رفتن به محتوای اصلی
Koohestun
توضیح کوهستانامنیت اندرویدتغییر سیاست‌ها· 5 دقیقه مطالعه· در راهنماها

قوانین جدید نصب برنامه در اندروید: «فرآیند پیشرفته» ۲۴ ساعته چگونه کار می‌کند؟

گوگل در حال ایجاد تغییری اساسی در نحوه برخورد اندروید با برنامه‌های تاییدنشده است و برای جلوگیری از کلاهبرداری‌های مبتنی بر اجبار، یک دوره انتظار ۲۴ ساعته اجباری را معرفی می‌کند.

به قلم کامران صادقی

امنیت و یکپارچگی پلتفرم 60%استقلال متن‌باز 40%
امنیت و یکپارچگی پلتفرم
بر محافظت از کاربران غیرفنی در برابر نرخ ۹۰ برابری بدافزار موجود در برنامه‌های نصب‌شده خارج از فروشگاه تمرکز دارد.
استقلال متن‌باز
برای توزیع بدون نیاز به مجوز ارزش قائل است و نسبت به ایفای نقش گوگل به عنوان تنها مرجع هویتی برای اکوسیستم هشدار می‌دهد.

دیدگاه‌هایی که این گزارش پوشش نداده

  • کاربران مسن یا آسیب‌پذیر که اهداف اصلی کلاهبرداری‌های مبتنی بر اجبار هستند و این سیاست قصد محافظت از آن‌ها را دارد.
  • توسعه‌دهندگان در کشورهای اقتدارگرا که برای توزیع ابزارهای دور زدن سانسور به نصب برنامه‌های ناشناس وابسته‌اند.

نکات کلیدی

  • گوگل یک دوره انتظار ۲۴ ساعته اجباری برای نصب برنامه‌های اندرویدی از توسعه‌دهندگان تاییدنشده معرفی می‌کند.
  • «فرآیند پیشرفته» از کاربران می‌خواهد پیش از شروع زمان‌سنج، گزینه‌های توسعه‌دهنده را فعال کرده و دستگاه خود را مجدداً راه‌اندازی کنند.
  • اجرای این قانون از ۳۰ سپتامبر ۲۰۲۶ در چهار کشور آغاز می‌شود و عرضه جهانی آن برای سال ۲۰۲۷ برنامه‌ریزی شده است.
  • توسعه‌دهندگان می‌توانند با ثبت کارت شناسایی دولتی و پرداخت هزینه ۲۵ دلاری به گوگل، از این محدودیت عبور کنند.
  • این محدودیت برای توقف کلاهبرداری‌های مبتنی بر اجبار طراحی شده است که با ایجاد حس فوریت، قربانیان را فریب داده تا بدافزار نصب کنند.

چرا مهم است

اگر برنامه‌ها را از خارج از فروشگاه گوگل پلی نصب می‌کنید، این فرآیند به زودی نیازمند یک دوره انتظار ۲۴ ساعته اجباری خواهد بود. درک نحوه استفاده از «فرآیند پیشرفته» جدید به شما اطمینان می‌دهد که دسترسی به ابزارهای متن‌باز را از دست نمی‌دهید و در عین حال از دستگاه خود در برابر بدافزارها و کلاهبرداری‌های تحت فشار محافظت می‌کنید.

گوگل محدودیت‌های جدید نصب برنامه (sideloading) در اندروید را به عنوان یک ایست بازرسی هویتی ضروری توصیف می‌کند—لایه لازمی از اصطکاک که برای جلوگیری از فریب قربانیان توسط کلاهبرداران تلفنی برای نصب بدافزار طراحی شده است. حامیان متن‌باز و کاربران حرفه‌ای همین مکانیسم را به عنوان دیواری در حال بسته شدن می‌بینند و استدلال می‌کنند که مجبور کردن توسعه‌دهندگان مستقل به ثبت‌نام در گوگل، آزادی بنیادینی را که اندروید را از iOS متمایز می‌کند، تضعیف می‌کند. چارچوب جدید، که اجرای آن از ۳۰ سپتامبر ۲۰۲۶ آغاز می‌شود، نصب برنامه‌های خارج از فروشگاه را ممنوع نمی‌کند، اما تعریف سیستم‌عامل از مسیر نصب مورد اعتماد را تغییر می‌دهد. جاش هاوکینز (Josh Hawkins)، خبرنگار فناوری MakeUseOf می‌نویسد که روال سنتی اندروید—«به سیستم‌عامل بگویید به منبع اعتماد دارید، هشدار را بپذیرید و می‌توانید یک فایل APK نصب کنید که هرگز به گوگل پلی راه نیافته است»—اکنون به پایان می‌رسد.[1]

تغییر اصلی، الزامی به نام تایید هویت توسعه‌دهنده است. در دستگاه‌های اندرویدی تاییدشده، سیستم‌عامل اکنون انتظار دارد هر برنامه‌ای پیش از نصب به یک شناسه توسعه‌دهنده تاییدشده متصل باشد. این قانون صرف‌نظر از محل دانلود برنامه اعمال می‌شود. اگر برنامه‌ای از سوی توسعه‌دهنده‌ای بیاید که تایید هویت گوگل را تکمیل کرده است، به طور عادی نصب می‌شود. اگر از یک منبع تاییدنشده باشد، فرآیند استاندارد نصب با یک ضربه مسدود می‌شود. سیستم تایید هویت به گونه‌ای طراحی شده است که بیشتر به عنوان یک بررسی هویتی عمل کند تا بررسی محتوا، و تضمین می‌کند که بسته یک برنامه از نظر رمزنگاری به یک نهاد شناخته‌شده مرتبط است.[1]

اجرا در یک فاز اولیه هدفمند آغاز می‌شود. از ۳۰ سپتامبر ۲۰۲۶، الزام تایید هویت برای کاربران در برزیل، اندونزی، سنگاپور و تایلند اعمال می‌شود. در طول این موج اولیه، این قانون به طور خاص برنامه‌های نصب‌شده از طریق هفت فروشگاه مشارکت‌کننده را پوشش می‌دهد: گوگل پلی (Google Play)، گلکسی استور سامسونگ (Galaxy Store)، گت‌اپس شیائومی (GetApps)، اپ مارکت اوپو (OPPO App Market)، اپ مارکت آنر (HONOR App Market)، وی-اپ‌استور ویوو (V-Appstore) و پالم استور ترنشن (Palm Store). دانلود مستقیم از وب‌سایت‌ها در این چهار کشور در حال حاضر معاف است، اما این فرصت موقتی است. گوگل قصد دارد این الزام را در سال ۲۰۲۷ به صورت جهانی در تمام منابع نصب گسترش دهد و همین محدودیت را به دستگاه‌های آمریکای شمالی و اروپا بیاورد.[1]

«فرآیند پیشرفته» چندمرحله‌ای برای از بین بردن حس فوریت در کلاهبرداری‌های مبتنی بر اجبار طراحی شده است.

برای کاربرانی که همچنان می‌خواهند نرم‌افزارهای تاییدنشده—مانند ابزارهای متن‌باز از گیت‌هاب (GitHub) یا مخازن جایگزین—را نصب کنند، گوگل یک راهکار به نام «فرآیند پیشرفته» معرفی کرده است. این فرآیند عمداً دست‌وپاگیر طراحی شده است. کاربران ابتدا باید به بخش گزینه‌های توسعه‌دهنده (Developer Options) دستگاه خود بروند و تنظیمات خاصی را برای اجازه دادن به برنامه‌های توسعه‌دهندگان تاییدنشده فعال کنند. سپس باید مجموعه‌ای از هشدارهای سیستمی را تایید کنند که برای اطمینان از عدم هدایت آن‌ها توسط یک فرد سودجو از پشت تلفن طراحی شده است، و در نهایت گوشی هوشمند خود را مجدداً راه‌اندازی کنند تا هرگونه اتصال فعال دسترسی از راه دور قطع شود.[1]

کاربران ابتدا باید به بخش گزینه‌های توسعه‌دهنده (Developer Options) دستگاه خود بروند و تنظیمات خاصی را برای اجازه دادن به برنامه‌های توسعه‌دهندگان تاییدنشده فعال کنند.

مهم‌ترین نقطه اصطکاک پس از راه‌اندازی مجدد رخ می‌دهد: یک تاخیر امنیتی اجباری ۲۴ ساعته. کاربران نمی‌توانند برنامه تاییدنشده را تا پایان این دوره انتظار نصب کنند، و پس از آن باید دوباره با استفاده از پین (PIN) یا اطلاعات بیومتریک خود احراز هویت کنند. این تاخیر برای از بین بردن حس فوریت در «کلاهبرداری‌های مبتنی بر اجبار» طراحی شده است، جایی که مهاجمان قربانیان را تحت فشار قرار می‌دهند تا به سرعت تنظیمات امنیتی را برای نصب بدافزار دور بزنند. بر اساس تحلیل داخلی گوگل، منابع نصب خارج از فروشگاه ۹۰ برابر بیشتر از فروشگاه گوگل پلی حاوی بدافزار هستند، که دور زدن یک‌مرحله‌ای قدیمی را به یک خطر بزرگ برای کاربران غیرفنی تبدیل می‌کند.[1]

گوگل گزارش می‌دهد که منابع نصب خارج از فروشگاه ۹۰ برابر بیشتر از گوگل پلی حاوی بدافزار هستند.

نکته مهم این است که انتظار ۲۴ ساعته یک الزام یک‌باره است و نه جریمه‌ای برای هر برنامه. هنگامی که کاربر فرآیند پیشرفته را تکمیل کرد، می‌تواند انتخاب کند که این تنظیمات را به طور نامحدود یا برای یک پنجره موقت هفت روزه فعال نگه دارد. نصب‌های آینده از توسعه‌دهندگان تاییدنشده همچنان یک صفحه هشدار را فعال کرده و نیاز به تایید «به هر حال نصب شود» دارند، اما آن‌ها به طور کامل از تاخیر ۲۴ ساعته عبور خواهند کرد. کاربران حتی می‌توانند پس از آن گزینه‌های توسعه‌دهنده را غیرفعال کنند بدون اینکه مجوز فرآیند پیشرفته خود را از دست بدهند، که تضمین می‌کند کاربران حرفه‌ای تنها یک بار باید این هزینه اصطکاک را بپردازند.[1]

برای توسعه‌دهندگان، جلوگیری از فرآیند پیشرفته نیازمند ثبت‌نام در گوگل است. توسعه‌دهندگان تجاری که خارج از گوگل پلی توزیع می‌کنند، می‌توانند یک حساب کنسول توسعه‌دهنده اندروید با توزیع کامل را به قیمت ۲۵ دلار خریداری کنند تا تایید هویت را تکمیل کنند. برای همراهی با جامعه متن‌باز، گوگل همچنین یک حساب توزیع محدود رایگان برای دانشجویان و علاقه‌مندان ارائه می‌دهد که الزام کارت شناسایی دولتی را لغو می‌کند اما توزیع را به شدت به ۲۰ دستگاه محدود می‌کند. در حالی که این امر پروژه‌های کوچک را زنده نگه می‌دارد، از مقیاس‌پذیری برنامه‌های مردمی بدون ورود به ثبت رسمی گوگل جلوگیری می‌کند.[1][2]

توسعه‌دهندگان مستقل اکنون باید در گوگل ثبت‌نام کنند، در غیر این صورت با محدودیت‌های نصب روی دستگاه‌های کاربران مواجه خواهند شد.

معماری جدید اساساً نقش گوگل را در اکوسیستم اندروید تغییر می‌دهد. با الزام به بررسی هویتی برای نصب بی‌وقفه روی سخت‌افزارهای تاییدشده، گوگل خود را به عنوان مرجع نهایی توزیع نرم‌افزار اندروید معرفی می‌کند، حتی برای برنامه‌هایی که هرگز به فروشگاه آن راه نمی‌یابند. با نزدیک شدن به عرضه جهانی در سال ۲۰۲۷، باز بودن تعریف‌کننده این پلتفرم از نظر فنی دست‌نخورده باقی می‌ماند، اما برای دسترسی به تلاش آگاهانه بسیار بیشتری نیاز دارد. برای اکثریت قریب به اتفاق مصرف‌کنندگان، اصطکاک اضافه‌شده یک سپر ضروری است؛ اما برای جامعه متن‌باز، این پایان یک دوران است.[1][2]

منابع

پوشش منابع

2 منبع

2 دیدگاه شناسایی‌شده

امنیت و یکپارچگی پلتفرم 60%استقلال متن‌باز 40%
  1. [1]MakeUseOfامنیت و یکپارچگی پلتفرم

    Google just made sideloading harder, but there's still a way around it

    مطالعه در MakeUseOf
  2. [2]تیم سردبیری کوهستاناستقلال متن‌باز

    تحلیل تیم سردبیری کوهستان

    مطالعه در تیم سردبیری کوهستان

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت راهنماها اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.