구글 플레이 스토어를 비롯한 앱 스토어들은 해마다 보안 수준을 높여가고 있습니다. 그럼에도 불구하고 악성 앱은 여전히 사용자의 스마트폰으로 스며들곤 합니다. 안전한 앱을 골라내려면 무엇을 어디서 봐야 하는지 아는 것이 중요합니다.
아래에서 안드로이드 기기에 앱을 설치하기 전에 안전 여부를 점검할 수 있는 6가지 핵심 방법을 소개합니다.
1. 리뷰에서 위험 신호 찾기
앱의 별점만 보고 판단해서는 안 됩니다. 조사에 따르면 90% 이상의 사람들이 리뷰를 근거로 앱을 선택하는데, 악의적인 개발자들은 바로 이 신뢰를 역이용해 가짜 리뷰를 심어둡니다.
따라서 새로운 앱을 다운로드할 때 리뷰는 가장 중요하게 살펴봐야 할 요소입니다. 다만 5점짜리 긍정 리뷰가 상단에 노출되는 경우가 많으므로, 필터를 활용해 불만 사항이 담긴 리뷰까지 직접 확인해 보세요.
한두 명 이상의 사용자가 '사기 앱' 또는 '악성 요소 포함'이라고 경고한다면 반드시 주의해야 합니다. "내 폰이 망가졌다"처럼 다소 과장된 표현이라도, 안전을 위해 한 번 더 생각해 보는 편이 현명합니다.
긍정적인 리뷰가 많다면 그 내용들이 얼마나 비슷한지 살펴보세요. 가짜 리뷰는 대개 "정말 최고의 앱! 너무 좋아요"처럼 짧고 흥분에 가득 찬 일반적인 문장으로 이루어져 있으며, 구체적인 기능을 언급하지 않는 경우가 많습니다.
물론 이런 리뷰를 진심으로 남기는 사용자도 있습니다. 핵심은 수량입니다. 짧고 형태가 비슷한 리뷰가 대량으로 존재한다면 복사·붙여넣기를 했거나 봇이 생성했을 가능성이 높습니다.
마지막으로, 사기꾼들은 우수한 고객 응대로 유명하지 않습니다. 개발자가 리뷰에 직접 답변을 달고 있다면, 특히 불만을 제기한 사용자를 돕려는 노력을 하고 있다면 그 앱이 정상일 가능성이 높다는 좋은 신호입니다.
2. 앱 설명 꼼꼼히 읽기
맞춤법이나 문법 오류가 있다고 해서 반드시 위험한 앱인 것은 아닙니다. 단순히 개발자의 글쓰기 실력이 프로그래밍 실력만큼 뛰어나지 않은 경우일 수도 있습니다. 오히려 더 확실한 위험 신호는 키워드 스터핑(keyword stuffing)입니다.
정직한 개발자는 키워드를 문장 속에 자연스럽게 녹여냅니다. 반면 설명문이 제품 소개가 아니라 검색어 나열처럼 느껴진다면 경계해야 합니다.
열정적이면서도 구체성이 없는 설명도 조심하세요. "모든 문제를 해결해 드립니다", "항상 완벽하게 작동합니다" 같은 거창한 약속은 거의 사실이 아닙니다. 신뢰할 수 있는 앱은 구체적인 기능을 명시하고, 그 기능이 어떻게 사용자 경험을 향상시키는지 설명합니다. 사기성 앱은 추상적으로만 말하는 경향이 있습니다.
인앱 결제나 구독 플랜을 제공하는 앱이라면 더욱 상세한 정보가 필요합니다. 결제 시 어떤 혜택을 받는지 설명에 명시되어 있지 않다면 위험 신호입니다. 마찬가지로 앱이 무엇을 할 수 있는지조차 설명하지 않는다면 무언가를 숨기고 있을 수 있습니다. 설명이 모호하다면 신중하게 접근하세요.
3. 다운로드 수 확인하기
먼저 출시일을 확인하세요. 출시된 지 1~2년도 되지 않았는데 다운로드 수가 수백만 건에 달한다면 큰 위험 신호입니다. 숫자가 인위적으로 부풀려졌을 가능성이 높습니다. 악성 개발자들은 봇이나 가짜 계정으로 자신의 앱을 반복해서 다운로드하는 방식으로 이런 숫자를 만들어냅니다.
'몇 건부터 과도한가'에 대한 절대적인 기준은 없지만, 평균치를 참고 지표로 삼을 수 있습니다. 출처를 알 수 없는 개발사의 신규 앱이 첫 달 안에 500건의 다운로드를 달성하기란 쉽지 않습니다.
대부분의 신규 앱은 중요한 초기 출시 기간에 저조한 성과를 보이며 그마저도 달성하지 못합니다. 바로 이 때문에 무명 개발사의 앱이 비정상적으로 높은 다운로드 수를 기록하고 있다면 의심해야 하는 것입니다.
출시된 지 몇 달 만에 수만 건의 다운로드를 기록한 신규 앱은 거의 존재하지 않습니다. 만약 그런 일이 벌어졌다면 반드시 언론에 보도되었을 것입니다. 해당 앱이 진짜 돌풍을 일으킨 성공작이라면 최소한 몇 개의 테크 블로그에서 다루었을 겁니다.
반대로 수년간 축적된 다운로드 수를 가진 앱은 상대적으로 안전할 수 있습니다. 많은 사기성 앱은 신고가 쌓이면 금방 삭제되는 짧은 수명을 갖기 때문입니다. 하지만 앱의 연령과 인기만으로 신뢰해서는 안 됩니다. 인기 있는 앱 중에도 위험한 앱이 존재하기 때문입니다.
4. 권한 목록 검토하기
앱이 그 기능과 전혀 관련 없는 기기 권한을 요청한다면 경계해야 합니다. 구글 플레이 스토어에서 앱의 권한을 미리 확인할 수 있습니다.
앱 페이지로 이동한 뒤 이 앱 정보를 탭하고, 권한 메뉴 옆의 더보기를 선택하세요. 이 메뉴에서 각 권한이 앱에게 어떤 작업을 허용하는지 요약된 정보를 볼 수 있습니다.
권한을 요청할 만한 기능이 앱에 하나도 없다면 그 권한은 의심스러운 것입니다. 예를 들어 솔리테어 게임 앱이 마이크 접근 권한을 요청한다면 심각한 경고 신호지만, 영상 편집 앱이라면 충분히 합리적입니다.
위험 권한(dangerous permissions)을 요구하는 앱에는 특히 주의하세요. 위험 권한이란 위치 정보, 저장된 파일, 통화 기록, 문자 메시지, 오디오 등 민감한 정보를 읽거나 받거나 쓸 수 있게 허용하는 권한을 말합니다.
악성 개발자들은 이런 정보를 판매하거나 몸값을 요구함으로써 수익을 올립니다. 일단 민감한 데이터가 넘어가면 프라이버시를 되찾기 어렵거나 불가능할 수 있습니다. 처음부터 접근 권한을 허용하는 위험을 감수하지 않는 것이 최선입니다.
5. 개발자 웹페이지 찾아보기
구글 플레이 스토어에서 개발자 이름을 클릭하면 웹페이지를 찾을 수 있습니다. 또는 검색 엔진에 "[개발사 이름] mobile apps"라고 입력해 보세요. 이때 뉴스 검색 결과도 반드시 확인하세요. 최근 이 개발자가 스캔들로 언론에 오른 적이 있는지, 모회사는 어떤지 살펴보는 것도 좋습니다.
개발자의 다른 앱들을 살펴보는 것도 단서를 줄 수 있습니다. 앱 수는 몇 개 안 되는데 다운로드 수가 터무니없이 높다면 위험 신호입니다. 반대로 앱은 많은데 서로의 차이가 이름이나 아이콘 색상뿐이라면 역시 위험 신호입니다.
정직한 개발자는 타인의 앱을 복제한 클론이나 모방품을 만들지 않습니다. 더 인기 있는 제품을 흉내 내거나 "할인 버전"이라고 주장하는 앱이라면 클릭하지 마세요. 진짜 개발자라면 별도의 다운로드 파일을 배포하는 대신 정식 앱에 세일을 진행했을 것입니다.
6. 설치 과정에 주의하기
일부 악성 앱이나 스팸 앱은 이용약관을 통해 사용자 몰래 여러 가지를 끼워 넣습니다. 교활한 개발자들은 대부분의 사람들이 읽지 않고 '동의' 버튼을 누른다는 사실을 잘 알고 있습니다. 그래서 데이터 마이닝, 데이터 공유, 팝업 광고 등 각종 항목에 대한 동의를 얻어내는 것입니다. 해결책은 꼼꼼히 읽는 것뿐입니다.
앱을 처음 실행했을 때 이용약관이 표시된다면 반드시 읽어보세요. 내용이 너무 어렵다면 Rewordify 같은 쉬운 표현 변환 도구를 활용해 보세요. 그래도 이해하기 어렵다면, 그냥 종료하고 삭제하는 편이 나을 수 있습니다.
불필요하게 많은 추가 동의를 요구하는 앱은 데이터를 빼돌리려는 의도가 있을 수 있습니다. 특히 왜 그 데이터가 필요한지 설명해 주려는 노력조차 보이지 않는다면 각별히 조심하세요.
안심하고 다운로드하세요
개인 데이터는 소중한 자산이며, 지켜야 할 가치가 충분히 있습니다. 위의 방법들은 스팸 광고로 인한 번거로움을 막아주는 데도 도움이 됩니다. 잠깐의 확인과 기본적인 상식만 있으면 앱을 다운로드할 때 자신감을 가질 수 있습니다.
다만 악성 개발자가 데이터에 접근하는 경로가 앱만 있는 것은 아닙니다. 정기적인 휴대폰 관리와 함께 믿을 만한 백신 앱을 사용하는 것도 잊지 마세요!