Kennisbank

APK-teardown: hoe een app-bestand ontleden verborgen functies onthult

Bijgewerkt: 6 oktober 2026 · 5 min leestijd

Stel je voor dat een filmstudio per ongeluk het complete script van een nog niet aangekondigde film online zet. Iedereen die het script leest, weet meteen welke scènes erin zitten, welke personages terugkomen en hoe het verhaal afloopt — nog voordat de trailer is uitgebracht. Zoiets gebeurt voortdurend in de wereld van Android-apps, en het heet een APK-teardown.

Een APK is het bestandsformaat waarin Android-apps worden verspreid (APK staat voor Android Package). Bij een teardown pakt iemand zo'n bestand uit en bekijkt de inhoud: teksten, knoppen, instellingen en soms zelfs stukjes programmeercode die nog niet actief zijn. Net als bij het demonteren van een broodrooster om te zien welke onderdelen erin zitten, kun je in een APK-bestand onderdelen vinden die de gebruiker nog niet te zien krijgt — functies die een bedrijf aan het voorbereiden is, maar nog niet heeft aangezet. Zo ontdekken journalisten en onderzoekers regelmatig nieuwe functies van apps als WhatsApp, Instagram of Google Foto's, weken of maanden voordat die officieel worden gelanceerd.

Wat is het precies?

Een Android-app wordt verspreid als APK-bestand, een soort gezipt archief met alle onderdelen die de app nodig heeft: programmeercode, afbeeldingen, geluiden en configuratiebestanden. Dat bestand kun je downloaden — bijvoorbeeld van de Google Play Store via speciale sites die APK's archiveren, of rechtstreeks als een ontwikkelaar een testversie deelt.

Om de inhoud te bekijken, gebruiken onderzoekers gereedschappen die het bestand decompileren: ze zetten de machineleesbare code terug om in iets dat een mens kan lezen. Bekende programma's hiervoor zijn apktool en jadx. Deze tools pakken het APK-bestand uit tot een mapje met leesbare onderdelen.

In die uitgepakte structuur zitten een paar interessante bestanden. Het AndroidManifest.xml-bestand beschrijft wat de app allemaal mag doen: welke permissies (zoals toegang tot de camera of locatie) worden gebruikt, en welke onderdelen (zogeheten activities en services) de app heeft. Het bestand strings.xml bevat alle teksten die in de app kunnen voorkomen — knoppen, foutmeldingen, maar ook teksten voor functies die nog helemaal niet op het scherm te zien zijn. En in de daadwerkelijke programmacode kunnen onderzoekers zogeheten feature flags vinden: schakelaars die een functie aan of uit zetten. Als een schakelaar op "uit" staat, zit de functie wel in de app verstopt, maar is die voor gewone gebruikers niet te zien.

Door deze losse aanwijzingen te combineren — een vreemde tekststring, een onvoltooid schermonderdeel, een schakelaar met een veelbelovende naam — kunnen onderzoekers vaak behoorlijk nauwkeurig raden wat een bedrijf van plan is, zonder dat het bedrijf daar iets over heeft gezegd.

Wat wil men ermee bereiken?

De motieven achter een APK-teardown verschillen per persoon. Techjournalisten doen het vooral voor het nieuws: wie als eerste een aankomende functie van een populaire app ontdekt en beschrijft, scoort veel lezers. Dit soort "voorpret"-berichtgeving is inmiddels een vast onderdeel van de techmedia geworden.

Concurrenten en analisten gebruiken teardowns om te volgen waar een ander bedrijf mee bezig is, zonder te wachten op officiële aankondigingen. Daarnaast zijn er onderzoekers die vooral geïnteresseerd zijn in security (digitale veiligheid) en privacy: zij onderzoeken welke data een app verzamelt, welke externe bedrijven (trackers) meekijken, en of de permissies die een app vraagt wel in verhouding staan tot wat de app werkelijk doet. Dat laatste raakt aan een breder doel: transparantie. Een gewone gebruiker kan onmogelijk zien wat er precies in een app gebeurt; een teardown maakt dat soms alsnog inzichtelijk.

Voorbeelden uit de praktijk

Een van de bekendste namen in dit veld is Jane Manchun Wong, een onafhankelijke onderzoeker die sinds ongeveer 2018 geregeld apps van Meta (destijds Facebook) ontleedt. Zij ontdekte onder meer vroege versies van Instagrams "Restrict"-functie en testfuncties binnen Twitter, ruim voordat die bedrijven er zelf iets over meldden.

De site WABetaInfo is volledig gespecialiseerd in het ontleden van testversies van WhatsApp. Zo werd de ondersteuning voor meerdere apparaten tegelijk (multi-device) al in 2021 aangekondigd via teardowns, en de functie "Communities" (groepen van groepen) werd in 2022 op een vergelijkbare manier ontdekt, maanden voor de officiële lancering.

De techsite 9to5Google publiceert structureel teardowns van Google-apps zoals Google Foto's, Gmail en de Android-instellingen-app. Hun vaste medewerker AssembleDebug vond in 2023 en 2024 op deze manier meerdere verborgen functies rond Google's AI-assistent Gemini, nog voordat Google deze zelf aankondigde.

Bij Twitter (nu X) was onderzoeker Alessandro Paluzzi jarenlang een vaste leverancier van dit soort ontdekkingen, van vroege aanwijzingen voor een bewerk-knop tot details over het betaalde Twitter Blue-abonnement.

Hoe ver is de techniek?

APK-teardowns bestaan al zo lang als Android zelf bestaat, maar de techniek is de afgelopen jaren lastiger geworden. Bedrijven zijn zich bewust van deze onderzoekers en hebben tegenmaatregelen genomen.

Een belangrijke verandering is de overstap naar App Bundles (afgekort AAB): in plaats van één compleet APK-bestand levert Google Play nu per toestel een aangepast pakket, wat het lastiger maakt om alles in één keer in te zien. Ook gebruiken steeds meer apps server-side feature flags: de schakelaar voor een nieuwe functie staat dan niet in de app zelf, maar op een server van het bedrijf. Daardoor is er in het APK-bestand simpelweg niets te vinden, zelfs als de functie al wordt getest bij een select groepje gebruikers.

Daarnaast passen ontwikkelaars code-obfuscatie toe met gereedschappen als ProGuard of R8: de programmacode wordt dan vervormd en van onherkenbare namen voorzien, zodat die voor mensen nauwelijks te volgen is. Sommige partijen versleutelen zelfs teksten (encrypted strings) zodat het zoeken naar veelbelovende woorden in strings.xml niets oplevert.

Het resultaat is een soort kat-en-muisspel: onderzoekers vinden steeds nieuwe manieren om toch iets te ontdekken, bijvoorbeeld door testversies (beta's) te vergelijken met de vorige versie om te zien wat er is toegevoegd, terwijl bedrijven tegelijk nieuwe manieren zoeken om functies verborgen te houden tot de officiële lancering. Volledige zekerheid geeft een teardown dus bijna nooit; het blijft gissen op basis van aanwijzingen, en soms wordt een vermoedelijke functie later toch niet uitgebracht.

Wie werken eraan?

APK-teardowns worden vooral uitgevoerd door onafhankelijke onderzoekers en techjournalisten, niet door grote instituten. Naast de eerder genoemde namen en sites (Jane Manchun Wong, WABetaInfo, 9to5Google, AssembleDebug, Alessandro Paluzzi) houden ook sites als Android Police en PiunikaWeb zich structureel met dit soort onderzoek bezig.

Aan de meer technische kant gebruiken security-onderzoekers en academici vergelijkbare methoden, maar dan gericht op veiligheid in plaats van nieuwsscoops. Zij zetten geautomatiseerde analysetools in zoals androguard (een programmeerbibliotheek voor het analyseren van APK's) en MobSF (Mobile Security Framework, een open-source tool die een app automatisch scant op riskante permissies, trackers en kwetsbaarheden).

Opvallend genoeg gebruiken bedrijven zelf vergelijkbare reverse-engineeringtechnieken intern, als onderdeel van hun eigen beveiligingstests (vaak "penetratietesten" genoemd), om te controleren of hun eigen apps geen onbedoelde lekken of zwakke plekken bevatten voordat ze worden uitgebracht.

Verder lezen