- PVSM.RU - https://www.pvsm.ru -

Верификация разработчиков Android по паспорту

Верификация разработчиков Android по паспорту - 1

25 августа 2025 года компания Google объявила [1] о «новом уровне безопасности для сертифицированных устройств Android». Для защиты против вредоносного ПО принято решение ввести обязательную верификацию разработчиков, которые подписывают Android-приложения (здесь и далее имеются в виду приложения для сертифицированных устройств с предустановленными программами Google, производители таких устройств перечислены здесь [2]).

В данный момент все все APK-файлы в Android должны быть подписаны цифровой подписью с помощью сертификата [3], прежде чем будут установлены на устройство или обновлены. В будущем, чтобы получить цифровую подпись и сертификат, разработчик будет обязан предъявить документ, подтверждающий личность (паспорт) [4].

Таким образом, установка приложений из сторонних источников (sideloading) усложнится, хотя останется возможной.


Верификация разработчиков

Верификацию разработчиков в Google Play существенно усилили в июле 2023-го [5], когда были внесены соответствующие изменения в требования к аккаунту Google Play Console [6].

Верификация разработчиков Android по паспорту - 2

В июле 2023 года было анонсировано, что для всех новых учётных записей Google Play Console разработчики обязаны указать и подтвердить минимальную информацию о себе [7].

Теперь эти требования распространятся на все учётные записи: не только новые, но и старые. Произойдёт это не ранее 2027 года [8]. В конце 2026-го обязательную верификацию введут для разработчиков Бразилии, Индонезии, Сингапура и Таиланда, а впоследствии распространят на остальной мир.

Подписание приложения с помощью Play App Signing

Подписание приложения с помощью Play App Signing

В марте 2026-го возможность верификации откроется для всех разработчиков. Здесь [9] можно записаться для раннего доступа.

Для верификации разработчиков за пределами Google Play вдобавок к аккаунтам Google Play Console будут созданы аккаунты Android Developer Console.

Типы аккаунтов

Все разработчики приложений в Google Play обязаны соблюдать требования Google Play Console [6] (Android Developer Console). Проверенная информация о разработчике отображается в каталоге Google Play [10] для всеобщего обозрения.

Google Play предлагает два типа аккаунтов разработчиков: личный и организации.

Верификация разработчиков Android по паспорту - 4

Для них нужно предоставить следующую информацию:

Личный аккаунт разработчика

  • Имя (отображается в Google Play)

  • Адрес (страна, отображается в Google Play)

  • Контактный номер телефона

  • Адрес email, который будет отображаться в Google Play как часть общедоступного профиля. В настройках [11] можно указать разные email для каждого из приложений

  • Веб-сайт (необязательно)

Нужно оплатить единоразовый регистрационный взнос $25 и предоставить документ, подтверждающий личность.

Корпоративный аккаунт разработчика

Если разработчик выпускает финансовые продукты, приложения для здоровья, VPN или государственные приложения, он должен регистрироваться как организация. В этом случае потребуется дополнительная информация для верификации. Она зависит от типа организации. Например, для коммерческой компании нужно указать номер DUNS [12]. Это уникальный девятизначный номер в регистре компании Dun&Bradstreet, который используется в качестве международного идентификатора организаций. Но этому номеру Google проверяет организацию.

Также для этого типа аккаунта нужно предоставить свидетельство о регистрации бизнеса. Название в документе о регистрации бизнеса, должно совпадать с указанным в учётной записи.

Установка приложений из посторонних источников

Таким образом, Google усложняет установку на Android приложений из посторонних источников (sideloading). Сейчас каждый может [сгенерировать ключ в Android Studio — и распространять APK с этой подписью]

Новый ключ загрузки и хранилище ключей в Android Studio

Новый ключ загрузки и хранилище ключей в Android Studio

В будущем такие подписи без верификации не пройдут проверку в ОС.

Технически проверка подписи в Android может выполняться через закрытие (части) ядра Android и интеграцию туда GApps, так что подпись кода будет проверяться на уровне ядра. В этом случае установить неподписанное приложение можно будет только на рутованном (взломанном) и/или несертифицированном устройстве Android.

Сейчас проверка личности выполняется для разработчиков Google Play, а в будущем понадобится и для всех остальных.

Пока неизвестно, как новые требования затронут приложения из RuStore [13]. В настоящее время пока можно использовать подпись Google App Signing для сборок RuStore и других каталогов [14].

Основная проблема возникнет, если из-за санкций Google откажется принимать оплату у разработчиков из РФ, выдавать им цифровые сертификаты и т. д. В этом случае придётся искать обходные пути, например, оформлять продукты через сертификаты зарубежных коллег.

Некоторые эксперты считают, что с введением новых требований Google движется к более закрытой экосистеме, подобно Apple: «Это подразумевает создание модели, в которой любое стороннее приложение, устанавливаемое не из Google Play, должно быть подписано сертификатом, выданным Google».

Кроме того, есть фундаментальная идея, что каждый имеет право запускать любой код на своём устройстве [15]. Право собственности. Если вещь принадлежит человеку, то юридически он может делать с ней что угодно. Но в цифровом мире правила не такие чёткие. Благодаря созданию цифровых экосистем у вендоров появилась есть возможность контролировать вещи на протяжении всего их жизненного цикла, даже после продажи и перехода права собственности на объект.

Обязательная цифровая подпись кода под Android — это удар ещё и по патчерам/моддерам, которые изменяют чужие приложения, например, вырезают из них рекламу. Вероятно, такие программы можно будет установить только на открытую систему AOSP [16] (Android Open Source Project) и Android-форки на её основе, которые лишены фирменных приложений GApps.

бы получить цифровую подпись и сертификат, разработчик будет обязан предъявить документ, подтверждающий личность (паспорт) [4].

Таким образом, установка приложений из сторонних источников (sideloading) усложнится, хотя останется возможной.

Автор: GlobalSign_admin

Источник [17]


Сайт-источник PVSM.RU: https://www.pvsm.ru

Путь до страницы источника: https://www.pvsm.ru/tsifrovaya-podpis/431993

Ссылки в тексте:

[1] объявила: https://android-developers.googleblog.com/2025/08/elevating-android-security.html

[2] здесь: https://www.android.com/certified/partners/

[3] должны быть подписаны цифровой подписью с помощью сертификата: https://developer.android.com/studio/publish/app-signing?hl=ru

[4] будет обязан предъявить документ, подтверждающий личность (паспорт): https://support.google.com/googleplay/android-developer/answer/10841920?hl=ru

[5] в июле 2023-го: https://android-developers.googleblog.com/2023/07/boosting-trust-and-transparency-in-google-play.html

[6] требования к аккаунту Google Play Console: https://support.google.com/googleplay/android-developer/answer/10788890

[7] минимальную информацию о себе: https://support.google.com/googleplay/android-developer/answer/14177239?sjid=1952559260505528641-EU

[8] не ранее 2027 года: https://support.google.com/android-developer-console/answer/16450960

[9] Здесь: https://developer.android.com/developer-verification

[10] отображается в каталоге Google Play: https://support.google.com/googleplay/android-developer/answer/10841920?sjid=1952559260505528641-EU#developer-information

[11] настройках: https://play.google.com/console/developers/app/store-settings

[12] нужно указать номер DUNS: https://support.google.com/googleplay/android-developer/answer/13628312?hl=ru

[13] затронут приложения из RuStore: https://www.vedomosti.ru/technology/articles/2025/08/28/1134682-chto-izmenitsya-dlya-razrabotchikov-softa-v-svyazi-s-novimi-trebovaniyami-google

[14] использовать подпись Google App Signing для сборок RuStore и других каталогов: https://habr.com/ru/articles/742284/

[15] каждый имеет право запускать любой код на своём устройстве: https://hugotunius.se/2025/08/31/what-every-argument-about-sideloading-gets-wrong.html

[16] AOSP: https://source.android.com/

[17] Источник: https://habr.com/ru/companies/globalsign/articles/951460/?utm_campaign=951460&utm_source=habrahabr&utm_medium=rss