Guten Tag zusammen!
Ich bin im Android-Entwickler-Blog auf etwas beunruhigendes gestoßen. Wenn ich es richtig verstehe, soll das Sideloading von APKs, sowie Apps aus alternativen App-Stores nur noch auf von Google zertifizierten Geräten laufen, wenn die App-Entwickler sich zuvor bei Google mit ihrer Identität ausgewiesen haben.
Bisher war das doch nur so, wenn man auf dem Play Store direkt etwas veröffentlicht hat, aber nicht, wenn man z.B. aus Privatsphäregründen oder ähnlichem sich nicht bei Google authentifizieren wollte und daher nur auf F-Droid oder über Github und Co. veröffentlicht hat. Oder habe ich da jetzt etwas falsch verstanden?
Für mich sieht das eher so aus, als dass sich hier langsam auf allen Ebenen die Schlinge zuzieht (nur subjektive Empfindung).
Hier der Artikel aus dem oben genannten Blog mit DeepL auf deutsch übersetzt:
Android-Geräte
Veröffentlicht von Suzanne Frey – VP, Product, Trust & Growth für Android
Sie sollten sich nicht zwischen Offenheit und Sicherheit entscheiden müssen. Durch die Integration von Sicherheitsfunktionen in den Kern des Betriebssystems hat Android bewiesen, dass beides möglich ist, und wir unternehmen weiterhin neue Schritte in diese Richtung.
Mit dem Aufkommen neuer Bedrohungen haben wir unsere Abwehrmaßnahmen weiterentwickelt. Nach den jüngsten Angriffen, darunter auch solche, die auf die Finanzdaten von Nutzern auf ihren Smartphones abzielten, haben wir daran gearbeitet, die Verantwortlichkeit der Entwickler zu erhöhen, um Missbrauch zu verhindern. Wir haben gesehen, wie böswillige Akteure sich hinter Anonymität verstecken, um Nutzern zu schaden, indem sie sich als Entwickler ausgeben und deren Markenimage nutzen, um überzeugende gefälschte Apps zu erstellen. Das Ausmaß dieser Bedrohung ist erheblich: Unsere jüngste Analyse ergab, dass es über 50 Mal mehr Malware aus Internet-Sideloading-Quellen gibt als in Apps, die über Google Play verfügbar sind.
Um Nutzer besser vor wiederholten Angriffen durch böswillige Akteure zu schützen, die Malware und Betrugsversuche verbreiten, fügen wir eine weitere Sicherheitsebene hinzu, um die Installation von Apps für alle sicherer zu machen: die Entwicklerüberprüfung.
Ab nächstem Jahr verlangt Android, dass alle Apps von verifizierten Entwicklern registriert werden müssen, damit sie von Nutzern auf zertifizierten Android-Geräten installiert werden können. Dies schafft eine wichtige Rechenschaftspflicht und erschwert es böswilligen Akteuren erheblich, schnell eine weitere schädliche App zu verbreiten, nachdem wir die erste entfernt haben. Vergleichen Sie dies mit einer Ausweiskontrolle am Flughafen, bei der die Identität eines Reisenden überprüft wird, die jedoch nichts mit der Sicherheitskontrolle seines Gepäcks zu tun hat. Wir überprüfen, wer der Entwickler ist, aber nicht den Inhalt seiner App oder deren Herkunft. Diese Änderung wird zunächst in einigen ausgewählten Ländern eingeführt, die besonders von dieser Art von betrügerischen App-Scams betroffen sind, die oft von Wiederholungstätern ausgehen.
Seit wir 2023 Verifizierungsanforderungen für Google Play eingeführt haben, haben wir aus erster Hand erfahren, wie hilfreich die Identifizierung von Entwicklern ist, um böswillige Akteure daran zu hindern, ihre Anonymität auszunutzen, um Malware zu verbreiten, Finanzbetrug zu begehen und sensible Daten zu stehlen. Die breitere Einführung eines ähnlichen Verfahrens für Android wird eine einheitliche, vernünftige Grundlage für die Verantwortlichkeit von Entwicklern im gesamten Ökosystem schaffen.
Um diesen Prozess so reibungslos wie möglich zu gestalten, entwickeln wir eine neue Android Developer Console speziell für Entwickler, die ihre Apps ausschließlich außerhalb von Google Play vertreiben, damit sie ihre Verifizierung problemlos abschließen können. Werfen Sie schon jetzt einen ersten Blick darauf, wie das funktioniert. Ein Hinweis für studentische und hobbyorientierte Entwickler: Wir wissen, dass Ihre Anforderungen sich von denen kommerzieller Entwickler unterscheiden, daher richten wir für Sie einen separaten Account-Typ für die Android Developer Console ein.
Wenn Sie Apps über Google Play vertreiben, haben Sie diese Verifizierungsanforderungen wahrscheinlich bereits über den bestehenden Play Console-Prozess erfüllt. Weitere Informationen darüber, wie diese Anforderungen für Sie gelten, finden Sie in unseren Leitfäden.
Zur Klarstellung: Entwickler haben weiterhin die gleiche Freiheit, ihre Apps direkt über Sideloading an Nutzer zu vertreiben oder einen App Store ihrer Wahl zu nutzen. Wir glauben, dass ein offenes System so funktionieren sollte – indem es die Auswahlmöglichkeiten bewahrt und gleichzeitig die Sicherheit für alle verbessert. Android zeigt weiterhin, dass mit den richtigen Design- und Sicherheitsprinzipien Offenheit und Sicherheit Hand in Hand gehen können. Weitere Informationen zu den spezifischen Anforderungen finden Sie auf unserer Website. Wir werden in den kommenden Monaten weitere Informationen veröffentlichen.
Zeitplan und Vorbereitungen
Um Ihnen bei den Vorbereitungen zu helfen, empfehlen wir allen Entwicklern, die Apps auf zertifizierten Android-Geräten vertreiben, sich für den Early Access anzumelden. Dies ist der beste Weg, um sich vorzubereiten und auf dem Laufenden zu bleiben.
Frühe Teilnehmer erhalten außerdem:
Eine Einladung zu einem exklusiven Community-Diskussionsforum.
Vorrangige Unterstützung für diese neuen Anforderungen.
Die Möglichkeit, Feedback zu geben und uns bei der Gestaltung der Erfahrung zu helfen.
Melden Sie sich jetzt für den frühen Zugang an
Hier ist der Zeitplan, der Ihnen bei der Planung hilft:
Oktober 2025: Der frühe Zugang beginnt. Die Einladungen werden nach und nach verschickt.
März 2026: Die Verifizierung wird für alle Entwickler geöffnet.
September 2026: Diese Anforderungen treten in Brasilien, Indonesien, Singapur und Thailand in Kraft. Zu diesem Zeitpunkt müssen alle Apps, die auf einem zertifizierten Android-Gerät in diesen Regionen installiert sind, von einem verifizierten Entwickler registriert werden.
2027 und darüber hinaus: Wir werden diese Anforderungen weiterhin weltweit einführen.
Mir ist klar, dass das vermutlich die Custom Roms, die keine Zertifizierung von Google haben/wollen nicht so sehr betrifft. Aber wer weiß, was als nächstes kommen könnte
Hier noch der Originallink zum übersetzten Text:
https://android-developers.googleblog.com/2025/08/elevating-android-security.html