Google готовит обязательную верификацию личности для разработчиков Android-приложений. Открытое письмо против инициативы уже подписали 70+ организаций, включая F-Droid, EFF, Free Software Foundation и GrapheneOS Foundation.
С 30 сентября 2026 года требование вступает в силу в Бразилии, Индонезии, Сингапуре и Таиланде, а с 2027 года Google планирует распространить его на все Android-устройства в мире. Важный момент: это касается не только новых публикаций приложений. Приложения, разработчик которых не прошёл верификацию, будут заблокированы прямо на устройстве пользователя. Под требование попадают все каналы: Google Play, сторонние и региональные магазины приложений (в том числе российские), прямая установка apk.
Что происходит
Google вводит обязательную верификацию личности для каждого разработчика Android-приложений. Это касается не только Google Play — под требование попадают все способы установки: сторонние и региональные магазины приложений (включая российские), прямая загрузка apk с сайта разработчика, корпоративная раздача приложений внутри компаний.
Если разработчик не прошёл верификацию, его приложение блокируется на всех Android-устройствах одновременно — причём не только для новой установки. Уже стоящее на телефоне приложение может перестать запускаться после системного обновления.
Цена входа в экосистему
Чтобы продолжить распространять своё приложение, разработчику нужно:
заплатить комиссию
согласиться с условиями Google
пройти верификацию документом, удостоверяющим личность
доказать владение приватным ключом подписи
предоставить все текущие и будущие идентификаторы приложений
Ручная установка
Google обещает исключение — возможность вручную разрешить установку неверифицированных приложений.
На практике это:
порядка 9 последовательных шагов в настройках
обязательное ожидание 24 часа перед тем, как разрешение вступит в силу
вся процедура работает через Google Play Services, а не через сам Android – и Google может изменить её или отключить в любой момент
Группы риска
обычные пользователи: уже установленные приложения могут внезапно перестать запускаться
независимые разработчики и опенсорс-сообщество: F-Droid и подобные площадки прямо называют новые правила угрозой своему существованию
альтернативные и региональные магазины приложений: требование распространяется и на них, то есть в перспективе затронет и российские сторы
государственные институты
Похожая схема начала применяться довольно давно. В нулевых Microsoft ввела обязательную подпись драйверов для Windows: разработчики проходили верификацию, покупали ключ для подписи и подписывали драйверы ядра. Процедура несколько раз менялась — появились EV-сертификаты, менялся сам процесс подписи. Позже практика распространилась и на обычные приложения: подпись Authenticode формально не обязательна, но рекомендована. Инициатива Microsoft продвигалась как мера повышения безопасности.
На практике количество вредоносного ПО от этого заметно не снизилось. Ключ для подписи злоумышленники могут купить так же, как и легитимный разработчик, а получить доступ к ядру системы можно и через уязвимый подписанный драйвер — например, антивируса. Эффективность такой верификации именно с точки зрения безопасности вызывает вопросы.
В 2022 году российские компании-разработчики лишились возможности подписывать новые версии драйверов ранее приобретёнными EV-сертификатами из-за введённых в одностороннем порядке ограничений со стороны Microsoft. Мы, как и многие другие компании, столкнулись с этой ситуацией напрямую.
Инициатива Google несёт более серьёзные риски: она позволяет блокировать конкретные приложения непосредственно на устройстве пользователя, и в их число потенциально могут попасть приложения российских организаций. При этом на практическую безопасность системы такой механизм влияет незначительно.