Android exigera bientôt une vérification des développeurs pour toutes les installations d’apps, y compris le sideloading
(9to5google.com)- Google prévoit de modifier Android afin que, à partir de 2026, seules les applications de développeurs vérifiés puissent être installées sur des appareils Android certifiés
- Cette politique s’appliquera à tous les modes d’installation, y compris les boutiques d’applications tierces et l’installation directe de fichiers APK, en plus du Play Store
- Google explique cette mesure par sa volonté de mieux empêcher la diffusion de fausses applications et de logiciels malveillants et de bloquer les acteurs malveillants récidivistes
- Des procédures de vérification distinctes sont prévues pour les développeurs non commerciaux (étudiants, amateurs) et les développeurs commerciaux
- La mesure sera d’abord déployée en septembre 2026 au Brésil, en Indonésie, à Singapour et en Thaïlande, avant une extension mondiale en 2027
Vue d’ensemble de la nouvelle politique de vérification des développeurs Android de Google
- Google prévoit qu’à partir de 2026, pour lutter contre les malwares et les fraudes financières, seules les applications créées par des développeurs vérifiés pourront être installées sur des appareils Android certifiés
- Cette politique s’appliquera aux appareils compatibles avec Play Protect et à ceux sur lesquels les applications Google sont préinstallées, et concernera tous les canaux d’installation, y compris le Play Store, les boutiques d’applications tierces et le sideloading direct d’APK
Détails de la politique
- Une exigence similaire de vérification des développeurs a déjà été introduite sur le Play Store en 2023, mais elle sera désormais étendue de façon identique à tous les canaux d’installation et de distribution
- Google compare cela à un contrôle d’identité à l’aéroport (ID check) et explique qu’il s’agit uniquement de vérifier l’identité du développeur, indépendamment du contenu ou de l’origine de l’application
- L’objectif est d’empêcher les diffuseurs d’applications malveillantes de republier immédiatement une nouvelle application nuisible après la suppression de la précédente, et de réduire les dommages causés par des fausses applications convaincantes
- Selon Google, le taux de présence de malwares dans les applications installées par sideloading via Internet est plus de 50 fois supérieur à celui du Play Store
Impact pour les utilisateurs et les développeurs
- La liberté de distribuer des applications restera garantie, et les développeurs pourront continuer à proposer leurs applications aux utilisateurs comme ils le souhaitent
- Une Android Developer Console distincte sera créée pour les développeurs qui distribuent uniquement en dehors de Google Play, et les étudiants ainsi que les développeurs amateurs disposeront d’un parcours de vérification différent de celui des développeurs commerciaux
- Les développeurs qui distribuent via Google Play ont probablement déjà satisfait à ces exigences dans la Play Console (avec un numéro D-U-N-S requis pour les organisations)
- Dès octobre 2024, certains développeurs pourront commencer la procédure de vérification, avec une ouverture générale prévue en mars 2026
Calendrier de déploiement et pays concernés
- En septembre 2026, le Brésil, l’Indonésie, Singapour et la Thaïlande seront les premiers pays concernés
La raison est que ces pays ont été particulièrement touchés par ce type d’applications frauduleuses - À partir de 2027, une mise en œuvre mondiale est prévue
- Sur les appareils Android certifiés dans les régions concernées, seules les applications enregistrées par des développeurs vérifiés pourront être installées
Réactions des principales institutions et des gouvernements
- Le ministère indonésien de la Communication et de l’Information estime que la mesure « préserve l’ouverture d’Android tout en assurant un équilibre avec la protection des utilisateurs »
- Le ministère thaïlandais de l’Économie et de la Société numériques évoque une « mesure de sécurité positive et proactive », en soulignant son alignement avec la politique nationale de sécurité numérique
- La fédération bancaire brésilienne (FEBRABAN) y voit « une avancée significative en matière de protection des utilisateurs et de responsabilisation »
4 commentaires
J’utilise actuellement une appli appelée audio share en téléchargeant uniquement l’APK depuis F-Droid, donc je me demande bien ce qu’il en sera à l’avenir. C’est ma seule appli installée en sideloading, après tout...
Si le sideloading est effectivement bloqué de fait, alors à mes yeux Android y perd en intérêt par rapport à iOS. Je trouve que les deux offrent presque les mêmes fonctionnalités, avec un léger avantage d’iOS sur l’UX, mais je considère que le sideloading est un atout majeur d’Android. J’avais le rêve d’utiliser un Google Pixel avec GrapheneOS installé dessus, mais entre le code source de Pixel qui n’est plus public et ce blocage de fait du sideloading, je n’ai plus vraiment de raison d’utiliser Android. Si ça sort tel quel, je pense revenir sur iOS en 2027.
Je m’inquiète un peu : est-ce que même les personnes qui développent seules une appli pour leur propre usage devront obtenir une certification développeur ?
Avis sur Hacker News
La décision de Google de vérifier l’identité des développeurs qui distribuent des apps sur l’ensemble des appareils Android, y compris en sideloading, est totalement difficile à accepter ; c’est comme si, pour simplement exécuter un programme sur Windows, il fallait soumettre ses informations personnelles à Microsoft, et une telle politique ne va pas évoluer dans la bonne direction
.exene s’exécute pas En savoir plus sur Smart App ControlLe fait que cela arrive alors qu’il n’existe plus que deux OS majeurs pour smartphones est un problème extrêmement grave ; puisqu’il n’y a aucun moyen d’interdire le chiffrement lui-même, les gouvernements grignotent peu à peu la sécurité et la vie privée via des mécanismes de vérification d’identité comme celui-ci ; sur la page officielle de Google, il est aussi indiqué « téléversement d’une pièce d’identité officielle requis » Guide de la politique, et je pense qu’un jour, sous la colère des gens, Google ou les gouvernements finiront par faire marche arrière ; je recommande de passer autant que possible vers des OS mobiles alternatifs
Depuis dix ans, mon mécontentement envers Android et iOS ne cesse de grandir ; les plateformes sont de plus en plus hostiles à l’utilisateur, et les app stores débordent d’apps médiocres remplies d’atteintes à la vie privée, de tracking, de publicité et de mécanismes addictifs ; l’innovation des débuts du mobile me manque, tout comme l’époque du Palm Pilot ; je me demande si quelqu’un va réellement résoudre ce problème, car nous pouvons clairement construire un environnement numérique meilleur
Contrairement au slogan « nous donnons aux développeurs le choix du sideloading ou de n’importe quel app store, c’est la définition d’un système ouvert », la réalité est celle d’un mouvement vers plus de fermeture ; en particulier, le fait que des organisations comme la « Developer’s Alliance » soutiennent ce genre de politique fait douter qu’elles défendent réellement les développeurs ; j’ai plutôt l’impression qu’en pratique, les groupes qui approuvent positivement ces politiques sont souvent liés à de grandes entreprises ou à des gouvernements
L’article ne disait presque rien sur le processus d’approbation des comptes, mais on a l’impression que Google pourra accorder ou retirer arbitrairement l’autorisation de distribuer des apps ; ce serait le début d’un gatekeeping sur une plateforme ouverte ; personnellement, je pense qu’un simple avertissement à cliquer ou l’activation d’un réglage suffit largement pour installer une app non signée ; Windows fait quelque chose de similaire, en affichant un avertissement pour les exécutables non signés et en lançant directement ceux qui sont signés
Il y a aussi la question de la vie privée, mais je me demande surtout si ce changement de politique ne va pas rendre presque impossible les builds locaux de projets open source ; autrefois, on pouvait publier en local avec une signature faite uniquement avec sa propre clé de développeur, mais la nouvelle politique semble lier le nom du package à l’identité, ce qui pourrait empêcher la signature avec la clé d’un tiers ; je voudrais savoir si mon souvenir est faux ou si le processus a changé
Si cette politique devient réalité, alors sur le marché mobile il ne restera plus ni a) d’OS permettant d’installer des apps sans contrat avec un tiers, ni b) d’OS permettant d’utiliser des apps de sécurité grand public majeures, en particulier les apps bancaires
L’annonce officielle peut être consultée aux liens suivants Blog officiel de Google Détails de la politique Aide Google Play, mais comme il y a déjà beaucoup d’apps malveillantes sur le Play Store, je pense que la procédure de vérification actuelle n’a pas vraiment d’effet ; cette nouvelle politique est surtout un moyen pour Google de bloquer durablement des apps comme Revanced, autrement dit un outil de renforcement du pouvoir ; je suis déçu qu’on invoque la « sécurité » alors que des éléments réellement importants comme les réglages de permission Internet sont masqués à cause du blocage des publicités par les utilisateurs ; la phrase « nous vérifions seulement qui est le développeur, nous n’examinons pas le contenu de l’app » n’a pas de sens à mes yeux, car n’est-ce pas justement le contenu de l’app qu’il faudrait examiner, au moins dans une certaine mesure, pour assurer une vraie sécurité ? Il n’y a aucune mention dans l’annonce officielle d’un contournement via la désactivation de Play Protect, donc cela semble impossible ; du coup, j’en viens à penser que Linux et Windows sont désormais les seules vraies plateformes libres pour le développement ; je veux pouvoir développer sans compte Google
intentvers son propre site avec des requêtes de donnéesSi cette politique est imposée via Play Protect, on peut facilement la désactiver avec la commande suivante
On peut désactiver Play Protect sans accès root ; je n’ai pas envie d’établir une relation commerciale avec Google juste pour distribuer des apps open source, et si cela signifie que seuls les utilisateurs ayant désactivé Play Protect globalement pourront installer mes apps, alors tant pis
Je me demande comment nous avons pu en arriver à tolérer une telle situation ; en réalité, nous en sommes arrivés là en acceptant peu à peu d’innombrables petites restrictions ; autrefois, quand on exprimait ce genre d’inquiétudes autour de soi, on recevait souvent en retour des rires et des remarques du type « tu es trop sensible, ce n’est rien » ; et pourtant, cette réalité a fini par arriver
eternal september, c’est un flux de changement permanent