Привет, Хабр! Это SafeMobile. Прошлым летом Google объявил, что на Android телефоны можно будет устанавливать приложения только от проверенных разработчиков. С тех пор нас регулярно спрашивают, что будет с устройствами, которыми управляет MDM – могут ли они остаться без управления, будут ли проблемы с распространением инхаусного софта и т.д.

В этой статье мы расскажем, что узнали – если на устройствах нет сервисов Google, можно не беспокоиться, но и на сертифицированных Google устройствах в РФ, похоже, всё хорошо. Детали под катом.

Сертификация устройств в Google

Google проверяет устройства в рамках Play Protect certification. Устройства, прошедшие проверку, считаются сертифицированными.

Сертификация разрешает установку на устройство сервисов Google, включающих магазин Google Play Store и встроенную защиту Play Protect. Если производитель хочет поставить на свои устройства сервисы Google, он проходит проверку и получает лицензию. Проверить можно просто: если Google Play Store нет, значит устройство не сертифицировано. Проверить статус сертификации также можно внутри самого магазина: ваш профиль → Настройки → О приложении → Сертификация Play Защиты.

Что меняется

Сегодня на большинстве Android телефонов приложение можно поставить откуда угодно – достаточно разрешить установку из неизвестных источников. По новым правилам на сертифицированных устройствах установить какое попало приложение не получится – Google вводит обязательную верификацию разработчиков (Android Developer Verification, дальше для краткости просто – верификация). Чтобы приложение установилось, его автор должен быть зарегистрирован у Google как проверенный разработчик.

Важно не путать верификацию разработчиков и Play Protect – это разные вещи. Play Protect – это встроенный в Android «антивирус» от Google: он проверяет, нет ли в приложении вредоносного кода. Верификация проверяет только авторство приложения. Механизмы дополняют друг друга: Play Protect ищет в приложении угрозы, верификация подтверждает, что даже если приложение от Васяна, то это правильный Васян.

Механизм верификации проверяет подпись разработчика приложения. Работает так: разработчик подписывает билд своим закрытым ключом, Google ассоциирует  разработчика с именем пакета приложения (package name). Примеры package name: com.google.android.youtube у YouTube или ru.niisokb.mcc у мобильного клиента SafeMobile.

Проверка работает на уровне устройства. Сертифицированный Android проверяет автора при установке независимо от источника установки (Google Play, RuStore, веб-браузер и т.д.). Технически проверку выполняет отдельный системный компонент – приложение Android Developer Verifier. Это приложение с июня 2026 автоматически устанавливается на устройства с Android 8 и выше через Google Play services без обновления прошивки.

Когда и где верификация станет доступной

Google раскатывает верификацию постепенно:

Дата

Что происходит

Август 2025

Первый анонс верификации

Март 2026

Регистрация открыта для всех разработчиков

Июнь 2026

Проверяющий системный сервис (Android Developer Verifier) начинает раскатываться на устройства

Июль 2026

Ранний доступ к упрощённой регистрации (для разработчиков-любителей), запуск API для разработчиков

Август 2026

Упрощённая регистрация и «расширенный режим» установки на свой риск – глобально

30 сентября 2026

Первая волна обязательной проверки: Бразилия, Индонезия, Сингапур, Таиланд

2027 и далее

Постепенное распространение на остальной мир

Подробнее про «API для разработчиков»: имеются в виду Android Developer ID Status API и Android Developer Console API. Они пригодятся командам, которые выпускают много приложений: через API можно массово регистрировать приложения и проверять статус верификации, не заходя каждый раз в веб‑консоль.

Почему для первой волны выбрали именно эти четыре страны? Google объясняет это тем, что в них больше всего мошеннических приложений (или всё-таки пиратских?). Причём часто от одних и тех же разработчиков. Инициативу публично поддержали банковская федерация Бразилии и госорганы Индонезии и Таиланда.

Google преподносит верификацию как совместную отраслевую инициативу и говорит о поддержке крупнейших вендорских магазинов приложений: Samsung, HONOR, Xiaomi и т.д. При этом девелоперов проверяет только Google, поэтому сторонним магазинам остаётся только предупреждать разработчиков о необходимости пройти верификацию. Вот, например, статья-уведомление от Samsung.

Есть и несогласные. В ЕС запросили оценку совместимости верификации Google с местным законом о конкуренции на цифровых рынках (Digital Markets Act). Против выступает и часть сообщества – например, каталог приложений F-Droid. Скажется ли это на сроках и охвате раскатки, сказать нельзя, но за развитием сюжета имеет смысл следить.

Какие бывают Android разработчики

Регистрация Android разработчиков разделена на два уровня:

  • полная – для компаний и профессиональных разработчиков, без ограничений на число установок. Чтобы стать «полным» разработчиком, нужно подтвердить личность или организацию. Для юрлиц нужен сайт и номер D-U-N-S. D-U-N-S – это девятизначный идентификатор компании в международном реестре Dun & Bradstreet – нечто вроде нашего ЕГРЮЛ, только глобальное, и получить его может в том числе зарубежная компания. К слову, чтобы стать Apple Developer тоже нужен этот D-U-N-S.

  • ограниченная – для студентов, преподавателей и разработчиков-любителей. Подтверждать личность не нужно, но приложение можно поставить максимум на 20 устройств, пользователи которых должны явно подтвердить установку.

С этого лета мы – проверенные «полные» Android разработчики. Google зарегистрировал подпись нашего клиента, поэтому проблем с его установкой после старта верификации не будет.

Кого касается верификации 

Верификация будет работать не только лишь на всех устройствах:

  • Сертифицированные смартфоны с сервисами Google (Android 8 и выше) – подпадают под верификацию по мере распространения по странам.

  • Устройства без сервисов Google – российские и китайские прошивки без Google Play, AOSP без сервисов Google, кастомные сборки: верификация их не касается вообще. Нет сервисов Google – нет и проверки.

  • Корпоративные устройства под управлением MDM – особый случай, его рассмотрим отдельно.

Первыми 30 сентября 2026 под обязательную проверку подпадают четыре страны. России в списке нет. Кроме того, Google явно говорит, что устройства в странах под санкциями из проверки исключаются, чтобы разработчики могли и дальше распространять там приложения. Как Google будет определять страну устройства, чтобы понять её «санкционность», непонятно. Может по IP, может по сотовому оператору или по региону аккаунта. А может по всему вместе. С другой стороны, доступ к Gemini из России Google с переменным успехом блокирует, значит как-то определить регион они могут. В этом случае, похоже, российский регион будет нам на руку.

Установка приложений из MDM

Устройства без сервисов Google живут как жили. Верификация на них не запускается вообще, и приложения через SafeMobile ставятся ровно так же, как ставились. На сертифицированных устройствах в России верификация тоже не применяется – из-за санкционного исключения. Оба массовых российских сценария остаются без изменений.

Также Google заявляет, что приложения, которые устанавливаются с помощью MDM, не будут проходить верификацию, потому что перед этим их проверил администратор:

Apps distributed through your organization’s store, on managed devices, won’t need to complete the verification requirements since your IT admin has vetted them for safety and security. However, we recommend app developers still register and claim these apps if they are potentially distributed outside of a managed store or to non-managed devices.

Выдыхаем. Но на всякий случай разберём, что будет, если Google передумает и начнёт проверять такие приложения. А заодно передумает и включит верификацию Android приложений в России. Самый прямой путь в этом случае – требовать, чтобы поставщики приложений, в том числе инхаусные разработчики, были зарегистрированы как проверенные Android разработчики с D-U-N-S и вот этим всем. В этом случае верификация пройдёт успешно.

Если разработчик не может пройти проверку в Google, остаются два варианта:

  1. Устанавливать приложения без MDM с помощью ADB. При такой установке верификация не работает. Иначе было бы сложно разрабатывать и отлаживать Android приложения.

  2. Включить на устройствах «расширенный режим». Работает так: нужно включить режим разработчика, подтвердить, что тебя не принуждают (правда, похоже на вход на Госуслуги через Max?), перезагрузить телефон и подождать сутки. Сутки ожидания придуманы против социальной инженерии, когда пользователя уговаривают включить этот режим. Считается, что за сутки у пользователя, скорее всего, включится критическое мышление, и он может одуматься.

Обе схемы на корпоративном парке устройств нежизнеспособны. Включать режим разработчика на служебных устройствах никто не будет. Тем более ждать ещё сутки ради расширенного режима.

Если на устройстве нет интернета

Есть серая зона: непонятно, как будет работать верификация, если сертифицированное устройство надолго осталось без связи с облаком Google. Официально поведение нигде не описано: в FAQ про работу без сети нет ни слова, не сказано даже, ходит ли проверка в сеть при каждой установке. Разумно предположить, что Android Developer Verifier опирается на локально сохранённые данные о разработчиках и обновляет их через Google Play services. Тогда устройство без интернета и месяц, и полгода продолжит ставить приложения тех разработчиков, о которых уже знает. Но это предположение, документированного поведения нет, и что произойдёт с приложением, подписи которого в локальных данных ещё не было, Google не говорит. Ждём уточнений.

Краткий вывод

Верификации Android в России в 2026 году не будет. В 2027 тоже вряд ли, потому что мы под санкциями. Но мы к верификации уже готовы – SafeMobile проверен, поэтому вы сможете ставить любые приложения. Но на всякий случай лучше зарегистрируйтесь как проверенный Android разработчик заранее. И другим посоветуйте.

Полезные ссылки

Комментарии (114)


  1. Brodjag18g
    30.07.2026 06:22

    политика гугла выглядит так как будто мы ничего не ломаем, но особо и не внедряем нового.

    Если санкции продлятся много лет, гугл в рф превратится в болото без новых технологий. Аля как Куба со своей коллекцией ретро-автомобилей.


    1. Spyman
      30.07.2026 06:22

      С такими "инновациями" - пусть лучше никогда их в РФ не внедряют


    1. alexerisov
      30.07.2026 06:22

      В болото превращается в не гугл, а Российское ИТ. Чего только стоит, что каждое приложение бигтеха - spyeare скам, 2гис ОФФЛАЙН карты не пускают пользователей с плашкой "выключить впн" (при этом в статьях в блог, сам 2 гис активно рассказывает, как классно они пользуются зарубежными нейронками через прокси). Повальное импортозамещение на "ит-содержащий" продукт, без оглядки на его качество, ведь главное, чтобы он в реестре был.

      Имхо, тут не у гугла проблемы, а у нашего ит.


      1. microtheft
        30.07.2026 06:22

        Имхо, тут не у гугла проблемы, а у нашего ит.

        Одно другому не мешает.


  1. svl87
    30.07.2026 06:22

    что в итоге с установкой apk вручную? можно будет ставить? через adb, через dev mode, как раньше или вообще никак?


    1. CaptGg
      30.07.2026 06:22

      В статье это есть.

      Через ADB ничего не меняется, можно ставить что угодно.

      Через «режим разработчика» так же можно будет ставить что угодно, но через сутки после его включения.

      Если подпись разработчика верифицирована в Google, то можно ставить его приложения и без режима разработчика и ожидания, как было до сих пор.


  1. grvelvet
    30.07.2026 06:22

    А кастомных прошивках типа Lineage?


    1. eps
      30.07.2026 06:22

      Они про это статью написали — Developer Verification – LineageOS.

      tl;dr: не коснётся. LineageOS идёт без Google Play Services. Но если вы самостоятельно поставили Google Play Services на свой LineageOS, вас может коснуться. Но поставщики Google Play Services нам не враги и возможно эту функцию выключат.


      1. AlexanderS
        30.07.2026 06:22

        Но даже если функцию и не выключат при наличии GPS всегда же можно через ADB поставить. Или включить новый придуманный расширенный режим и, как я понимаю, ставить APK прям по старинке из файлового менеджера.

        А так вообще-то - это будет лишний повод даже на LOS выкинуть всё связанное с гуглом. Мне GPS нужно фактически только для пушей.


        1. ruraic
          30.07.2026 06:22

          Мне GPS нужно фактически только для пушей.

          microG с этим худо-бедно справляется. Правда, у меня пуши приходят с некоторой задержкой, но приходят.


          1. Heggi
            30.07.2026 06:22

            Пуши и на оригинальном GPS ходят не то чтобы без задержек...


  1. androhack
    30.07.2026 06:22

    Я раньше думал, что Google потребуют, чтобы цепочка сертификатов APK имела особый корневой сертификат, подписаться которым дадут лишь правильным, рукопожатым конторам.
    А тут они придумали что-то другое, более сложное.


    1. freeExec
      30.07.2026 06:22

      По-моему никакой разницы, что цепочка, что твой сертификат в их реестре.


    1. digrobot
      30.07.2026 06:22

      Сейчас APK подписывает разработчик, своим самоподписанным сертификатом.
      Полагаю, это запретят, и сертификат разработчика обязательно должен будет подписан Google.
      В этом случае, интернет для проверки верификации не нужен. Правда, базу отозванных сертификатов все равно придется как-то обновлять.


  1. CEBEP51
    30.07.2026 06:22

    Когда начиналась эра Android, то людей завлекали. Мол свободная система, бегите из Windows концлагеря. А теперь этот концлагерь сами построили.


    1. MAXH0
      30.07.2026 06:22

      Корпорации не меняются. Если не будет свободной разработки завязанной именно на сообщество и именно на свободные лицензии, то это все только право выбора цифрового концлагеря.


      1. hauserich
        30.07.2026 06:22

        А так и есть...


    1. grvelvet
      30.07.2026 06:22

      Это все для вашей безопасности... Просим относиться с пониманием. А то что инфостилеры пачками загружаются в Гугл плей под верифицированным аккаунтом разработчика, так это, как известно, другое.


  1. hauserich
    30.07.2026 06:22

    На самом деле это ожидаемый элемент общей политики глобальных игроков: вытеснить независимых конкурентов. Что за правило про 20 устройств? Допустим, я создал приложение. Шикарное! Но я не являюсь фирмой, я просто обычный Вася Пупкин. Приложение безопасное. Но распространить я его не могу? Только на 20 устройств? А если мое приложение хотят скачать сотни и тысячи, то я должен оформлять себя юрлицом, даже если приложение бесплатное?
    У меня есть резонное опасение, что постепенно такая же система будет и на компьютерах: только "сертификат микрософт" позволит запустить на компьютере программу. А кто мне его даст? Никто. Кстати, о такой политике речь шла давно. Видимо, поскольку сейчас потребитель сдвинулся к мобильным устройствам, то с них вытеснение и начали.

    А браузеры уже давно пытаются блокировать скачивание программ с моего сайта: "Это приложение скачивают редко, поэтому оно МОЖЕТ БЫТЬ опасным". Шикарный аргумент! Вы еще больше блокируйте, чтобы еще меньше скачивали! Это все та же политика вытеснения...
    Все как учил Ленин: капитализм становится империалистическим и монополистическим. А мы когда-то смеялись и конспектировать не хотели...


    1. Spyman
      30.07.2026 06:22

      На компьютерах есть gnu/lunux - который очень сложно будет ограничить. И это мешает apple и windows наглеть. На мобилках к сожалению все намного хуже - сборщиков android намного меньше а проприетарные загрузчики и драйвера - делают пользователя заложником ОС.


      1. hauserich
        30.07.2026 06:22

        Linux все же в быту используется редко. И для меня, например, переход на эту систему нереален, как и писать под нее программы. Тем более, что я никогда никого не видел, кто бы работал с этой системой. Ни дома, ни на работах. Это экзотика все же...


        1. ogost
          30.07.2026 06:22

          Нас ~3% на десктопе вообще, но в ИТ нас много, на глаз ~30%, что никак не тянет на экзотику. Ещё примерно треть на маках. Разумеется это по моим наблюдениям, выборка по одной стране и одного наблюдателя - меня.


          1. mirwide
            30.07.2026 06:22

            Что немаловажно доля Win стабильно уменьшается, а Linux с переменным успехом, но растёт.

            Скрытый текст


            1. hauserich
              30.07.2026 06:22

              Спорить не буду, но все равно пока несравнимо. Да и от среды зависит, от страны и т.д.


              1. Medeyko
                30.07.2026 06:22

                Если Microsoft начнёт наглеть, эта доля стремительно вырастет, не сомневайтесь. Сейчас в Wine сотоварищи эмуляция системного API Windows достигла такого уровня, что большинство обычных программ работают. Поэтому мигрировать удастся в подавляющем большинстве случаев, даже если работа завязана на какое-то жуткое легаси под Винду.


                1. Einherjar
                  30.07.2026 06:22

                  эта доля стремительно вырастет, не сомневайтесь

                  Неа, вообще не вырастет. Пользователем в основной массе вообще не нужно осознание факта что в системе нет телеметрии или что они могут какие то поделки запускать в обход разрешенных способов, вот совсем. Им надо чтобы задача была выполнена, желательно быстро и без танцев с бубном.

                  Если однажды винда разрешит запуск только из магазина, разработчики которые не хотят падения аудитории практически в ноль подстроятся и будут публиковать только туда. Больше ничего не изменится


                  1. Spyman
                    30.07.2026 06:22

                    Как только они не смогут устанавливать привычные программы привычным способом - задача перестанет быть вполняема без бубна - и часть пользователей отвалится туда, где можно устанавливать привычные программы привычным способом.


                    1. Einherjar
                      30.07.2026 06:22

                      Линукс по UX довольно сильно отличается от виндовса, причем нередко не в лучшую сторону, очень многие привычки придется поменять, и много изучить, от многого отказаться. Чтобы на такое пойти это должно быть что то что в принципе делает невозможной работу на привычной системе. В подавляющем большинстве случаев юзерам проще просто для отдельно взятой задачи взять другую программу, если какую то одну конкретную больше установить не получится, и не менять всю свою инфраструктуру. Поэтому отвалятся не пользователи, отвалятся очень принципиальные разработчики, ну их место долго пустовать не будет


                      1. microtheft
                        30.07.2026 06:22

                        Давление на пользователя возможно в дополнение к этому еще и со стороны государства. Да и рост "стремительным" можно назвать при увеличении с 3% до 10-15...


          1. hauserich
            30.07.2026 06:22

            В том и дело, что выбоки у всех свои. Я Линукс не видел ни у кого. Да, у серверных разработчиков, сисадминов и т.д. - согласен, наверно есть. Но у простых юзеров нет, у научных работников (у нас их много) - тоже. Все на Виндовс. Без вариантов.


            1. randomsimplenumber
              30.07.2026 06:22

              Все на Виндовс. Без вариантов.

              Пока все устраивает. Если станет ой дорого или ой неудобно - сразу окажется что вариантов дофига.


              1. hauserich
                30.07.2026 06:22

                Линукс очень отличается. Сомневаюсь, что обыватель на нее перейдет. А программисты типа меня привязаны к обывателям: для них пишу, по сути... Так что...


                1. randomsimplenumber
                  30.07.2026 06:22

                  Все дело в цене ;)


                  1. hauserich
                    30.07.2026 06:22

                    Да вовсе нет. Если Виндовс предустановлена (как у меня, например), то ее цена не так велика и все равно включена в цену устройства. А покупать отдельно мало кто будет: она и без активации работает, пусть и с ограничениями. Но они мало кому мешают...


                    1. randomsimplenumber
                      30.07.2026 06:22

                      Тогда непонятен сей плач сверху. Все хорошо же? Подписки не жмут?


                      1. hauserich
                        30.07.2026 06:22

                        Да не знаю, как обычно в обсуждениях все пишут о своем, от темы уходят. :)


      1. Einherjar
        30.07.2026 06:22

        На компьютерах есть gnu/lunux - который очень сложно будет ограничить.

        Как десктоп ось он дырявый как решето, не заполонен вирусами только потому что доля ничтожно малая.


        1. CrashLogger
          30.07.2026 06:22

          Каким же образом он дырявый, если там для любого сколько-нибудь серьезного действия с системой нужны права root ? Обычное приложение в принципе не может ничего сломать. И это вам не винда, где принято всегда сидеть под админом и разрешать любые действия не глядя)


          1. randomsimplenumber
            30.07.2026 06:22

            Дырок на повышение прав хватает.

            Обычное приложение в принципе не может ничего сломать.

            Конечно же может. К файлам пользователя (самое ценное) - полный доступ.


          1. hauserich
            30.07.2026 06:22

            Согласен, большинство сидят под админом. И когда говоришь, что так нельзя, делают круглые глаза: "Почему? Я вот сколько сижу и все в порядке, а как иначе?". Как ни странно, но сейчас случаев завирусованности видно намного меньше, чем раньше. То ли дефендер справляется, то ли вирусов стало меньше (все на смартфоны ушли), то ли это вирусы поумнели и делают свое дело без красивых картинок, так что юзеры и не замечают.


    1. Einherjar
      30.07.2026 06:22

      Приложение безопасное.

      Это когда вы его сами скомпилировали оно безопасное, но во-первых, как пользователям в этом удостовериться, а во-вторых, даже если допустить и поверить вам просто на слово что вы добропорядочный разработчик, когда приложение начнет гулять по интернетам, откуда вы можете знать кто что туда внедрил?

      А если мое приложение хотят скачать сотни и тысячи, то я должен оформлять себя юрлицом, даже если приложение бесплатное?

      Нет, можно и как физическое лицо, просто документ удостоверяющий личность надо подгрузить - стандартная процедура как везде.

      что постепенно такая же система будет и на компьютерах: только "сертификат микрософт" позволит запустить на компьютере программу

      В смысле "будет"? Вы и сейчас в microsoft store ничего не опубликуете без подтверждения личности.

      Равно как и вне магазина - сертификат для подписи бинарников вам никто не выдаст без подтверждения личности.

      А кто мне его даст? Никто.

      authenticode сколько там существует - последние лет 30? Но как то не вымерли индивидуальные разработчики


      1. hauserich
        30.07.2026 06:22

        откуда вы можете знать кто что туда внедрил

        А вот это, кстати, серьезная проблема мобильных приложений. Внедрить что-то в экзешник весьма проблематично. А тут... Но в любом случае - проверяйте как сейчас все в плейгугле - зачем нужен сертификат автора. если его приложение можно "дописать"? Что это даст?

        документ удостоверяющий личность надо подгрузить - стандартная процедура как везде

        Везде - это где? И чего ради я должен грузить свой паспорт непонятно кому непонятно зачем? Кто мне гарантирует, что по нему никто не будет потом мошенничать в США или где еще?

        Вы и сейчас в microsoft store ничего не опубликуете без подтверждения личности

        Так и зачем, если можно поставить программу с сайта или из каталога скачанную? Я вообще из этого "стора" ничего никогда не ставил... Но вот если сделают только через него... Вопрос в этом.


        1. Einherjar
          30.07.2026 06:22

          Внедрить что-то в экзешник весьма проблематично.

          Когда подпись есть. Когда нету легко. А на линуксе вон в принципе нету - внедряй не хочу.

          И чего ради я должен грузить свой паспорт непонятно кому непонятно зачем?

          Ну не грузите. А чего ради пользователи в таком случае должны грузить приложения от непонятного анонимуса?

          Кто мне гарантирует, что по нему никто не будет потом мошенничать в США или где еще?

          А кто пользователю даст гарантию что вы не мошенник? Вот вы хотите гарантий от других, но сами давать гарантии не готовы

          если можно поставить программу с сайта или из каталога скачанную?

          Винда выдает предупреждение при запуске неподписанной программы уже очень много лет. Любой мало-мальски грамотный пользователь, если только не знает вас лично, на этом же этапе знакомство с вашей программой и закончит. А неграмотный пользователь все равно запустит, потеряет деньги от вируса, и в следующий раз перестанет запускать.

          И это не что то новое, и не какой то заговор, это банальные основы безопасности.


          1. hauserich
            30.07.2026 06:22

            1. В мой экзешник еще надо суметь внедрить...

            2. Почему от анонимуса? Есть мой сайт, есть информация обо мне, я везде в интернете под своим ФИО. Но паспорт всем показывать? Странная идея...

            3. А кто даст гарантию, если я в микрософт паспорт отправлю? Мошенник тоже может отправить - и что? Иди ищи его в чужой стране... Не говоря о том, что паспорт и нарисовать можно...

            4. Зачем знать меня лично? Я мало программ чужих запускаю, но и "неподписанные" тоже. Никаких проблем. И антивирус есть, кстати.

            Я не против безопасности, даже за. Но только в разумных рамках и в реальном исполнении... А требование паспорта по каждому поводу очень похоже на сбор персональных данных с целью их перепродажи...


            1. Einherjar
              30.07.2026 06:22

              В мой экзешник еще надо суметь внедрить...

              Час работы и ваш экзешник - зловред

              Почему от анонимуса? Есть мой сайт, есть информация обо мне, я везде в интернете под своим ФИО.

              Ну вот самое простое - если поднять сайт с хостингом в какой-н банановой республике с информацией о вас и зловредом маскирующимся под приложение. Как убедиться какой из сайтов правильный? Сайт с ФИО никому ничего не доказывает, да и шансов что он взломан и скомпрометирован мягко говоря побольше чем то же самое произойдет с гуглом.

              Мошенник тоже может отправить - и что? Иди ищи его в чужой стране... Не говоря о том, что паспорт и нарисовать можно...

              Может. Но все равно любые препятствия на его пути или вероятности проколоться и оставить след повышают безопасность конечного пользователя. С вашим подходом единственная мера безопасности для конечного пользователя это честное слово.

              Но паспорт всем показывать? Странная идея...

              Так в том и смысл что не всем, в том что вы не скамер убеждается условный гугл, проверяя и разработчика и то, что он туда выкладывает, снимая необходимость это делать с пользователя, а пользователь считает этот источник приложений доверенным, в отличие от сайтов "с ФИО" о которых никто до этого не слышал и которые хз как проверить.

              но и "неподписанные" тоже. Никаких проблем.

              Возможно, либо вы о них не знаете. Но даже если вы соблюдаете цифровую гигиену, это не значит что это знает и умеет среднестатистический пользователь, и это общая проблема и разработчиков и магазинов и пользователей.

              похоже на сбор персональных данных с целью их перепродажи

              Берите выше - это масонский заговор с целью лично вас поработить


              1. hauserich
                30.07.2026 06:22

                1. Так ли уж и час? В интернете полно экзешников, но очень мало зловредов. И повторяю - антивирусы никто не отменял. И если кому охота превращать экзешник в исходный код, дополнять зловредом, потом его перекомпилировать... Сомневаюсь.

                2. Да, фишинговые сайты бывают. Но извините, они бывают на что угодно. Даже на гугл... Но определить какой мой, а какой нет легко: есть списки всех моих сайтов. Фишингового там не будет.

                3. Честное слово не поможет. Но репутация разработчика вполне может быть подтверждена и без паспорта.

                4. И как гугл убеждается, что я не скамер? По отфотошопленному скану "паспорта"? И где в паспорте написано, что человек не скамер?

                5. Да, я соблюдаю цифровую гигиену. А кто не моет руки перед едой - так что, продавать ему хлеб в мыльной обертке? Это его личное дело, никто не несет за это ответственности. Правила известны - соблюдайте!

                6. Не надо сарказма. Масоны тут не при чем. Но если Вы сторонник 1984 - поставите у себя дома телекран с трансляцией в КГБ, а то мало ли... :)

                На самом деле проблема есть, я не отрицаю. Но я считаю, что предлагаемые меры не помогут. Мошенники найдут способ обойти, а честным людям создадут сложности. Как всегда и бывает. Запрещать и требовать паспорт на каждом шагу - самое простое. Давайте вообще под камерой в интернете сидеть и транслировать в КГБ все с экрана и клавиатуры. Для безопасности, разумеется.

                Кстати, можно дать каждому разработчику механизм подписи приложения. Но не в привязке к паспорту, а в привязке к сайту. Это и безопасно, и предотвратит фишинговые сайты и приложения. А 100% варианта гарантий безопасности нет все равно...


                1. Einherjar
                  30.07.2026 06:22

                  И если кому охота превращать экзешник в исходный код, дополнять зловредом, потом его перекомпилировать...

                  Это делается не так

                  И повторяю - антивирусы никто не отменял

                  0day антивирус вам не поймает

                  Но определить какой мой, а какой нет легко: есть списки всех моих сайтов. Фишингового там не будет.

                  Где списки есть? На вашем же сайте?

                  Но репутация разработчика вполне может быть подтверждена и без паспорта.

                  Вот вы новый разработчик, только что выпустили первое инди приложение. Чем подтвердите свою репутацию?

                  И как гугл убеждается, что я не скамер? По отфотошопленному скану "паспорта"? И где в паспорте написано, что человек не скамер?

                  Я не в курсе как. Но если даже в самом простейшем сценарии из двух скамеров один прифотошопит умело а второй неумело и из двоих хотя бы одного завернут это уже меньше скама чем оба опубликуют бесконтрольно вообще. Вроде очевидные вещи.

                  Да, я соблюдаю цифровую гигиену. А кто не моет руки перед едой - так что, продавать ему хлеб в мыльной обертке? Это его личное дело, никто не несет за это ответственности. Правила известны - соблюдайте!

                  Ну вот никто и не будет качать ваше приложение. Потому что соблюдают цифровую гигиену, и непонятно что это за файл, от кого и не модифицирован ли он. А у того кто оформил сертификат или распространяет через доверенные источники - будут.

                  а честным людям создадут сложности

                  О каких сложностях вы все время говорите, я не понимаю? У меня на сообщения вам времени и то ушло больше чем на обсуждаемую тут верификацию


                  1. hauserich
                    30.07.2026 06:22

                    Ну, обсуждение - дело добровольное, мы оба тратим время. :)

                    У меня много сайтов, списки есть на разных. Я 25 лет сайты делаю и программы выставляю. Определить подлинность моей программы не сложно.
                    А вот если новый разработчик - да, согласен, проблема. Но пусть он хоть 100 паспортов загрузит, все равно его никто искать не будет и скачивать тоже, потому что репутации нет.
                    Это как с книгами. Вот стоит на полке моя замечательная (по мнению многих, включая издательство) книга. И что? Меня никто не знает как автора - кто купит? Люди приходят за бестселлерами. Вы посмотрите софткаталоги (они еще живут) - кто там "в топе"? Винрар и файерфокс. А другое наверх не пробьется. Так что в этом плане качают только известное. И не из-за страха заразиться...

                    А про "верификацию" повторяю: скан паспорта, нарисованный в фотошопе (кстати, на любую известную личность тоже) - это не гарантия безопасности. Помимо всего прочего.

                    Но наш спор зашел в тупик, я понял Вашу позицию: тотальный контроль по документам. "И отпечатки пальцев" (с) Имеете право. И я даже не обижусь, если моими программами пользоваться не будете. Я их вообще для себя писал, просто выставил бескорыстно - вдруг кому пригодятся? Мне не жалко. :)


                    1. Einherjar
                      30.07.2026 06:22

                      А про "верификацию" повторяю: скан паспорта, нарисованный в фотошопе (кстати, на любую известную личность тоже) - это не гарантия безопасности. Помимо всего прочего.

                      Ну ничто не является гарантией, даже то что завтра наступит никто гарантировать не может. Но это не значит что не нужно вообще никаких мер предпринимать.

                      По вашей логике, требование, к примеру, медкнижки у повара в ресторане тоже избыточные палки в колеса, ведь ее в переходе купить можно. Что за дурацкое требование, вдруг ресторан персональными данными из нее торговать начнет, может надо отменить за ненадобностью? Есть или не есть в ресторане это "личное дело клиента, никто не несет за это ответственности", так? Вообще нефиг по ресторанам шастать - есть дома надо, варить гречку с тушенкой.. Погодите ка, а чтобы и то и другое попало в розничную продажу там тоже куча требований и верификаций. И все это, как ни странно, тоже можно подделать, давайте отменим. Никто не несет ответственности, кто покупает что то тот ССЗБ и такой риск это его личное дело. А те кто "знает правила" должны жить на 100% натуральным хозяйством ничего не потребляя извне. Питекантропы же как то жили без всей этой бюрократии


                      1. Moog_Prodigy
                        30.07.2026 06:22

                        Маленькое уточнение - с медкнижкой (поддельной, настоящей) вам кредит не выдадут, а с паспортом (хоть и поддельным) - могут. Вот и весь нехитрый заработок.

                        И не надо тут, что банки дураки. Банки совсем не дураки, и стребуют отдачу денег у настоящего владельца паспорта. Они ЕМУ одобряли кредит. И еще не стоит забывать "кому это выгодно". Возможно мошенники с банками так и работают.


                      1. Einherjar
                        30.07.2026 06:22

                        а с паспортом (хоть и поддельным) - могут. Вот и весь нехитрый заработок.

                        Это какие то постсоветские фобии, полномочия паспортных данных самих по себе сильно преувеличены.

                        Вы пробовали в США или ЕС по иностранному паспорту кредит взять без личного присутствия? Да что уж там, с присутствием хотя бы

                        Возможно мошенники с банками так и работают.

                        В цивилизованных странах ничего такого и близко нет. Да и теории что гугл сканы паспортов мелким мошенникам продаёт это уже из области шапочек из фольги. Можно развить тему - структурам которые паспорта выдают тоже ничего не мешает на вас кредитов сразу набрать, и если гугл хотя б оштрафован быть может, то этим же вообще ничего не сделать. Так что см. ответ выше - надежнее всего не иметь паспорта в принципе, а жить в лесу охотой и собирательством.


                      1. hauserich
                        30.07.2026 06:22

                        Вы так активно спорите, уж не Вы ли мне карму уменьшили за "придерживаюсь иного мнения"? :)
                        Разумеется, медкнижки нужны, но одно дело еда в ресторане, которую готовит сифилитик без книжки, и его здоровье ни один посетитель не проверит. А другое - скачанная программа, которую можно антивирусом проверить, да и админские права не давать, если не уверены в ней.

                        Я не знаю, какие данные пишутся в медкнижке (а ее подлинность администрация ресторана ДОЛЖНА проверять), но знаю, что в паспорте пишется ВСЕ и его достаточно для доступа куда угодно. Если Вы такой смелый - выставите сюда скан своего паспорта? Нет же. А почему готовы отдавать этот скан гуглу, Микрософту или еще кому? Там что - все чистые ангелы?

                        Есть разумные границы безопасности. И надо их соблюдать. А программу без скана паспорта владельца можете не скачивать. Но это должно быть ВАШЕ решение, а не запрет системы. Об этом речь.


                      1. Einherjar
                        30.07.2026 06:22

                        Вы так активно спорите, уж не Вы ли мне карму уменьшили за "придерживаюсь иного мнения"? :)

                        Точно не я, я за "другое мнение" никогда минусы не ставлю, это по моему самый странный пункт среди всех причин

                        А другое - скачанная программа, которую можно антивирусом проверить, да и админские права не давать, если не уверены в ней.

                        Ну вот вместо того чтобы просто взять и скачать программу и просто ей пользоваться пользователю теперь надо каждый раз какие то антивирусы искать, платить за них, виртуальные машины-песочницы запускать. Потому что видите ли разработчику что то там неудобно. Вы серьезно?

                        А другое

                        Нет, это то же самое - вы предлагаете проверять здоровье поваров посетителям. Только тут повар - программист, посетитель - конечный юзер, блюдо - программа. То что программу проверить технически проще чем готовое блюдо или медкнижку, принципиальной сути не меняет.

                        выставите сюда скан своего паспорта

                        Куда "сюда"? В публичный доступ? Это не то же самое

                        А почему готовы отдавать этот скан

                        А вы как разделяете кому готовы давать, а кому нет? Вот авиакомпания например просит у вас паспорт, вы им даете его? Но на вас оформят кредит же

                        Но это должно быть ВАШЕ решение, а не запрет системы.

                        Ну тоесть по вашему магазин должен разрешать выкладывать туда к себе любые файлы без всяких проверок, так? Собственно раньше примерно так и было, последствия до сих пор разгребают, и описанное в статье и вызвано не в последнюю очередь тем, что магазин был забит малварью.


                      1. hauserich
                        30.07.2026 06:22

                        Нет, магазин пусть проверяет, если может. Антивирусы есть бесплатные и вообще встроенные в систему. Кстати, многие софткаталоги всегда проверяли загружаемую программу на вирусы. Ради Бога! Кто против?
                        А насчет паспорта - да, давать надо не всем. Понятно, что банк считается как бы доверенной инстанцией, как и авиакомпания. Но в принципе я не сторонник и такого тоже. Тем более сейчас, когда все переводят на онлайн и даже физическое присутствие не обязательно. И это безобразие!
                        А с учетом нейронок, никакие "верификации" по фото и видео тоже уже не достаточны. И на фоне этого никакие подписи программ тоже не слишком обнадеживают.
                        На самом деле проблема доверия сейчас очень широкая и очень острая. И совать всем свой паспорт - не лучшая идея, да и тоже не гарантирует ничего...

                        А вообще лично я если где-то нахожу нужную мне программу, всегда стараюсь пойти на сайт автора и посмотреть "что к чему". И если скачивать, то оттуда.


                      1. Einherjar
                        30.07.2026 06:22

                        Понятно, что банк считается как бы доверенной инстанцией, как и авиакомпания

                        Нет, не понятно. Почему авиакомпания считается доверенной, а гугл - нет. В чем разница?


                      1. hauserich
                        30.07.2026 06:22

                        В том, что банк рядом, можно "докопаться". А гугл далеко. Кстати, это еще одна причина ненадежности верификации у него. Допустим, мошенник прислал ему паспорт. Липовый.
                        1. Как гугл проверит его подлинность?
                        2. Даже если не липовый, а в приложении зараза оказалась. Как гугл доберется до этого мошенника, если тот живет в дикой стране?
                        Все равно не панацея...
                        Надо искать иные варианты для подписи. Кстати, возможно, что у автора каждого приложения (неважно, мобильного или десктопного) должен быть сайт с этим приложением и его описанием (включая размер точный в байтах).
                        А то смотришь в маркете - производитель "Рога и копыта ЛТД", сайта нет, информации нет. И что? Я такие не скачиваю... даже если оно "проверено гуглом". Ибо как минимум несолидно.


                      1. Einherjar
                        30.07.2026 06:22

                        В том, что банк рядом, можно "докопаться". А гугл далеко.

                        Ну а завтра он втихую сменит юрлицо и пишите в спортлото. Иными словами, вы придумали себе иллюзию и в нее поверили? Ну а авиакомпания не рядом, не будете летать?

                        Гугл не в Сомали находится, и докопаться до него точно так же можно. Более того, в тех юрисдикциях подобные косяки чреваты нехилыми штрафами, и компании заинтересованы в том, чтобы поводов до них докапываться возникало как можно меньше.

                        Как гугл проверит его подлинность?

                        У меня нет никакой инсайдерской информации делают ли они это и как. Но как минимум злоумышленнику придется все подделывать так чтобы оно хотя бы совпадало с данными из транзакции которой он аккаунт оплачивал, так что какие то следы все равно остаются, а подделка документов в случае расследования будет отягчающим.

                        Полагаю что в перспективе большинство сервисов проверку биометрического чипа будут скорее всего вовсюда добавлять, его с ИИ "нарисовать" уже посложнее, не каждый школьник справится. В линкед ине например уже есть

                        2. Даже если не липовый, а в приложении зараза оказалась. Как гугл доберется до этого мошенника, если тот живет в дикой стране?Все равно не панацея...

                        Даже если и не доберется, банальный бан аккаунта и удаление вредоносного приложения уже на порядки уменьшает "зону поражения" от зловреда

                        Все равно не панацея...

                        Как я уже говорил - если ничего лучше пока не предложено, это не повод не предпринимать вообще никаких мер. Если на 10000 приложений вместо 10 вирусов будет не 0, а 9 это уже лучше чем бы их было 10.

                        А то смотришь в маркете - производитель "Рога и копыта ЛТД", сайта нет, информации нет. И что? Я такие не скачиваю... даже если оно "проверено гуглом". Ибо как минимум несолидно.

                        100% приложений или сайтов, которыми вы пользуетесь, когда то были Рога и Копыта ЛТД. Даже гугл


                      1. inkelyad
                        30.07.2026 06:22

                        Полагаю что в перспективе большинство сервисов проверку биометрического чипа будут скорее всего вовсюда добавлять, его с ИИ "нарисовать" уже посложнее, не каждый школьник справится. В линкед ине например уже есть

                        Вряд ли. Мороки слишком много. Скорее - делегируют кому-нибудь (тому же Гуглу/Эпплу/Прочие крупные сосцети), и будут пользоваться результатами проверки, вынуждая пользователя доказывать свою человечность через них.


                      1. hauserich
                        30.07.2026 06:22

                        Ну а завтра он втихую сменит юрлицо и пишите в спортлото.

                        Банк? Нет, с ними строго... А вот насчет авиакомпаний согласен. Но я редко летаю. :)

                        чтобы оно хотя бы совпадало с данными из транзакции которой он аккаунт оплачивал

                        Так это еще и платно? А моя программа бесплатная - я что, должен платить за ее "сертификацию"? Так это называется вымогательство, статья УК...

                        в перспективе большинство сервисов проверку биометрического чипа будут скорее всего вовсюда добавлять

                        Какого чипа? Всех чипировать будут? Да, есть такие планы у глобалистов... Как коров на ферме. И на мясокомбинат потом...

                        100% приложений или сайтов, которыми вы пользуетесь, когда то были Рога и Копыта ЛТД

                        Я не о том, что производитель новый. Я о том, что у него нет никаких серьезных доказательств реальности. Я по себе сужу: куча сайтов, соцсети, каналы, ну и т.д. Есть мне резон всем этим рисковать и скам делать? Нет же... Если приложение интересно, я ВСЕГДА смотрю сайт разработчика. И могу определить, насколько он "благообразен". И да, конечно, хочешь стать разработчиком - заранее позаботься об имидже...
                        И опять же - пусть антивирусы все проверяют! И в магазинах, и при скачивании. Я только за! Но вариант, что "файл может быть опасен, потому что он редкий" - это несерьезно.


                      1. Einherjar
                        30.07.2026 06:22

                        Так это еще и платно? А моя программа бесплатная - я что, должен платить за ее "сертификацию"?

                        Ага, то есть вы не разбираетесь в вопросе как работают магазины приложений и говорите всем как оно должно быть?

                        Нет, вы платите за ее распространение через сторонний сервис. Не хотите - не платите, распространяйте сами, и самостоятельно попробуйте убедить пользователя почему он должен к вам на сайт зайти, что то оттуда скачивать и как то это запускать на своем устройстве.

                        Все зависит от того, насколько вы заинтересованы в том чтобы вашу программу хоть кто то увидел и хоть кто то воспользовался.

                        Можете даже свой гугл создать, это никем и нигде не запрещено.

                        Так это называется вымогательство, статья УК...

                        Вы пишете уже какую то совсем ерунду. Если вы придете на рынок петрушку продавать с вас тоже комиссию попросят, с чего вдруг вам бесплатно должны место то там давать? А ценник в ресторане тоже вымогательство? Аж 5$ за салат когда огурцов там на 30 центов

                        Какого чипа? Всех чипировать будут? Да, есть такие планы у глобалистов... Как коров на ферме. И на мясокомбинат потом...

                        Который в вашем ID или паспорте, вас уже чипировали.

                        Я по себе сужу: куча сайтов, соцсети, каналы, ну и т.д. Есть мне резон всем этим рисковать и скам делать?

                        А почему бы вам и не делать скам? Я вот, например, о вас впервые слышу из этой ветки комментариев, с чего я вдруг должен доверять вашему приложению? Кто может поручиться что ваш, допустим, сайт не скам? Кому предъявить если он окажется скамом?

                        Судить по себе вообще крайне неконструктивно - картина в целом не видна


                      1. inkelyad
                        30.07.2026 06:22

                        Который в вашем ID или паспорте

                        А так же в телефоне. С точки зрения сервиса ограничитель нагрузки в виде телефонной тушки - не сильно хуже "Настоящего" ID государственного образца. Хотя последний, конечно, предпочтительней.


                      1. hauserich
                        30.07.2026 06:22

                        Все дело в том, что интернет сейчас заточен только на бизнес. Если я делаю что-то бесплатное, на меня смотрят как на идиота (проверено) и понятно, что для таких ничего не приспособлено. Если я продаю зелень на базаре, я плачу комиссию за прилавок. Это логично. Но если я раздаю эту зелень всем желающим за просто так - чего ради я должен платить?
                        Да, Вы правы. В принципе, мне все равно, скачают мою бесплатную программу, или нет. Я их для себя пишу и просто ставлю "если нужно - берите". Надо различать коммерческий продукт от бесплатного. Для коммерческого можно какие угодно проверки вводить, продавец сам пусть думает, подходит ли ему это. Но платить за бесплатное (за магазин, за рекламу и т.д.) это смешно.
                        Понятно, что у моих сайтов маленькая посещаемость (раньше поисковая оптимизация помогала, сейчас ее устранили фактически), я ведь не плачу за рекламу. На самом деле у меня на сайтах есть куча интересных и полезных вещей (начиная от программ и кончая романами и огромной коллекцией фото, не говоря о прочем). Но это все бесплатно, да. Поэтому нет рекламы.
                        А Вы можете и не верить, и не пользоваться - это Ваш выбор. :) Просто я сам оцениваю именно "портрет автора", если есть доверие, то воспользуюсь, если нет - то нет. Каждый сам решает, да...


                      1. Einherjar
                        30.07.2026 06:22

                        Но если я раздаю эту зелень всем желающим за просто так - чего ради я должен платить?

                        Ну место же занимаете, электричеством помещение снабжается, охрана ведется, адрес рекламируется. Почему вы думаете что это все должны вам дать бесплатно? Раздавайте из дома

                        Я их для себя пишу

                        Тогда совсем непонятно - почему вас в принципе беспокоят аспекты взаимодействия с магазинами приложений? Их основная задача это централизованное распространение приложений от разработчиков к пользователям через доверенный источник, если вам это не нужно, что вас возмущает то тогда? Не пользуйтесь и все


                      1. hauserich
                        30.07.2026 06:22

                        Почему вы думаете что это все должны вам дать бесплатно

                        Вовсе не бесплатно. Я плачу за свой сайт, где это размещается.

                        почему вас в принципе беспокоят аспекты взаимодействия с магазинами приложений?

                        Меня не это беспокоит. Меня беспокоит, что система не даст мне писать программы и запускать свои собственные, ибо они не будут подписанными. :)


                      1. Einherjar
                        30.07.2026 06:22

                        Я плачу за свой сайт, где это размещается.

                        Но почему вы не назваете это вымогательством, а оплату за аккаунт разработчика в магазине - вымогательством? В чем принципиальная разница?

                        что система не даст мне писать программы и запускать свои собственные, ибо они не будут подписанными.

                        На своих устройствах вы можете делать что угодно, даже максимально закрытый эпл это разрешает


                      1. hauserich
                        30.07.2026 06:22

                        а оплату за аккаунт разработчика в магазине - вымогательством

                        Нет, я думал речь идет о плате за сертификацию.

                        На своих устройствах вы можете делать что угодно

                        А откуда система знает, что это устройство автора программы? Я свои же программы со своего сайта не мог нормально скачать, Хром ругал как "редкую и наверно опасную". И не давал скачать!
                        Завтра Виндовс скажет, что можно запускать только подписанные - и как я буду пользоваться своими же программами? Да и как я буду их делать - транслировать, отлаживать? Об этом речь. Системе все равно, откуда взято приложение. Нет подписи - нет запуска... Или как?


                      1. inkelyad
                        30.07.2026 06:22

                        А откуда система знает, что это устройство автора программы?

                        Оно в обратную сторону обычно. Система знает, что автор программы - это владелец устройства. Потому что владелец устройства каким-нибудь способом, который только владельцу устройства доступен, сообщил системе "вот тот автор - это я".

                        Нет подписи - нет запуска... Или как?

                        В общем случае - да. Причем подпись/сертификат - не обязательно централизованно выдаваемый. Во всех этих механизмах обычно предусматривают механизм использования самоподписанного личного. Как раз для целей разработки.

                        Удобности это, конечно, не добавляет.


                      1. Astroscope
                        30.07.2026 06:22

                        Даже гугл

                        Гугл в первую очередь. Парочка стремных пацанов в гараже. Это потом они стали корпорацией бобра, постепенно (быстро) переквалифицировавшись в корпорацию осла, а начало было очень, я бы сказал, не вызывающим доверия для тех, у кого не было хрустального шара, и кто не знал, чем все это закончится.


                      1. inkelyad
                        30.07.2026 06:22

                         Как гугл проверит его подлинность?

                        То что есть - это явно промежуточный этап. Видно же , что начнут просить не фотку/видео а что-то нормально защищенное. Какую-нибудь выписку из местных Госуслуг, которую проверить можно.

                         Даже если не липовый, а в приложении зараза оказалась. Как гугл доберется до этого мошенника, если тот живет в дикой стране?

                        А ему не надо - он не полиция. Он отдаст полиции 'вот это было подписано тем-то <данные реального ID>'


                      1. hauserich
                        30.07.2026 06:22

                        Ну да, еще и скан банковской карты с обеих сторон... У меня уже пытались когда-то просить "квитанцию об оплате комуслуг". А если счет не на мое имя? А жены или родителей? Так не бывает? А если квитанций с печатью нет вообще, все электронное? В общем, все это видимость, а не забота о безопасности. "Дурят нашего брата" (с)


                      1. inkelyad
                        30.07.2026 06:22

                         А если квитанций с печатью нет вообще, все электронное?

                        Это же еще лучше - эти электронное, если правильно сделаны, вполне проверяемые.

                        В общем, все это видимость, а не забота о безопасности. "Дурят нашего брата" (с)

                        Это про определение, кто человек, а кто нет.


                1. Barnaby
                  30.07.2026 06:22

                  А теперь представьте что ваш сайт взломали, или увели у вас домен и теперь на вашем сайте свежая версия с вирусом. Подпись от такого защитит ибо надо еще приватный ключ скомпрометировать.


                  1. hauserich
                    30.07.2026 06:22

                    Ключ тоже можно скомпрометировать. А кроме сайта у автора обычно есть иные средства связи с пользователями. И если что - он там сообщит всем. Но я не настаиваю на сайте, я просто пример привел. Это надо продумать. Просто паспорт несет риски его владельцу, но никак не гарантирует потребителю честность этого владельца. У всех преступников паспорта тоже есть. И что?


                    1. Einherjar
                      30.07.2026 06:22

                      Ключ тоже можно скомпрометировать

                      Так скомпрометированный сертификат, если разработчик умудрился его профукать, отозвать можно, и все им подписанное перестанет определяться как безопасное после первого же апдейта

                      А кроме сайта у автора обычно есть иные средства связи с пользователями. И если что - он там сообщит всем.

                      Ну вот пользователь еще должен каждый день заходить на сайт автора или еще куда то и разбираться не взломали ли его сегодня?

                      Это надо продумать.

                      Так вот то, против чего вы так возмущаетесь и есть продуманный механизм безопасности. Неидеальный, но он заметно снижает риски для всех, а лучше пока нет. Если придумаете - срубите куш. Но дедовские методы верификации "усы лапы и хвост - вот мои документы" и "меня все знают на форуме орнитологов города нижнее кукуево", времен когда сетью пользовались только техногики и мошенникам особой выгоды промышлять не было, это не то, что является хоть сколько либо надежным и удобным механизмом. Лет 30 назад может и было достаточно, сейчас - нет.


                      1. hauserich
                        30.07.2026 06:22

                        Выше написал, по сути и на это ответил...


              1. Medeyko
                30.07.2026 06:22

                Я практически все аппы ставлю только с F-Droid'а. Там паспорт разраба не смотрят, зато там смотрят саму аппу.


            1. Serge78rus
              30.07.2026 06:22

              В мой экзешник еще надо суметь внедрить...

              А в чем проблема, если он не подписан и его можно модифицировать как угодно? Для того, чтобы этого избежать и делают подпись приватным ключом.


              1. hauserich
                30.07.2026 06:22

                Во-первых, надо превратить его в исходный код, внести изменения и заново откомпилировать. Но как минимум размер будет отличаться от заявленного на сайте оригинала. Не говоря о том, а стоит ли игра свеч?

                Во-вторых, надо просто упростить процедуру подписания, чтобы она была привязана, допустим, к сайту разработчика. А не к его паспорту, отправленному неизвестным мошенникам (и не говорите, что в микрософте их быть не может).
                Выход есть всегда, надо просто искать разумный компромисс.


                1. amphasis
                  30.07.2026 06:22

                  надо превратить его в исходный код, внести изменения и заново откомпилировать

                  Да-да, чтобы внедриться в EXE, обязательно нужно декомпилировать его в исходники и пересобирать. А вирусы, дописывающиеся к EXE и добавляющие свои секции уже лет 30–40, видимо, об этом не знают.


                  1. hauserich
                    30.07.2026 06:22

                    Мой Экзешник не будет работать после модификации. По крайней мере, пользователь поймет, что это подделка. И повторяю: длина файла указана на сайте разработчика. Что мешает сравнить ее с тем, что скачали? Вирус ее точно изменит.


                    1. amphasis
                      30.07.2026 06:22

                      длина файла указана на сайте разработчка. что мешает сравнить ее с тем, что скачали?

                      О, будьте уверены, на "сайте разработчика" с которого пользователь скачает этот файл будет совпадать и размер и контрольная сумма. А уж работать ему вообще не обязательно, достаточно чтобы отработала полезная нагрузка.


                      1. hauserich
                        30.07.2026 06:22

                        Ну, тогда зачем ковырять мой экзешник вообще? Достаточно просто сделать вирус и заявить его как полезную программу. Но проблематично будет имитировать такой же "след" как у меня или у подобного давнего разработчика. И уже проблема юзера, скачивать "не пойми что", или искать что-то более солидное.


                      1. amphasis
                        30.07.2026 06:22

                        сделать вирус и заявить его как полезную программу

                        Да, это действительно так. А чтобы доверия было больше никто не мешает прикинуться сайтом известного разработчика или завести аккаунт на github с похожим именем, или еще 100500 способов заскамить обычного пользователя. Это и ведет к тому, что в итоге будет пользователь будет доверять именно подписанному ПО.


                      1. hauserich
                        30.07.2026 06:22

                        Никак не пойму, почему. Подписать и скамер может, что помешает? А фишинг, повторяю, существует давно и везде. Но надо внимательно смотреть на адрес сайта! Гарантии не даст никто и ничто...


                1. mixsture
                  30.07.2026 06:22

                  Во-первых, надо превратить его в исходный код, внести изменения и заново откомпилировать. Но как минимум размер будет отличаться от заявленного на сайте оригинала. Не говоря о том, а стоит ли игра свеч?

                  “превратить его в исходный код” и “заново откомпилировать” как будто бы не особо надо. Машинные коды <-> ассемблерное представление довольно легко переводятся. Редактирование их доступно в любом шестнадцатеричном редакторе. Ничего компилировать не надо.

                  “как минимум размер будет отличаться” - ммм, может быть да, а может быть и нет. В целом если задаться целью - то я могу написать свою логику вместо какой-то из ваших областей кода, поставив там упрощенную заглушку. Да, я пожертвую частью функциональности вашего продукта, но я уверен, что можно найти некритичный кусок.

                  “Не говоря о том, а стоит ли игра свеч?” - трудоемкость очень высокая, это да. Асм - крайне многословен и неудобен, но, кстати, нейросети, будучи неплохим суммаризатором - очень помогают в расшифровке.

                  “Во-вторых, надо просто упростить процедуру подписания, чтобы она была привязана, допустим, к сайту разработчика.” - идея в целом неплохая. Если обеспечить второй путь доставки открытой части ключа, например, через днс запись - то вполне можно подписывать закрытой свой софт и у конечного пользователя это будет удостоверять, что софт неизменный ровно от этого сайта. Правда, это не отменяет возможность скама адреса сайта: похожие до неразличимости названия и вот пользователь уже не может понять, что ему подсовывают вредонос.


                  1. CrashLogger
                    30.07.2026 06:22

                    Трудоемкость вообще невысокая ) Для всего этого уже есть готовые инструменты и у всех, кому надо, они есть. Более того, эта деятельность давно поставлена на поток.


      1. ogost
        30.07.2026 06:22

        Нет, можно и как физическое лицо, просто документ удостоверяющий личность надо подгрузить - стандартная процедура как везде.

        Ну вот я например сферический борец с цензурой и пишу сферический децентрализованный шифрованный мессенджер, распространяю приложение через условный f-droid. Чтобы не повторить судьбу условного Пашки я предпочитаю оставаться анонимным.
        Получается, моё приложение теперь ограничено всякими кастомными прошивками?


        1. hauserich
          30.07.2026 06:22

          В принципе Вы правы. Но с другой стороны, лично я тоже поостерегусь скачивать Ваше приложение на телефон, где у меня банковские сервисы и прочие важные вещи. Это действительно проблема найти компромисс...


          1. mixsture
            30.07.2026 06:22

            скорее это архитектурная проблема безопасности - нам недостаточно настроек безопасности. И ее бы решать не методом “уравнять доверие сквозь все приложения по важности самого критичного звена, а слабоватые выкинуть”. Это решение как прокрустово ложе: не влезающим просто отрежем ноги.

            Лучше бы тут какую-то изоляцию иметь: аля докер.

            Чтоб вот было пространство имен для критичных приложений и с ними разрешены вот ровно такие взаимодействия (настраиваемые пользователем). А есть мессенджеры - с ними можно помягче. В целом же они все работают внутри контейнера, им доступны только явно проброшенные ресурсы (или их имитация и внутри контейнера нельзя отличить одно от другого) и не могут вылезти за него.

            Текущая система прав доступа у андройда слабовата для такого. У нас тут приложения с шантажом “дай доступ, а то не запущусь” в одной куче с критичными банковскими, сдобренные “учетом надоя” и без барьеров.


            1. Vindicar
              30.07.2026 06:22

              с ними разрешены вот ровно такие взаимодействия (настраиваемые пользователем).

              Наш супер-антивирус защитит любое приложение! Не забудьте выдать ему все права - чем больше прав выдадите, тем надёжнее защита.


            1. Medeyko
              30.07.2026 06:22

              Всё верно, только вы зря противопоставляете шантажистов и банковские приложения - они как раз одни из первых начали таким шантажом заниматься. Они побольше других пытаются залезть туда, куда пользователь их не просил. Именно поэтому я на основном телефоне не ставлю банковские приложения...


    1. wataru
      30.07.2026 06:22

      У меня есть резонное опасение, что постепенно такая же система будет и на компьютерах: только "сертификат микрософт" позволит запустить на компьютере программу.

      Вот тогда вендекапец и настанет буквально в течении месяцев после анноса изменений (даже не их реализации).

      Спасибо Габену, теперь и игры почти все на линуксе работают зашибись. Возможность устанавливать что угодно откуда угодно нужна даже обывателям.


      1. hauserich
        30.07.2026 06:22

        Ну, будем надеяться, что до крайностей дело не дойдет. Хотя линукс разве микрософт не покупала?


        1. wataru
          30.07.2026 06:22

          Нет, не покупали. Линукс физически нельзя купить, там все открытое. Даже если МС скупит linux foundation, просто откоют новую организацию, форкнут код и пордолжат дальше работать. А МС останется с копией репозитория, который закрыть она по лицензии не сможет.


          1. hauserich
            30.07.2026 06:22

            Понятно. Ну, посмотрим...


          1. IvUyr
            30.07.2026 06:22

            Перепишут на ржавчике, заявят что “наш MS better_than_Linux бинарно совместим с ядром Linux, но при этом он написан на нормальном языке а не этих дидовских С/cpp, абсолютно безопасен и защищён, приобретайте подписку на использование всего за $6,66 в месяц! Для удобной работы мы также предоставляем окружения для ядра, такие как msebian, msrach и MSEL!”. А потом пойдут по вендорам - HP, DELL, с требованиями, если их оборудование будет запускать “неправильный” Линукс, или хотя бы не вызывать внезапные случайные проблемы при работе с не-МС’ным - майки перестанут сотрудничать с ними…


    1. ImagineTables
      30.07.2026 06:22

      Что за правило про 20 устройств?

      Тут надо зрить в корень.

      В WM вы могли открыть Explorer, найти там myapp.exe, два раза щёлкнуть ногтем и запустить. Разве могло там В ПРИНЦИПЕ возникнуть и быть заенфорсено «правило 20 устройств» при таком подходе? НЕТЪ. Но вы все зачем-то попереходили с WM, да не на Симбиан, Сейлфиш, Тайзен, МиГоу или Моблин, а на зелёного робота, сделанного Империей Зла. Внутре у него open source же! Ну вот, а потом вдруг возник вопрос: «Шо это за правило такое?!!111». (Я не лично вас имею в виду, а технически продвинутых юзеров вообще).

      Сейчас, запомните этот твит, Майкрософт не торопясь готовится запретить запуск myapp.exe в десктопной винде. Не знаю только, будет ли это в 12-й или 14-й, и решится ли на это Майкрософт или сдаст назад, но симптомы ОЧЕНЬ нехорошие. Я имею в виду то, что они всюду суют WinUI-приложения, которые просто не запускаются без WinStore¹. Вот вы ругаетесь на Electron. И я вас понимаю: Electron это ужас. Ну или даже ужас-ужас. Но, ребята, это всё-таки не ужас-ужас-ужас! Ужас-ужас-ужас это безобидный на первый взгляд WUC/MUC, который превратит PC в Android и пропихнёт на винду фундамент для «правила 20 устройств» и т.д. Не переходите, не соблазняйтесь… а-а-а, бесполезно говорить. С переходом с WM на Android тоже всех предупреждали, и толку.

      ¹ Пока что можно поменять флаг сборки проекта и получится приложение (размером с Electron), которое таки запускается ортодоксальным путём (без WinStore, при двойном щелчке в Exporer) . Сколько времени проживёт этот флаг после массового перехода на WinUI — думайте сами.


  1. p0isk
    30.07.2026 06:22

    Осталось дождаться, когда на гитхабе сделают выкладывание в раздел релизы только для подтверждённых учётных записей.


  1. Mordov
    30.07.2026 06:22

    Наглядный пример того, что бывает когда технологии концентрируются у одной стороны. Технофашизм?


  1. beswalod
    30.07.2026 06:22

    Остаётся только надежда на GNU и их проект свободной ОС для смартфонов. Ждать, правда, придётся несколько десятилетий (как с их проектом по созданию ядра), но лучше поздно, чем никогда)

    P.S. Перекатываемся на Графен!


    1. zompin
      30.07.2026 06:22

      Он только на Pixel. А они как показывает практика сыроватые. Плюс в некоторых странах наличие этой ос как красная тряпка для силовиков


      1. hauserich
        30.07.2026 06:22

        А силовикам что? В чем тут вопрос?


        1. zompin
          30.07.2026 06:22

          1. hauserich
            30.07.2026 06:22

            Так сейчас вообще понятие "презумпция невиновности" уходит из оборота. Если ты родился - ты уже виновен. И не надо доказывать, что ты связан с кем-то. Проблема в том, что никто не протестует против подобных мер правительств. Хотя эти меры ничего не дают в плане реальной борьбы с преступностью.


            1. TheOldGrouch
              30.07.2026 06:22

              I’m also tired of hearing about innocent victims. This is an outmoded idea; there are no innocent victims. If you live on this planet, you’re guilty, period, fuck you, end of report, next case. Next fucking case. Next case. Your birth certificate is proof of guilt.

              © G. Carlin


  1. abaleilo
    30.07.2026 06:22

    Предположу, что санкционность будет определяться также, как это сейчас сделано для Google Pay - по стране SIM-карты.


    1. Andy_U
      30.07.2026 06:22

      по стране SIM-карты.

      А если 2 SIM-карты?


  1. lxvkw
    30.07.2026 06:22

    В чат призывается @Евросоюз /s

    Последнее время только он выкатывает крутые фичи


  1. Funeral_director
    30.07.2026 06:22

    Вся надежда на grapheneos + motorola а то так через пару патчев будут 2 ios


    1. Astroscope
      30.07.2026 06:22

      Что-то от них пока никаких тизеров. Я слышал слухи, что то, что они пилят, рассчитано на бизнес-пользователей (отличается дистрибьюция, частному пользователю не невозможно купить, но сложнее - их не будет в обычных магазинах дилерской сети), и это будет топовый по начинке, а значит и цене аппарат (это можно пережить, но для массовости это плохо). Ждем.


  1. hardworm1
    30.07.2026 06:22

    Одно не пойму - нафига нам еще одна iOS? И если apple выпустит iphone SE Lite за 100$ то вообще не останется конкурентных преимуществ у android.

    Получается ждем того, кто захочет заново сыграть на открытости. Кто это будет OpenHarmony? Sailfish OS? Или какой-нибудь linux аля ubuntu touch?


    1. Heggi
      30.07.2026 06:22

      Аврора ОС, настало твоё время /s


  1. antimax_official
    30.07.2026 06:22

    Надо популяризировать Linux дистрибутивы в массы. Ставить, показывать людям.


  1. RSATom
    30.07.2026 06:22

    Не совсем понятно, для прохождения верификации обязательно иметь лицензию разработчика Google Play (ту что за $25)? D-U-N-S, как выяснилось, получить не сильно большая проблема, даже из России - у меня это заняло около недели (как раз получил на днях).