谷歌联合六大手机厂商:9 月 30 日起在巴西等 4 国强制推行安卓开发者实名验证

小北 2026-06-21 20:00:57 1 次浏览

6月19日,谷歌正式发布公告,宣布联合荣耀、OPPO、三星、传音、vivo、小米六大 Android 主流手机厂商,计划从 2026 年 9 月 30 日起,在巴西、印度尼西亚、新加坡和泰国四国强制推行 安卓开发者验证(Developer Verification)计划。这是谷歌为从源头遏制恶意 Android 应用而推出的一套身份认证机制——所有应用开发者必须完成实名认证,未通过验证的应用将无法正常安装。

为什么需要开发者验证?

Android 生态长期面临恶意软件的困扰。由于 Android 系统允许"侧载"(直接从 APK 文件安装应用,而非通过官方应用商店),恶意开发者可以匿名发布包含木马、间谍软件或欺诈代码的应用,并通过第三方渠道大量传播。

传统的应用商店审核机制主要针对上架后的应用进行扫描,但恶意开发者可以通过不断更换包名、更换签名等方式绕过检测。开发者验证机制的思路则不同——它从"谁在发布"这一源头入手,要求开发者提供真实身份信息(政府 ID 或企业资质),将匿名发布恶意应用的路径彻底封死。

两种例外方案:侧载用户的特殊通道

值得注意的是,这套验证机制在设计时专门考虑了侧载场景的需求,为真正需要从非官方渠道安装应用的用户保留了两个例外通道:

有限分发账户:针对个人爱好者设计的轻量级开发账号。开发者无需支付注册费,也无需提交政府 ID,但发布的所有应用只能在最多 20 台设备上安装。这意味着普通用户如果想开发并分享一个小工具给自己或朋友,可以在不透露身份的情况下完成——但应用无法大规模传播。

高级绕过模式:针对确实需要安装未验证应用的普通用户设计。这套流程相当繁琐:用户需要依次进入设置中的深层菜单,多次勾选风险确认弹窗,并等待整整 24 小时后才能触发安装按钮。谷歌用"麻烦"本身作为门槛,确保非技术型用户不会被诱导绕过安全机制。

路线图:本月开始部署静默服务包

根据谷歌公布的路线图,2026 年 6 月(即本月)开始,谷歌将在所有 Android 8 及以上设备上部署新的系统服务包(com.google.android.verifier)。该服务将静默运行,不向用户显示任何界面,直至验证机制在用户所在地区激活。

9 月 30 日起,验证机制将在四个首批市场正式启动,通过以下 7 个应用商店渠道强制推行:Google Play、荣耀应用商店、OPPO 软件商店、三星 Galaxy Store、传音应用商店、vivo 应用商店和小米应用商店。

开发者工具升级:两套全新 API

为简化开发者的验证工作流程,谷歌同步推出了两套全新的应用程序编程接口:

  • Android Developer ID Status API:允许开发者查询某个包名是否已完成注册和验证状态
  • Android Developer Console API:支持开发者在集成开发环境中直接完成包名注册和管理,无需切换到独立的开发者控制台

这两套 API 的推出,降低了开发者适应新验证机制的迁移成本,也让企业开发者可以在内部 CI/CD 流程中自动化完成身份验证步骤。

行业意义:Android 生态安全治理的升级

从全球 Android 生态的视角看,谷歌此次联合六大主流手机厂商共同推行开发者验证,标志着 Android 安全治理从"被动审核"向"主动溯源"的升级。

此前,Android 恶意软件的治理主要依赖各大应用商店的独立审核能力,不同厂商的标准参差不齐,恶意开发者可以通过在一个市场下架后在另一个市场上架的方式持续生存。谷歌此次推动的是一套跨厂商、跨商店的统一验证标准——无论用户在哪个渠道下载应用,背后都有同一套开发者身份体系在支撑。

写在最后

安卓开发者验证计划的推行,本质上是用"实名制"换"安全性"。它让每一个应用背后都有一个可追溯的真实身份,让恶意开发者无处遁形,也让普通用户在侧载场景下的风险大幅降低。

当然,这套机制的推行也面临挑战:在部分隐私法规严格的地区(如欧盟),政府 ID 收集面临 GDPR 合规压力;"有限分发账户"能否真正满足个人开发者的需求也有待验证。但无论如何,谷歌正在用一套更主动的方案,回应 Android 生态长期积累的安全顽疾。