Google nový systém označuje jako Android Developer Verification. Jeho princip je v základu jednoduchý: Android nebude řešit pouze to, co aplikace dělá, ale také to, kdo za ní stojí. Vývojář bude muset ověřit svou identitu a následně ke svému účtu registrovat aplikace, respektive jejich package names. Android tak získá další možnost, jak spojit konkrétní aplikaci s ověřenou osobou nebo organizací. Právě anonymita je podle Googlu jedním z problémů současného ekosystému. Pokud je škodlivá aplikace odstraněna, její autor se může pokusit vrátit pod jinou identitou a celý proces opakovat.
Google tvrdí, že mimo Play našel násobně více malwaru
Za zpřísněním pravidel stojí především bezpečnost. Google letos uvedl, že jeho analýza zjistila více než devadesátkrát větší množství malwaru u aplikací pocházejících ze sideloadovaných zdrojů než u aplikací z Google Play. To samozřejmě neznamená, že každá aplikace stažená mimo Google Play je nebezpečná. Android má obrovskou komunitu legitimních vývojářů a alternativní distribuce aplikací patří k jeho největším rozdílům proti uzavřenějším platformám. Problém nastává především ve chvíli, kdy útočník přesvědčí běžného uživatele, aby nainstaloval APK soubor z neznámého zdroje. Typickým příkladem může být falešná bankovní aplikace, aplikace údajné přepravní společnosti nebo software, který má podle útočníka vyřešit bezpečnostní problém telefonu.
Android dostává nový Developer Verifier
Součástí systému je nová služba nazvaná Android Developer Verifier. Ta kontroluje, zda je instalovaná aplikace registrována k ověřenému vývojáři. Nejde tedy o náhradu Google Play Protect, ale o další bezpečnostní vrstvu. Rozdíl mezi oběma mechanismy je důležitý. Play Protect kontroluje aplikace a hledá potenciálně škodlivé chování. Dokáže uživatele varovat, aplikaci deaktivovat nebo v některých případech zabránit její instalaci.
Developer Verification se naproti tomu zaměřuje na identitu vývojáře a registraci aplikace. Google celý princip přirovnává ke kontrole identity na letišti: ověření člověka není totéž jako bezpečnostní kontrola jeho zavazadla. Oba mechanismy se ale mohou vzájemně doplňovat.
První ostrá změna přijde 30. září 2026
Google nový systém nezapne ve stejný okamžik po celém světě. První fáze začne 30. září 2026 v Brazílii, Indonésii, Singapuru a Thajsku. Kontrola se v této fázi zaměří na instalace z několika velkých obchodů s aplikacemi, mezi které patří:
- Google Play,
- Samsung Galaxy Store,
- Xiaomi GetApps,
- HONOR App Market,
- OPPO App Market,
- vivo V-Appstore,
- Palm Store společnosti Transsion.
U aplikací distribuovaných těmito cestami bude v uvedených zemích požadováno, aby byly registrované k ověřenému vývojáři. Globální rozšiřování systému je plánováno na rok 2027.
Co to znamená pro Česko?
Pro českého uživatele se 30. září telefon náhle nezmění a Android nezačne blokovat všechny APK soubory. Česká republika není součástí první čtveřice zemí, ve kterých začne ostré vynucování nových pravidel. Google ale počítá s tím, že se systém následně rozšíří globálně. Jde tedy spíše o začátek postupné změny celého ekosystému Androidu než o jednorázové regionální opatření.
Končí instalace APK mimo Google Play?
Ne. Tohle je asi nejdůležitější část celé změny, protože nové ověřování vývojářů může na první pohled působit jako snaha Googlu postupně zakázat sideloading. Google výslovně uvádí, že instalace aplikací mimo Google Play zůstává součástí Androidu. Ověřený vývojář bude moci svou aplikaci dál nabízet například na vlastním webu nebo prostřednictvím jiného obchodu. A možnost instalovat software od neověřeného vývojáře úplně nezmizí ani zkušeným uživatelům.
Google přidal speciální režim pro zkušené uživatele
Právě tato část systému vyvolávala po prvním oznámení největší diskuse. Google proto připravil takzvaný advanced flow, tedy pokročilý způsob instalace aplikace od neověřeného vývojáře. Je určen uživatelům, kteří vědí, jaké riziko podstupují, a chtějí si zachovat možnost instalovat software mimo standardní ověřený ekosystém. Uživatel bude muset projít bezpečnostními kroky, které mají zabránit především situaci, kdy jej podvodník po telefonu nebo prostřednictvím zprávy navádí k instalaci nebezpečné aplikace. Google tento pokročilý režim spouští globálně v srpnu 2026.
ADB zůstává
Vývojáři a pokročilí uživatelé budou moci nadále používat také Android Debug Bridge, známý jako ADB. Google jej zachovává jako standardní způsob pro vývoj, testování a instalaci vlastních nebo upravených aplikací. Android se tedy z pohledu technicky zkušeného uživatele nestává systémem, do kterého lze instalovat pouze software schválený Googlem. Mění se především výchozí cesta pro běžného uživatele.
Play Protect tím nekončí. Naopak
Nové ověřování vývojářů nenahrazuje Google Play Protect. Play Protect dál kontroluje aplikace instalované z Google Play i jiných zdrojů. U aplikací stažených mimo obchod může například doporučit jejich dodatečné prověření. Pokud narazí na potenciálně škodlivou aplikaci, může uživatele upozornit, aplikaci deaktivovat nebo v některých situacích zabránit její instalaci. Android tak postupně staví několik bezpečnostních vrstev nad sebe:
- ověření identity vývojáře,
- registraci konkrétní aplikace,
- kontrolu aplikace pomocí Play Protect,
- kontrolu rizikových oprávnění,
- a dodatečné varování při instalaci z neznámých zdrojů.
Jak zkontrolovat, že máte Play Protect zapnutý
Google Play Protect je standardně aktivní. Pokud si jej chcete zkontrolovat, postup je jednoduchý:
- Otevřete Google Play.
- Klepněte na svou profilovou fotografii.
- Vyberte Play Protect.
- Otevřete Nastavení.
- Zkontrolujte možnost Kontrolovat aplikace pomocí Play Protect.
Google doporučuje nechávat Play Protect aktivní.
APK soubor není automaticky nebezpečný
Při podobných bezpečnostních změnách je snadné sklouznout k jednoduchému závěru, že Google Play je bezpečný a každý APK soubor stažený odjinud představuje malware. Tak to není. APK je pouze formát instalačního balíčku aplikace pro Android. Existuje mnoho legitimních důvodů, proč aplikaci instalovat mimo Google Play. Rozhodující je především to, odkud soubor pochází a komu důvěřujete.
Před instalací APK si položte těchto 5 otázek
Pokud instalujete aplikaci mimo Google Play, vyplatí se před potvrzením instalace udělat několik jednoduchých kontrol.
- Je soubor z oficiálního webu vývojáře?
Vyhněte se náhodným odkazům ze zpráv, reklam a diskusních fór. - Proč aplikace není v běžném obchodě?
Může pro to existovat legitimní důvod. Je ale dobré jej znát. - Kdo vás k instalaci navedl?
Pokud vás k instalaci APK nutí člověk po telefonu, údajný pracovník banky nebo nečekaná SMS, instalaci okamžitě zastavte. - Jaká oprávnění aplikace požaduje?
Zvláštní pozornost věnujte přístupnosti, SMS, oznámením, kontaktům, mikrofonu a dalším citlivým funkcím. - Varuje před aplikací Android nebo Play Protect?
Bezpečnostní varování nepřeskakujte automaticky pouze proto, že chcete instalaci dokončit.
Nejde o konec otevřeného Androidu. Ale Android se skutečně mění
Nová pravidla představují zajímavý kompromis mezi dvěma světy. Google chce běžným uživatelům výrazně ztížit instalaci aplikací od anonymních autorů, což může pomoci hlavně proti podvodům, při kterých útočník oběť přesvědčí k instalaci škodlivého APK. Současně ale zachovává alternativní obchody, přímou distribuci aplikací, ADB a nový pokročilý instalační režim pro uživatele, kteří chtějí instalovat software od neověřených vývojářů. Pro většinu lidí se proto používání Androidu přes noc nezmění. Dlouhodobě ale bude při instalaci aplikace stále důležitější nejen otázka „Je tato aplikace bezpečná?“, ale také mnohem jednodušší otázka: „Víme vůbec, kdo ji vytvořil?“
Diskuze k článku
Diskuze není pro tenhle článek otevřena.