه بالبايت وبصمته SHA-256 وإصدار AndroidManifest الذي يعلنه، ثم نعيد الفحص قبل أن نؤكد أي رقم.

آخر تحديث:

ياسين تيفي v3.4 8.8 ميجابايت · مجاني · عربي
تحميل