- PVSM.RU - https://www.pvsm.ru -

25 августа 2025 года компания Google объявила [1] о «новом уровне безопасности для сертифицированных устройств Android». Для защиты против вредоносного ПО принято решение ввести обязательную верификацию разработчиков, которые подписывают Android-приложения (здесь и далее имеются в виду приложения для сертифицированных устройств с предустановленными программами Google, производители таких устройств перечислены здесь [2]).
В данный момент все все APK-файлы в Android должны быть подписаны цифровой подписью с помощью сертификата [3], прежде чем будут установлены на устройство или обновлены. В будущем, чтобы получить цифровую подпись и сертификат, разработчик будет обязан предъявить документ, подтверждающий личность (паспорт) [4].
Таким образом, установка приложений из сторонних источников (sideloading) усложнится, хотя останется возможной.
Верификацию разработчиков в Google Play существенно усилили в июле 2023-го [5], когда были внесены соответствующие изменения в требования к аккаунту Google Play Console [6].

В июле 2023 года было анонсировано, что для всех новых учётных записей Google Play Console разработчики обязаны указать и подтвердить минимальную информацию о себе [7].
Теперь эти требования распространятся на все учётные записи: не только новые, но и старые. Произойдёт это не ранее 2027 года [8]. В конце 2026-го обязательную верификацию введут для разработчиков Бразилии, Индонезии, Сингапура и Таиланда, а впоследствии распространят на остальной мир.
В марте 2026-го возможность верификации откроется для всех разработчиков. Здесь [9] можно записаться для раннего доступа.
Для верификации разработчиков за пределами Google Play вдобавок к аккаунтам Google Play Console будут созданы аккаунты Android Developer Console.
Все разработчики приложений в Google Play обязаны соблюдать требования Google Play Console [6] (Android Developer Console). Проверенная информация о разработчике отображается в каталоге Google Play [10] для всеобщего обозрения.
Google Play предлагает два типа аккаунтов разработчиков: личный и организации.

Для них нужно предоставить следующую информацию:
Имя (отображается в Google Play)
Адрес (страна, отображается в Google Play)
Контактный номер телефона
Адрес email, который будет отображаться в Google Play как часть общедоступного профиля. В настройках [11] можно указать разные email для каждого из приложений
Веб-сайт (необязательно)
Нужно оплатить единоразовый регистрационный взнос $25 и предоставить документ, подтверждающий личность.
Если разработчик выпускает финансовые продукты, приложения для здоровья, VPN или государственные приложения, он должен регистрироваться как организация. В этом случае потребуется дополнительная информация для верификации. Она зависит от типа организации. Например, для коммерческой компании нужно указать номер DUNS [12]. Это уникальный девятизначный номер в регистре компании Dun&Bradstreet, который используется в качестве международного идентификатора организаций. Но этому номеру Google проверяет организацию.
Также для этого типа аккаунта нужно предоставить свидетельство о регистрации бизнеса. Название в документе о регистрации бизнеса, должно совпадать с указанным в учётной записи.
Таким образом, Google усложняет установку на Android приложений из посторонних источников (sideloading). Сейчас каждый может [сгенерировать ключ в Android Studio — и распространять APK с этой подписью]
В будущем такие подписи без верификации не пройдут проверку в ОС.
Технически проверка подписи в Android может выполняться через закрытие (части) ядра Android и интеграцию туда GApps, так что подпись кода будет проверяться на уровне ядра. В этом случае установить неподписанное приложение можно будет только на рутованном (взломанном) и/или несертифицированном устройстве Android.
Сейчас проверка личности выполняется для разработчиков Google Play, а в будущем понадобится и для всех остальных.
Пока неизвестно, как новые требования затронут приложения из RuStore [13]. В настоящее время пока можно использовать подпись Google App Signing для сборок RuStore и других каталогов [14].
Основная проблема возникнет, если из-за санкций Google откажется принимать оплату у разработчиков из РФ, выдавать им цифровые сертификаты и т. д. В этом случае придётся искать обходные пути, например, оформлять продукты через сертификаты зарубежных коллег.
Некоторые эксперты считают, что с введением новых требований Google движется к более закрытой экосистеме, подобно Apple: «Это подразумевает создание модели, в которой любое стороннее приложение, устанавливаемое не из Google Play, должно быть подписано сертификатом, выданным Google».
Кроме того, есть фундаментальная идея, что каждый имеет право запускать любой код на своём устройстве [15]. Право собственности. Если вещь принадлежит человеку, то юридически он может делать с ней что угодно. Но в цифровом мире правила не такие чёткие. Благодаря созданию цифровых экосистем у вендоров появилась есть возможность контролировать вещи на протяжении всего их жизненного цикла, даже после продажи и перехода права собственности на объект.
Обязательная цифровая подпись кода под Android — это удар ещё и по патчерам/моддерам, которые изменяют чужие приложения, например, вырезают из них рекламу. Вероятно, такие программы можно будет установить только на открытую систему AOSP [16] (Android Open Source Project) и Android-форки на её основе, которые лишены фирменных приложений GApps.
бы получить цифровую подпись и сертификат, разработчик будет обязан предъявить документ, подтверждающий личность (паспорт) [4].
Таким образом, установка приложений из сторонних источников (sideloading) усложнится, хотя останется возможной.
Автор: GlobalSign_admin
Источник [17]
Сайт-источник PVSM.RU: https://www.pvsm.ru
Путь до страницы источника: https://www.pvsm.ru/tsifrovaya-podpis/431993
Ссылки в тексте:
[1] объявила: https://android-developers.googleblog.com/2025/08/elevating-android-security.html
[2] здесь: https://www.android.com/certified/partners/
[3] должны быть подписаны цифровой подписью с помощью сертификата: https://developer.android.com/studio/publish/app-signing?hl=ru
[4] будет обязан предъявить документ, подтверждающий личность (паспорт): https://support.google.com/googleplay/android-developer/answer/10841920?hl=ru
[5] в июле 2023-го: https://android-developers.googleblog.com/2023/07/boosting-trust-and-transparency-in-google-play.html
[6] требования к аккаунту Google Play Console: https://support.google.com/googleplay/android-developer/answer/10788890
[7] минимальную информацию о себе: https://support.google.com/googleplay/android-developer/answer/14177239?sjid=1952559260505528641-EU
[8] не ранее 2027 года: https://support.google.com/android-developer-console/answer/16450960
[9] Здесь: https://developer.android.com/developer-verification
[10] отображается в каталоге Google Play: https://support.google.com/googleplay/android-developer/answer/10841920?sjid=1952559260505528641-EU#developer-information
[11] настройках: https://play.google.com/console/developers/app/store-settings
[12] нужно указать номер DUNS: https://support.google.com/googleplay/android-developer/answer/13628312?hl=ru
[13] затронут приложения из RuStore: https://www.vedomosti.ru/technology/articles/2025/08/28/1134682-chto-izmenitsya-dlya-razrabotchikov-softa-v-svyazi-s-novimi-trebovaniyami-google
[14] использовать подпись Google App Signing для сборок RuStore и других каталогов: https://habr.com/ru/articles/742284/
[15] каждый имеет право запускать любой код на своём устройстве: https://hugotunius.se/2025/08/31/what-every-argument-about-sideloading-gets-wrong.html
[16] AOSP: https://source.android.com/
[17] Источник: https://habr.com/ru/companies/globalsign/articles/951460/?utm_campaign=951460&utm_source=habrahabr&utm_medium=rss
Нажмите здесь для печати.