خلاصه
- گوگل داره یه قانون جدید معرفی میکنه که طبق اون، هویت همه توسعهدهندههای اپهای اندرویدی، حتی اونایی که از پلی استور نیستن، باید تایید بشه.
- هدف اصلی این کار مبارزه با بدافزارها و کلاهبرداریهای مالیه که گوگل میگه ۵۰ برابر بیشتر تو اپهای سایدلود شده دیده میشه.
- توسعهدهندهها باید اطلاعاتی مثل اسم، آدرس، ایمیل و شماره تلفن رو تو یه «کنسول توسعهدهنده اندروید» جدید ثبت کنن.
- اطلاعات شخصی توسعهدهندههای مستقل و دانشجوها عمومی نمیشه و براشون یه حساب کاربری خاص با قوانین کمتر در نظر گرفته شده.
- اجرای این قانون از سپتامبر ۲۰۲۶ شروع میشه و اول برای کشورهای برزیل، اندونزی، سنگاپور و تایلند اجباری میشه و بعد جهانی میشه.
- با اینکه بعضیها نگران محدود شدن اندروید هستن، اما خیلیها هم این طرح رو یه گام مثبت برای افزایش امنیت کاربرها میدونن.
اگه کاربر اندروید باشی، احتمالا بیشتر اپلیکیشنهات رو از «گوگل پلی استور» میگیری. اما یه راه دیگهای هم برای نصب اپ وجود داره که بهش میگن «سایدلودینگ» (Sideloading). یعنی اینکه اپ رو از جایی غیر از پلی استور، مثلا یه سایت یا یه اپ استور دیگه، دانلود و نصب کنی. بعضی ابزارهای باحال و کاربردی توی پلی استور نیستن، چون شاید سازندههاشون حوصله یا شرایط لازم برای تایید گرفتن از گوگل رو ندارن. این موضوع برای توسعهدهندههایی که تفریحی کار میکنن یا دانشجو هستن و فقط میخوان یه چیز جالبی که ساختن رو با بقیه به اشتراک بذارن، کاملا قابل درکه. اونها نمیخوان هویتشون فاش بشه یا خودشون رو درگیر پشتیبانی از کاربر کنن.
اما یه مشکلی وجود داره. توسعهدهندههای خرابکار هم از همین فضا استفاده میکنن و پشت پرده ناشناس بودن قایم میشن تا بدافزارهاشون رو پخش کنن. حالا گوگل میخواد با یه تغییر بزرگ، این پرده رو کنار بزنه و کاری کنه که فعالیت برای این افراد سختتر بشه. قراره هویت توسعهدهندههایی که اپهای اندرویدی رو خارج از پلی استور پخش میکنن، تایید بشه. این یعنی اونها باید اطلاعاتشون رو به یه سیستم جدید به اسم «کنسول توسعهدهنده اندروید» (Android Developer Console) بدن تا مسئولیتپذیریشون در قبال اپهایی که میسازن بیشتر بشه. این قانون جدید قراره از سپتامبر ۲۰۲۶ به صورت مرحلهای اجرا بشه و هدفش اینه که با سختتر کردن ناشناس موندن برای توسعهدهندههای مخرب، از کاربرها در برابر بدافزارها محافظت کنه.
دقیقا چه چیزی برای اپهای خارج از پلی استور عوض میشه؟
گوگل رسما اعلام کرده که یه «قانون تایید هویت توسعهدهنده» جدید برای همه اپهایی که روی دستگاههای اندرویدی نصب میشن، معرفی میکنه؛ فرقی هم نداره که اپ از کجا اومده باشه. هدف اینه که هویت همه کسایی که برای اندروید اپ میسازن و پخش میکنن تایید بشه، حتی اگه اون اپها توی پلی استور نباشن. به گفته گوگل، این کار یه «لایه حیاتی از مسئولیتپذیری به اکوسیستم اضافه میکنه» و طراحی شده تا «کاربرها رو از بدافزار و کلاهبرداریهای مالی محافظت کنه».
این قانون فقط روی دستگاههای اندرویدی «تایید شده» (certified) اعمال میشه. یعنی دستگاههایی که به صورت پیشفرض پلی استور، خدمات پلی (Play Services) و بقیه اپهای موبایلی گوگل (GMS) رو دارن. روی این دستگاهها، نصب اپ از طرف توسعهدهندههایی که هویتشون تایید نشده، جلوی اون گرفته میشه.
گوگل تاکید کرده که فقط هویت توسعهدهنده رو تایید میکنه، نه محتوای اپ یا منبعی که ازش اومده رو. البته باید این رو هم در نظر داشت که سرویس اسکن بدافزار گوگل به اسم «گوگل پلی پروتکت» (Google Play Protect) همین الان هم همه اپهای نصب شده روی گوشی رو اسکن میکنه، حالا از هرجا که دانلود شده باشن. پس این قانون جدید جلوی رسیدن اپهای مخرب به دست کاربر رو نمیگیره، اما باعث میشه که سازندههای اونها نتونن به راحتی ناشناس باقی بمونن.
گوگل این سیستم جدید رو به بازرسی کارت شناسایی توی فرودگاه تشبیه کرده. توی فرودگاه هویت مسافر تایید میشه، اما جدا از اون، چمدونهاش هم برای پیدا کردن وسایل خطرناک بازرسی میشه. اینجا هم گوگل هویت توسعهدهنده رو تایید میکنه، اما بررسی محتوای اپ یه کار دیگه است.
گوگل میگه تحلیلهای اخیرش نشون داده که تعداد بدافزارها از منابع اینترنتی که برای سایدلود استفاده میشن، ۵۰ برابر بیشتر از اپهای موجود توی گوگل پلی هست. به همین دلیل، این شرکت معتقده که این تغییر برای جلوگیری از سو استفاده بازیگران مخرب از ناشناس بودن برای پخش بدافزار، کلاهبرداری مالی و دزدیدن اطلاعات حساس، خیلی کمککننده است.
توسعهدهندهها چه اطلاعاتی رو باید به گوگل بدن؟
توسعهدهندههایی که اپهاشون رو خارج از پلی استور پخش میکنن، باید هویت خودشون رو از طریق یه سیستم جدید به اسم «کنسول توسعهدهنده اندروید» که گوگل در حال ساختش هست، تایید کنن. این سیستم شبیه همون «کنسول گوگل پلی» (Google Play Console) هست که توسعهدهندههای پلی استور ازش استفاده میکنن، اما گوگل گفته که روند تایید هویت در این کنسول جدید، سادهتر و سرراستتر خواهد بود.
این کنسول از توسعهدهندهها میخواد که اطلاعات زیر رو ارائه بدن:
- نام و نام خانوادگی قانونی
- آدرس
- ایمیل
- شماره تلفن
برای سازمانها و شرکتها، علاوه بر این موارد، وبسایت و شماره D-U-N-S هم لازمه. ممکنه در مواردی لازم باشه که یه مدرک شناسایی رسمی دولتی هم بارگذاری بشه.
یه نکته مهم اینه که در گوگل پلی، این اطلاعات توی صفحه اپلیکیشن به کاربرها نشون داده میشه. اما گوگل به سایت Android Authority گفته اطلاعاتی که توسعهدهندهها از طریق کنسول جدید اندروید ارائه میدن، «به کاربرها نمایش داده نخواهد شد». این خبر خوبی برای توسعهدهندههای تفریحی و دانشجوهاست که دوست ندارن اطلاعات شخصیشون عمومی بشه. گوگل میگه متوجهه که نیازهای این گروه با توسعهدهندههای تجاری فرق داره و به همین خاطر داره یه «نوع حساب کاربری جداگانه توی کنسول توسعهدهنده اندروید» براشون درست میکنه. این نوع حساب «قوانین تایید هویت کمتری» خواهد داشت و اون هزینه ثبت نام ۲۵ دلاری رو هم لازم نیست پرداخت کنن.
در ضمن، فقط توسعهدهندههایی که هیچکدوم از اپهاشون رو توی گوگل پلی منتشر نمیکنن، باید یه حساب جدا توی کنسول توسعهدهنده اندروید بسازن. اونهایی که از قبل حساب گوگل پلی کنسول دارن، میتونن از همون حساب برای ثبت اپها و کلیدهای امضای (signing keys) اپهای غیر پلی استوری خودشون استفاده کنن.
این قانون جدید گوگل از کی اجرا میشه؟
این تغییر قرار نیست همین فردا اتفاق بیفته و به صورت مرحلهای پیادهسازی میشه. یه برنامه دسترسی اولیه (early access) در اکتبر ۲۰۲۵ شروع میشه که به توسعهدهندهها اجازه میده در بحثها شرکت کنن، پشتیبانی ویژه دریافت کنن و نظراتشون رو بگن. بعد از اون، در مارس ۲۰۲۶، این برنامه برای همه توسعهدهندهها باز میشه. یعنی شش ماه کامل قبل از اینکه قوانین اجرایی بشن.
اجرای اصلی قوانین از سپتامبر ۲۰۲۶ و اول از همه برای کاربرهای چهار کشور برزیل، اندونزی، سنگاپور و تایلند شروع میشه. از اون تاریخ به بعد، هر اپی که کاربری در این کشورها نصب میکنه، باید از طرف یه توسعهدهنده تایید شده باشه. گوگل این مناطق رو برای شروع انتخاب کرده چون «به طور خاص تحت تاثیر» کلاهبرداریهای اپلیکیشنی هستن که اغلب توسط «مجرمهای سابقهدار» انجام میشه. اجرای جهانی این طرح هم در طول سال ۲۰۲۷ و بعد از اون ادامه پیدا میکنه.
در اینجا میتونید جدول زمانی کامل این تغییرات رو ببینید:
تاریخ | اتفاقی که میفته |
---|---|
آگوست ۲۰۲۵ | معرفی رسمی قوانین جدید تایید هویت توسعهدهنده. |
اکتبر ۲۰۲۵ | شروع برنامه دسترسی اولیه. دعوتنامهها به تدریج برای توسعهدهندهها ارسال میشه. |
مارس ۲۰۲۶ | امکان تایید هویت برای همه توسعهدهندهها باز میشه. |
سپتامبر ۲۰۲۶ | قانون در برزیل، اندونزی، سنگاپور و تایلند اجرایی میشه. |
۲۰۲۷ و بعد از اون | این قانون به صورت جهانی در بقیه کشورها هم اجرا خواهد شد. |
واکنشها و نگرانیها در مورد این طرح چی بوده؟
وقتی این قانون اجرایی بشه، توسعهدهندهها هنوزم میتونن اپهاشون رو خارج از گوگل پلی پخش کنن، اما باید مسئولیتپذیری بیشتری داشته باشن. این موضوع قطعا بعضی از توسعهدهندههایی که به حریم خصوصی اهمیت میدن و نمیخوان اطلاعات شخصیشون رو به گوگل بدن، ناراحت میکنه. بعضی از کاربرها هم نگرانن که گوگل داره اندروید رو بیش از حد محدود و بسته میکنه و این کار شبیه رویکرد اپل در iOS هست. با این حال، با توجه به اینکه خود گوگل اعلام کرده تعداد بدافزارها در منابع سایدلود شده ۵۰ برابر بیشتره، سخته که بگیم این تغییر هیچ فایدهای نداره.
این طرح جدید گوگل شبیه مدل «Developer ID» و «Gatekeeper» اپل روی سیستمعامل macOS هست که تونسته جلوی حملههای نهچندان پیچیده رو بگیره. حتی اگه این طرح فقط بتونه مقدار کمی از بدافزارهای اندروید رو کم کنه، نتیجه مثبتی به حساب میاد. اما اینکه آیا این دستاورد به قیمت از دست رفتن ناشناس بودن توسعهدهندهها میارزه یا نه، موضوعی هست که جای بحث داره.
البته گوگل در مورد این طرح بازخوردهای مثبتی هم گرفته. مثلا:
- فدراسیون بانکهای برزیل (FEBRABAN) این حرکت رو «یک پیشرفت قابل توجه در محافظت از کاربران و تشویق به مسئولیتپذیری» میدونه.
- وزارت ارتباطات و امور دیجیتال اندونزی از این طرح به خاطر ارائه یک «رویکرد متعادل» که هم از کاربران محافظت میکنه و هم اندروید رو باز نگه میداره، تعریف کرده.
- وزارت اقتصاد و جامعه دیجیتال تایلند اون رو یک «اقدام مثبت و پیشگیرانه» میدونه که با سیاستهای ملی ایمنی دیجیتال این کشور همسو هست.
- همچنین شرکایی مثل اتحادیه توسعهدهندگان (Developer’s Alliance) این کار رو «گامی حیاتی» برای تضمین «اعتماد، مسئولیتپذیری و امنیت» در کل اکوسیستم دونستن.
در نهایت، گوگل میگه که همچنان به باز بودن پلتفرم اندروید برای یادگیری، آزمایش و ساختن اپهای تفریحی توسط دانشجوها و توسعهدهندههای علاقهمند متعهد هست و هدف اصلی این طرح، سختتر کردن کار برای افراد خرابکاره. اینکه این قوانین در عمل چقدر موثر خواهند بود، تا زمانی که به طور کامل اجرا نشن، مشخص نمیشه.
منابع
- [۱] Google wants to make sideloading Android apps safer by verifying developers’ identities – Android Authority
- [۳] Android developer console | Android developer verification | Android Developers
- [۵] Android Developers Blog: A new layer of security for certified Android devices
- [۷] Google to block sideloading of unverified Android apps starting in 2026 | Mint
دیدگاهتان را بنویسید