Новый порядок установки приложений
Профильные СМИ сообщили о скором введении новых правил установки приложений на Android 18 августа. Новый механизм получил название Advanced Flow – «расширенный сценарий». Он будет распространяться на установку приложений из непроверенных источников (например, магазинов приложений, которые не одобрены самой Google), а также на прямую установку программ из скачанных файлов .APK (установочный файл для Android. Аналог файлов .exe для Windows или .dmg для macOS).
Установка через ADB, то есть с помощью компьютера и инструментов разработчика, по данным Google, останется без изменений.
Если раньше для установки приложения из АРК нужно было найти его в памяти смартфона, нажать на него и разрешить установку из непроверенного источника во всплывающем окне, то теперь этот процесс сильно усложняется.
Новый сценарий выглядит так:
- Пользователь попытается установить APK от непроверенного разработчика;
- Android предложит включить режим разработчика и в его настройках разрешить приложения от непроверенных разработчиков;
- Система попросит подтвердить, что пользователя никто не принуждает отключать защиту;
- Смартфон потребуется перезагрузить;
- Затем начнется однократный защитный период длительностью сутки;
- После ожидания пользователь должен подтвердить действие PIN-кодом, отпечатком пальца или распознаванием лица;
- После этого можно разрешить установку таких приложений на семь дней либо на постоянной основе. Перед установкой Android все равно покажет предупреждение.
Режим разработчика не нужно держать включенным постоянно после активации Advanced Flow.
С 30 сентября 2026 года новый сценарий станет обязательным для пользователей Android-устройств на Android 7 и новее в Бразилии, Индонезии, Сингапуре и Таиланде.
Глобальное распространение требований на сертифицированные Android-устройства запланировано на 2027 год, но точной даты для России и других стран компания пока не назвала.
Что это все значит?
Важно понимать: новые правила не касаются всех сторонних источников. Если разработчик приложения прошел верификацию в Android Developer Console (ADC) (официальный сервис Google для создания Android-приложений), его приложения получают сертификат Google и будут устанавливаться без необходимости разблокировки режима разработчика из любых источников – будь то App Gallery, APKPure, Aptoid или другие магазины, отличные от Google Play.
По данным Google, более 99% приложений из Google Play уже прошли регистрацию. Для них ничего не меняется.
Однако сложности могут возникнуть у новых разработчиков из России. Google не запрещает разработчикам из РФ проходить верификацию в Android Developer Console, но есть две практические проблемы:
– Оплата: аккаунт ADC стоит $25, и провести платеж можно только иностранной картой;
– Подтверждение адреса: требуется юридическое подтверждение фактического нахождения в другой стране – например, чек за оплату электроэнергии.
Впрочем, это проблема, но не приговор. Крупные разработчики открывают филиалы в других странах и получают там аккаунты Android Developer Console без проблем для работы из России.
Что будет с RuStore?
Отдельный вопрос – судьба российского магазина приложений RuStore. Его нет в Google Play, и он не входит в опубликованный Google список доверенных магазинов (туда входят Xiaomi, Samsung, Honor, Oppo и еще несколько площадок).
«Вопрос скорее в том, как пользователь установит сам RuStore. Именно здесь и появится 24-часовое ожидание. Аналогичная проблема может коснуться и AppGallery», – сказал «Газете.Ru» шеф-редактор Trashbox и разработчик Android-приложений Максим Черкасов.
Это означает, что при установке RuStore на новый смартфон пользователям, скорее всего, придется проходить всю описанную выше процедуру с разблокировкой режима разработчика и 24-часовым ожиданием.
Кроме того, по словам ведущего аналитика Mobile Research Group Эльдара Муртазина, это может коснуться и приложений именно из RuStore. В первую очередь, данная ситуация коснется приложений компаний, которые находятся под санкциями.
«Из RuStore тебе нужно поставить приложение какого-нибудь российского банка под санкциями. Установка RuStore – 24 часа ожидания, дальше установка приложения – еще 24 часа», – сказал эксперт.
В пресс-службе RuStore не прокомментировали судьбу установки самого магазина приложений на смартфон и программ из него, но подчеркнули, что на текущий момент удобству пользователей ничего не угрожает.
«RuStore продолжает работу в обычном режиме: разработчики все так же могут загружать файлы через «Консоль», а пользователи – скачивать и обновлять приложения», – сказали в компании.
Спасет ли это от мошенников и хакеров?
Google вводит новые правила из соображений безопасности – они призваны сократить количество контактов злоумышленников с пользователями через вредоносные приложения. Мошенники и хакеры часто посредством социальной инженерии уговаривают людей устанавливать подозрительные приложения под видом легитимных сервисов, которые после крадут доступы к онлайн-банкам и, как следствие, приводят к потере денег.
Заместитель генерального директора АО «Петербургский нефтяной терминал», экс-министр цифрового развития Вологодской области Ахметжан Махмутов в разговоре с «Газетой.Ru» оценил меры сдержанно.
«Это шаг в правильном направлении, но я бы не стал называть его революцией. Это эффективно против импульсивных действий пользователей, но почти бесполезно против целенаправленной социальной инженерии, когда жертву ведут за руку», – сказал он.
Махмутов называл наиболее распространенные типы вредоносных приложений на Android:
– Стилеры и банковские трояны – маскируются под игры или госуслуги. После установки они требуют включить «Специальные возможности» (Accessibility) и начинают читать все, что происходит на экране;
– NfcGate – приложения для атак на бесконтактные платежи, способные перехватывать NFC-трафик банковской карты;
– Инструменты удаленного доступа (RAT) – часто маскируются под программы техподдержки, позволяют злоумышленнику видеть экран телефона в реальном времени и управлять им.
По его словам, 24-часовой «период остывания» «отсекает так называемые «низкоинтеллектуальные» или конвейерные атаки, рассчитанные на массовость». Однако в случае целевых атак злоумышленник под разными предлогами может заставить жертву активировать режим разработчика, подождать 24 часа и установить вредоносное ПО.
«Если пользователь готов купить криптовалюту и перевести ее «на безопасный счет» по инструкции мошенника, то включить по его же инструкции «Режим разработчика» для него не составит труда. Введение такого барьера Google означает лишь то, что стоимость атаки для мошенника повышается», – сказал Махмутов.
В заключении он отметил, что хакерами придется тратить больше времени на «социальную инженерию», объясняя жертве, как обойти защиту. Это сократит количество успешных взломов, но не сведет их к нулю.