Khi cài ứng dụng Android, mọi hình thức bao gồm cả sideloading đều sẽ phải có xác minh nhà phát triển
(9to5google.com)- Google dự kiến từ năm 2026 chỉ cho phép cài đặt ứng dụng do nhà phát triển đã được xác minh lên các thiết bị Android đã được chứng nhận
- Chính sách này áp dụng cho mọi hình thức cài đặt, bao gồm cả kho ứng dụng bên thứ ba ngoài Play Store và cài trực tiếp tệp APK
- Google cho biết biện pháp này được đưa ra כדי tăng cường ngăn chặn phân phối ứng dụng giả mạo và ứng dụng độc hại cũng như chặn các tác nhân xấu tái phạm nhiều lần
- Sẽ có quy trình xác minh riêng cho nhà phát triển phi thương mại (sinh viên, nhà phát triển nghiệp dư) và nhà phát triển thương mại
- Từ tháng 9/2026, chính sách sẽ được triển khai trước tại Brazil, Indonesia, Singapore, Thái Lan, sau đó mở rộng ra toàn cầu vào năm 2027
Tổng quan về chính sách xác minh nhà phát triển ứng dụng Android mới của Google
- Google có kế hoạch từ năm 2026 chỉ cho phép cài đặt trên thiết bị Android đã được chứng nhận các ứng dụng do nhà phát triển đã được xác minh tạo ra, nhằm ngăn chặn mã độc và gian lận tài chính
- Chính sách này áp dụng cho thiết bị hỗ trợ Play Protect và các thiết bị được cài sẵn ứng dụng Google, không chỉ với Play Store mà còn với kho ứng dụng bên thứ ba và sideload trực tiếp APK
Chi tiết chính sách
- Trong Play Store năm 2023, yêu cầu xác minh nhà phát triển tương tự đã được áp dụng, nhưng sắp tới sẽ được mở rộng đồng đều sang mọi kênh cài đặt/phân phối
- Google giải thích điều này giống như “kiểm tra giấy tờ tùy thân ở sân bay”, tức là chỉ xác minh danh tính nhà phát triển, không liên quan đến nội dung hay nguồn gốc của ứng dụng
- Mục tiêu là chặn việc các bên phát tán ứng dụng độc hại tung ngay ứng dụng mới sau khi ứng dụng cũ bị gỡ bỏ, đồng thời giảm thiệt hại từ các ứng dụng giả mạo có độ thuyết phục cao
- Theo nghiên cứu của Google, tỷ lệ phát sinh mã độc của ứng dụng sideload qua Internet cao hơn hơn 50 lần so với Play Store
Tác động đối với người dùng và nhà phát triển
- Quyền tự do phân phối ứng dụng vẫn được đảm bảo, và nhà phát triển vẫn có thể cung cấp ứng dụng cho người dùng theo cách họ muốn
- Sẽ có Android Developer Console riêng dành cho nhà phát triển chỉ phân phối bên ngoài Google Play, còn sinh viên và nhà phát triển nghiệp dư sẽ có luồng xác minh khác với nhà phát triển thương mại
- Các nhà phát triển phân phối qua Google Play nhiều khả năng đã đáp ứng các yêu cầu liên quan trong Play Console (tổ chức sẽ cần số D-U-N-S)
- Từ tháng 10/2024, một số nhà phát triển có thể bắt đầu quy trình xác minh, và dự kiến mở hoàn toàn vào tháng 3/2026
Lộ trình triển khai và các quốc gia áp dụng
- Tháng 9/2026, Brazil, Indonesia, Singapore và Thái Lan sẽ là những nơi đầu tiên áp dụng
Lý do là vì các quốc gia này có số vụ thiệt hại do ứng dụng lừa đảo liên quan đặc biệt cao - Từ năm 2027, chính sách dự kiến sẽ triển khai toàn cầu
- Trên các thiết bị Android đã được chứng nhận trong khu vực áp dụng, chỉ ứng dụng do nhà phát triển đã được xác minh đăng ký mới có thể được cài đặt
Phản ứng từ các tổ chức lớn và chính phủ
- Bộ Thông tin và Truyền thông Indonesia đánh giá rằng chính sách này “đã đạt được sự cân bằng giữa việc duy trì tính mở của Android và bảo vệ người dùng”
- Bộ Kinh tế số và Xã hội Thái Lan cho biết đây là “một biện pháp an toàn tích cực và mang tính chủ động”, đồng thời phù hợp với chính sách an toàn số quốc gia
- Liên đoàn Ngân hàng Brazil (FEBRABAN) gọi đây là “một bước tiến có ý nghĩa trong việc bảo vệ người dùng và tăng cường trách nhiệm giải trình”
4 bình luận
Tôi đang tải riêng file APK của ứng dụng tên là audio share từ fdroid để dùng, nên cũng khá tò mò không biết sau này sẽ thế nào. Đây là ứng dụng sideload duy nhất mà tôi dùng...
Nếu việc sideloading thực chất bị chặn thì với tôi, sức hấp dẫn của Android sẽ kém hơn iOS. Tôi thấy cả hai đều cung cấp các tính năng gần như tương đương, còn về UX thì iOS nhỉnh hơn một chút, nhưng tôi cho rằng sideloading là một ưu điểm lớn của Android. Từng có lúc tôi mơ được cài GrapheneOS lên Google Pixel để dùng, nhưng nếu từ chuyện mã nguồn Pixel bị đóng cho đến việc sideloading trên thực tế bị chặn đều xảy ra, thì với tôi chẳng còn lý do gì để dùng Android nữa. Nếu phát hành đúng như thế này, có lẽ đến năm 2027 tôi sẽ quay lại iOS.
Không biết liệu cả những người tự phát triển ứng dụng để tự dùng một mình cũng sẽ phải được xác minh nhà phát triển hay không, nên thấy lo..
Ý kiến trên Hacker News
Quyết định của Google về việc xác minh danh tính nhà phát triển phân phối ứng dụng trên toàn bộ thiết bị Android là điều rất khó chấp nhận, chẳng khác nào chỉ để chạy một chương trình trên Windows mà phải nộp thông tin cá nhân cho Microsoft, và chính sách kiểu này sẽ không đi theo hướng họ mong muốn
Việc chuyện này xảy ra khi gần đây chỉ còn hai hệ điều hành smartphone là vấn đề cực kỳ nghiêm trọng, vì không thể cấm bản thân mã hóa nên chính phủ đang bào mòn dần bảo mật và quyền riêng tư bằng những cách như xác minh danh tính kiểu này, ngay trên trang chính sách chính thức của Google cũng có mục “cần tải lên giấy tờ tùy thân chính thức” Hướng dẫn chính sách, tôi nghĩ cuối cùng sự phẫn nộ của người dân sẽ buộc Google hoặc chính phủ phải rút lại chính sách này, và khuyên nên chuyển sang các mobile OS thay thế càng nhiều càng tốt
Trong 10 năm qua, tôi ngày càng bất mãn với Android và iOS, các nền tảng ngày càng thù địch với người dùng, app store thì tràn ngập ứng dụng chất lượng thấp đầy xâm phạm quyền riêng tư, theo dõi, quảng cáo và yếu tố gây nghiện, tôi nhớ sự đổi mới của thời kỳ đầu ứng dụng di động và nhớ cả thời Palm Pilot, tự hỏi có ai thật sự đang giải quyết vấn đề này không, vì rõ ràng chúng ta có thể tạo ra một môi trường số tốt hơn nhiều
Trái với khẩu hiệu “chúng tôi trao cho nhà phát triển quyền lựa chọn sideloading hay bất kỳ app store nào, đó là định nghĩa của một hệ thống mở”, thực tế là mọi thứ đang trở nên khép kín hơn, đặc biệt khi cả những tổ chức như “Developer’s Alliance” cũng ủng hộ chính sách này thì càng khiến người ta nghi ngờ liệu họ có thật sự đứng về phía nhà phát triển hay không, trên thực tế tôi cho rằng những tổ chức tích cực đồng tình với chính sách này thường gắn với các tập đoàn lớn hoặc chính phủ
Bài báo gần như không nói gì về quy trình phê duyệt tài khoản, nhưng tôi có cảm giác Google sẽ có cấu trúc cho phép cấp hoặc thu hồi quyền phân phối ứng dụng một cách tùy ý, tức là bắt đầu có gatekeeping trên một nền tảng vốn mở, còn cá nhân tôi thì thấy việc cài app không có chữ ký chỉ cần bấm qua hộp cảnh báo hoặc bật một thiết lập nào đó là đã đủ, Windows cũng tương tự khi hiển thị cảnh báo với file thực thi không có chữ ký và chạy ngay với file đã ký
Ngoài vấn đề quyền riêng tư, tôi còn tự hỏi liệu thay đổi chính sách này có khiến việc build local cho các dự án mã nguồn mở gần như không thể nữa hay không, trước đây có cấu trúc tự ký ở máy local bằng chính khóa của nhà phát triển, nhưng chính sách mới dường như buộc package name gắn với danh tính nên có thể không còn cho phép ký bằng khóa của người khác, không biết tôi nhớ sai hay quy trình đã thay đổi nên muốn nghe thêm ý kiến
Nếu chính sách này thành hiện thực, thì trong thị trường di động sẽ không còn lại bên nào thuộc một trong hai loại sau: a) OS cho phép cài app mà không phải ký hợp đồng với bên thứ ba, b) OS vẫn dùng được các ứng dụng bảo mật mainstream, đặc biệt là app ngân hàng
Có thể tham khảo công bố chính thức tại các liên kết sau Blog chính thức của Google Chi tiết chính sách Hỗ trợ Google Play, vì trên Play Store có quá nhiều ứng dụng độc hại nên tôi cho rằng quy trình xác minh hiện tại chẳng có tác dụng đáng kể nào, chính sách lần này là công cụ để Google chặn vĩnh viễn các app như Revanced, tức là một biện pháp củng cố quyền lực, họ nêu danh nghĩa “an toàn” nhưng lại che giấu những thứ thực sự quan trọng như thiết lập quyền internet vì vấn đề chặn quảng cáo của người dùng, điều đó thật đáng thất vọng, còn câu “chúng tôi chỉ xác minh nhà phát triển là ai chứ không xem nội dung ứng dụng” thì tôi không hiểu nổi, vì chẳng phải để có bảo mật thật sự thì cuối cùng cũng phải xem ở mức nào đó nội dung ứng dụng sao, công bố chính thức cũng không nhắc gì đến các đường vòng như tắt Play Protect nên có vẻ là không khả thi, vì vậy giờ tôi bắt đầu nghĩ chỉ Linux và Windows mới còn là các nền tảng thực sự tự do cho việc phát triển, tôi muốn phát triển mà không cần tài khoản Google
Nếu chính sách này được thực thi qua Play Protect thì có thể vô hiệu hóa dễ dàng bằng lệnh dưới đây
Có thể tắt Play Protect mà không cần quyền root, tôi không muốn phải thiết lập quan hệ kinh doanh với Google chỉ để phân phối ứng dụng mã nguồn mở, nếu điều này dẫn đến việc chỉ những người dùng tắt Play Protect trên toàn cục mới cài được ứng dụng của tôi thì tôi nghĩ cũng đành chấp nhận
Có người tự hỏi vì sao chúng ta lại chấp nhận được tình cảnh này, nhưng thật ra là vì đã thuận theo vô số giới hạn nhỏ nhặt nên mới đi đến đây, trước kia khi nói những lo ngại như vậy với người xung quanh thì thường bị cười và bảo là “quá nhạy cảm, chẳng có gì đâu”, và rồi cuối cùng hiện thực này đã tới