CYBER WELFARE

Proteja a sua privacidade digital

Instalar aplicações apenas das lojas oficiais: a porta de entrada que já faz metade do trabalho

A Eva acaba de receber uma mensagem no grupo das amigas da aula de ioga. A Luísa partilhou um ficheiro: «É a aplicação para retocar fotografias, a que é paga, mas esta é grátis. Instalei-a e funciona às mil maravilhas.» A Eva toca no ficheiro e o telemóvel mostra-lhe um aviso: por motivos de segurança, não é permitido instalar aplicações desta origem. Por baixo, um botão: «Definições». Bastaria tocar-lhe e mudar um interruptor de posição. É num momento assim, pequeno e banal, que a regra de instalar aplicações apenas das lojas oficiais deixa de ser teoria.

É uma situação comum: o ficheiro chega de alguém em quem confias, e a aplicação promete exatamente aquilo que procuravas. O problema é que ninguém — nem a Luísa, nem a Eva — sabe ao certo de onde veio aquele ficheiro, quem lhe mexeu e o que faz além de retocar fotografias.

Esta recomendação — a R26 do Framework Cyber Welfare — propõe-te uma regra simples: ir buscar as aplicações só às lojas oficiais, ou seja, aos canais previstos pelo sistema do teu telemóvel, e deixar fechada a porta lateral da instalação a partir de fontes desconhecidas. Não são precisos conhecimentos técnicos. É preciso decidir uma vez por onde entram as aplicações, e manter essa decisão mesmo quando uma oferta parece cómoda demais para lhe dizer que não.

Nota de variante: este texto está em português europeu. Onde se lê aplicação, no Brasil diz-se aplicativo; telemóvel é celular, ficheiro é arquivo e definições são configurações.

O que diz esta recomendação

A recomendação R26 estabelece que as aplicações se instalam apenas a partir da loja oficial do sistema operativo do telemóvel ou do tablet, ou de uma loja alternativa autorizada e verificada, onde a lei o permite. Nunca a partir de ligações recebidas por mensagem, de ficheiros enviados numa conversa ou de sites de descargas.

Uma loja oficial é a plataforma de distribuição integrada no sistema operativo do dispositivo: o catálogo de onde o telemóvel espera receber as aplicações, depois de quem as desenvolve as ter submetido a uma série de verificações. Em algumas regiões, como a União Europeia, as regras mais recentes admitem também lojas alternativas autorizadas: catálogos diferentes do predefinido, mas reconhecidos e aceites pelo sistema operativo segundo procedimentos precisos.

A regra assenta em dois gestos:

  • escolher a origem: procurar as aplicações dentro da loja, ou seguir, a partir do site oficial de um serviço, a ligação que leva à respetiva página na loja;
  • manter fechada a porta lateral: deixar desativada a opção que permite instalar aplicações de fontes desconhecidas, isto é, a partir de ficheiros e ligações que não passam por uma loja.

Instalar uma aplicação contornando a loja tem até um nome técnico, sideloading (à letra, «carregar de lado»): pega-se num ficheiro de instalação — o pacote que contém a aplicação — e abre-se diretamente no telemóvel.

O que isto não é. Não é a regra que te ajuda a escolher a aplicação certa dentro da loja: disso trata a recomendação sobre como verificar a autenticidade de uma aplicação, que vem logo a seguir. A R26 decide por onde entram as aplicações; a R25 ajuda a perceber qual escolher. Também não é uma garantia absoluta: as lojas reduzem muito o risco, mas nenhum controlo é infalível.

Onde se aplica. Em telemóveis e tablets, nas aplicações pessoais e nas de trabalho, e nos dispositivos dos familiares que te pedem ajuda. O mesmo princípio vale para os programas do computador: descarregam-se da loja do sistema ou do site oficial de quem os produz, não de sites que juntam software de todas as proveniências.

Porque é importante instalar aplicações apenas das lojas oficiais

Uma loja oficial não é só um catálogo. É um filtro que trabalha antes de a aplicação chegar ao telemóvel: quem publica tem de se identificar, as aplicações são analisadas à procura de comportamentos nocivos e, quando uma delas se revela perigosa, pode ser retirada do catálogo e, em muitos casos, desativada também nos dispositivos onde já estava instalada. As aplicações que entram por ali recebem depois as atualizações pelo mesmo caminho.

Um ficheiro chegado numa conversa salta todas estas etapas. Ninguém verificou quem o construiu, ninguém sabe se foi alterado, e não vai receber atualizações a não ser através de outros ficheiros do mesmo género. É por isso que as aplicações modificadas — cópias de aplicações conhecidas, alteradas para desbloquear funções pagas, tirar a publicidade ou acrescentar batotas nos jogos — são uma das vias mais usadas para fazer chegar ao telemóvel software malicioso (malware), isto é, programas feitos para danificar, espiar ou desviar dados e dinheiro. O mecanismo está explicado no artigo sobre aplicações modificadas e pirateadas.

As consequências concretas de uma aplicação vinda da origem errada notam-se em quatro frentes:

  • dados pessoais expostos — fotografias, contactos, mensagens e localização podem ser lidos e enviados para outro lado;
  • contas e credenciais em risco — algumas aplicações maliciosas mostram ecrãs de início de sessão falsos ou leem os códigos que chegam por SMS;
  • custos inesperados — subscrições ativadas às escondidas, pagamentos não autorizados, consumo de dados móveis e de bateria;
  • perda de controlo do dispositivo — permissões especiais que deixam a aplicação agir no ecrã em teu lugar, ou que a tornam difícil de remover.

Há um aspeto que merece atenção especial: o interruptor das fontes desconhecidas. Quando o abres para instalar um só ficheiro, é frequente ficar aberto. A partir daí, a aplicação a quem deste a autorização — o browser, a aplicação de mensagens, o gestor de ficheiros — pode propor-te outras instalações com um simples toque.

E há uma variante mais recente que vale a pena conhecer: páginas que imitam a loja oficial. Copiam as cores, o botão «Instalar», as estrelas e até os comentários, mas quando tocas no botão o que recebes é um ficheiro. A loja verdadeira abre-se como uma aplicação do próprio telemóvel; se o que tens à frente é uma página no browser a entregar-te um ficheiro, não estás na loja, por muito parecida que seja.

Benefício das lojas oficiaisPorque conta
Uma verificação antes da instalaçãoA aplicação foi examinada e quem a desenvolve foi identificado
Atualizações pela mesma viaAs correções de segurança chegam sem teres de procurar outros ficheiros
Possibilidade de remoçãoUma aplicação que se revela perigosa pode ser retirada do catálogo e dos dispositivos
Nenhuma porta lateral abertaUma ligação ou um ficheiro recebido por engano não se instala sozinho
Uma regra fácil de lembrarUma só origem, sempre a mesma, também para quem te pede ajuda

Um exemplo concreto

Voltemos à Eva. O aviso do telemóvel fá-la hesitar, mas a Luísa insiste: «Descansa, a mim não fez mal nenhum.»

A Eva não toca em «Definições». Fecha o ficheiro, abre a loja do telemóvel e procura a aplicação para retocar fotografias. Encontra-a: a versão base é gratuita, algumas funções são pagas. Confirma quem a desenvolve, como sugere a R25, e instala essa.

Depois olha com mais atenção para o ficheiro recebido. O nome é parecido com o da aplicação original, com o acrescento «premium desbloqueada». A Luísa admite que o encontrou num site que junta aplicações gratuitas.

A Eva não tem de apurar se aquele ficheiro contém mesmo alguma coisa nociva. Basta-lhe saber que não tem maneira de o saber, e que ninguém o verificou por ela. Escreve à Luísa uma mensagem simpática: talvez fosse boa ideia desinstalar a aplicação e verificar o telemóvel. Envia-lhe também o guia sobre o que fazer com software malicioso no telemóvel.

Na aula seguinte, duas colegas do grupo perguntam-lhe como se vê se aquela opção está desligada. A Eva mostra-lhes onde fica, no telemóvel de cada uma, em menos de cinco minutos.

A única decisão que contou mesmo foi a primeira: deixar fechada a porta que o telemóvel lhe tinha mostrado.

Quando aplicar a regra

A regra vale para todas as aplicações, mas há momentos em que faz uma diferença evidente.

  • Quando alguém te envia uma aplicação numa conversa. Mesmo vindo de pessoas queridas, um ficheiro de instalação não diz nada sobre a sua origem. Pergunta o nome da aplicação e procura-a na loja.
  • Quando uma mensagem te pede para instalar alguma coisa. SMS, e-mails ou mensagens que falam de encomendas retidas, contas a desbloquear ou atualizações urgentes, com uma ligação que descarrega um ficheiro: essa ligação ignora-se.
  • Quando uma aplicação paga te é oferecida de graça. Versões «premium», «pro» ou «desbloqueadas» fora da loja são o disfarce mais comum das aplicações modificadas.
  • Quando um site te convida a descarregar diretamente. Páginas de eventos, de lojas ou de serviços que oferecem o ficheiro da aplicação «aqui mesmo»: se o serviço é sério, a aplicação dele também está na loja.
  • Quando um anúncio te leva a uma página de descarga. Anúncios em redes sociais ou em sites de notícias que prometem uma aplicação milagrosa — para poupar bateria, ver quem visitou o teu perfil, ganhar prémios — e acabam numa página com um grande botão de descarga. Se a aplicação existe mesmo, procura-a pelo nome na loja; se não aparece lá, já tens a resposta.
  • Quando configuras um telemóvel novo ou ajudas um familiar. É o momento em que se instalam muitas aplicações seguidas e se mexe nas definições com mais ligeireza.

Como aplicar a recomendação, passo a passo

Bastam poucos gestos, e a maior parte faz-se uma só vez.

  1. Verifica a opção das fontes desconhecidas. Nas definições de segurança ou de privacidade do telemóvel, procura a opção que permite instalar aplicações de fontes desconhecidas. Em muitos telemóveis a autorização é dada aplicação a aplicação: confirma que nenhuma — browser, mensagens, gestor de ficheiros — a mantém ainda. Os passos estão explicados no guia sobre como bloquear a instalação de origens desconhecidas.
  2. Procura as aplicações só na loja. Abre a loja no telemóvel, ou parte do site oficial do serviço e usa os botões dele que levam à página da aplicação na loja.
  3. Quando recebes um ficheiro ou uma ligação de instalação, não os abras. Pergunta o nome da aplicação e procura-a tu. Se na loja não existir, isso também é uma informação útil.
  4. Se usas uma loja alternativa, confirma que é autorizada. Onde a lei o prevê, o sistema operativo indica que lojas alternativas são reconhecidas. Instala-as apenas seguindo esse procedimento, e informa-te antes sobre quem as gere.
  5. Mantém ativas as proteções integradas. O sistema operativo de muitos telemóveis analisa as aplicações instaladas e avisa se encontrar alguma nociva. Deixa esta função ligada: o artigo sobre proteção contra aplicações maliciosas explica como trabalha.
  6. Atualiza as aplicações pela loja. Nunca a partir de janelas que aparecem no browser nem de ficheiros que prometem uma «versão nova». É o mesmo princípio da recomendação sobre manter o software atualizado.
  7. Se já instalaste alguma coisa de fora, arruma a casa. Remove as aplicações que não reconheces ou não usas e volta a fechar a porta lateral. Ajudam-te a recomendação sobre como remover aplicações desconhecidas do telemóvel e a que explica como eliminar as aplicações que já não usas.

Uma exceção legítima. Algumas empresas distribuem as aplicações de trabalho através de um sistema de gestão de dispositivos controlado pelo departamento de informática. Nesse caso segue as indicações oficiais desse departamento, recebidas pelos canais internos, e não as de uma mensagem que lhe imita o estilo.

Se estás a ajudar outra pessoa

Muitas vezes a porta lateral abre-se no telemóvel de um pai, de uma avó ou de um filho adolescente, quase sempre por uma boa razão: um jogo que os amigos têm, uma aplicação que um vendedor recomendou, um ficheiro que chegou «do banco». Faz a verificação ao lado da pessoa e não por ela, e explica em duas frases porque é que a loja conta: é o único sítio onde alguém olhou para a aplicação antes de ela entrar no telemóvel. Uma definição mudada por outra pessoa volta a mudar-se na primeira oferta tentadora; um hábito percebido fica.

Erros comuns a evitar

  • Abrir as fontes desconhecidas «só por um instante». O interruptor fica muitas vezes ativo depois, e a aplicação que recebeu a autorização pode propor outras instalações.
  • Confiar porque o ficheiro vem de uma amiga. Quem to envia está normalmente de boa-fé, mas não conhece a verdadeira origem do ficheiro.
  • Procurar a versão gratuita de uma aplicação paga. O preço que não pagas em dinheiro acabas, com frequência, por pagá-lo em dados ou em segurança.
  • Ignorar o aviso do telemóvel. Quando o sistema bloqueia uma instalação, não é um defeito a contornar: é a proteção a funcionar.
  • Descarregar de sites que «reúnem» aplicações. Mesmo quando parecem arrumados e profissionais, não podem garantir que os ficheiros são idênticos aos originais.
  • Achar que a loja faz tudo sozinha. A loja filtra a origem, mas dentro do catálogo continua a ser preciso escolher a aplicação certa e conceder só as permissões necessárias, como explica a recomendação sobre como verificar as permissões das aplicações.

Ligação ao Framework Cyber Welfare

A R26 traça uma fronteira simples: as aplicações entram por uma única porta, aquela que o telemóvel sabe controlar.

PilarContributo deste conteúdo
CompetênciasSaber encontrar a opção das fontes desconhecidas e reconhecer um ficheiro de instalação
ConsciênciaPerceber que a origem de uma aplicação conta tanto como a própria aplicação, mesmo quando chega de uma pessoa de confiança
Comportamento SeguroInstalar só a partir da loja oficial e deixar fechada a porta lateral, sem exceções improvisadas

Níveis de maturidade digital.

  • FL1 – Básico. Instalas as aplicações de onde calha: loja, ligações, ficheiros recebidos. É um ponto de partida comum, não uma culpa.
  • FL2 – Inicial. Instalas só a partir da loja, e já confirmaste que a instalação de fontes desconhecidas está desativada.
  • FL3 – Autónomo. À escolha da origem juntas a verificação da aplicação e das permissões que pede, e atualizas sempre pela loja.
  • FL4 – Hábil. Reconheces de imediato os ficheiros e as ofertas suspeitas, e revês periodicamente as autorizações de instalação e as aplicações presentes.
  • FL5 – Especialista-Guia. Ajudas familiares, colegas ou a tua organização a configurar os telemóveis e a manter este hábito.

O nível de referência deste conteúdo é o FL1 – Básico.

A R26 é um dos primeiros passos de FL1 para FL2, e continua a ser a base sobre a qual assentam as recomendações seguintes dedicadas às aplicações.

Como verificar se estás mesmo a aplicá-la

Três perguntas, a fazer com honestidade.

  1. Todas as aplicações que tens no telemóvel foram instaladas a partir da loja?
  2. Sabes dizer se hoje alguma aplicação do teu telemóvel tem autorização para instalar outras aplicações?
  3. Se amanhã uma amiga te enviasse numa conversa uma aplicação «premium grátis», o que farias?

Lista breve

  • ☐ Instalo as aplicações só a partir da loja oficial do meu telemóvel
  • ☐ A instalação de fontes desconhecidas está desativada para todas as aplicações
  • ☐ Não abro ficheiros de instalação recebidos em conversas, SMS ou e-mails
  • ☐ Não procuro versões gratuitas de aplicações pagas fora da loja
  • ☐ As proteções integradas do sistema operativo estão ativas
  • ☐ Atualizo as aplicações só pela loja, nunca a partir de avisos no browser

Se uma das caixas ficar por marcar, já tens o teu próximo passo. Para uma medida mais estruturada do teu nível, podes fazer a Autoavaliação de Resiliência Digital.

Em síntese

As lojas oficiais são a porta por onde o telemóvel espera receber as aplicações: controlam quem publica, analisam o que é publicado e distribuem as atualizações. Ligações, ficheiros em conversas e sites de descargas saltam tudo isto.

Instalar aplicações apenas das lojas oficiais pede poucos gestos: deixar desativada a instalação de fontes desconhecidas, procurar as aplicações na loja ou a partir do site oficial do serviço, ignorar ficheiros e ligações de instalação, usar lojas alternativas só se forem autorizadas, manter ativas as proteções integradas e atualizar sempre pela mesma via.

A segurança digital não te pede que abdiques das aplicações de que precisas. Pede que as deixes entrar pela porta principal.

Pergunta para pensar. Entre as aplicações do teu telemóvel, há alguma de que já não te lembres de onde veio?

Aprofundar esta recomendação

Esta recomendação é o núcleo de uma unidade de conteúdos. Cada artigo olha para um lado diferente da mesma porta.

Recursos relacionados

Entradas curtas do glossário, para quem quer ficar num aspeto concreto:

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.