Android sprawdzi dewelopera, nie bezpieczeństwo aplikacji
Od 30 września siedem sklepów w czterech krajach zacznie stosować nową kontrolę wydawcy aplikacji. Polska nie jest w pierwszej grupie, ale deweloperzy powinni przygotować pakiety przed planowanym wdrożeniem globalnym w 2027 r.

Android wprowadza dodatkowe powiązanie między aplikacją a osobą lub organizacją, która ją publikuje. Od 30 września 2026 r. pierwsze kontrole mają objąć instalacje z uczestniczących sklepów w Brazylii, Indonezji, Singapurze i Tajlandii. Polska nie jest wymieniona w tej grupie.
Zmiana ma jednak znaczenie także dla polskich deweloperów. Google planuje rozszerzenie systemu w 2027 r. na wszystkie aplikacje instalowane na certyfikowanych urządzeniach z Androidem, a wydawcy korzystający z Google Play mają już teraz sprawdzić, czy ich nazwy pakietów zostały poprawnie zarejestrowane. Plan globalny trzeba odróżnić od obowiązującego zakresu wrześniowego etapu.
Co dokładnie będzie weryfikowane
Aplikacja na Androida ma nazwę pakietu, która technicznie odróżnia ją od innych programów, oraz podpis kryptograficzny tworzony kluczem dewelopera. Nowy system łączy te elementy ze zweryfikowaną tożsamością osoby lub organizacji. Chodzi o możliwość wskazania odpowiedzialnego wydawcy konkretnego podpisanego pakietu.
Dokumentacja Android Developers nie opisuje w tym miejscu audytu kodu, testu prywatności ani certyfikacji działania aplikacji. W FAQ Google zaznacza, że weryfikacja koncentruje się na tożsamości dewelopera i nie zbiera informacji o treści ani funkcjach programu. Zarejestrowany pakiet nadal może mieć błędy, żądać zbyt szerokich uprawnień albo pochodzić od wydawcy, którego praktyki budzą zastrzeżenia.
Etykietę zweryfikowanego dewelopera należy więc czytać wąsko: za pakietem stoi tożsamość połączona z nazwą i kluczem podpisu. Nie oznacza ona, że Android sprawdził każdy ekran, przepływ danych, zakup lub przyszłą aktualizację.
Wrześniowy etap nie obejmie całego świata
Pierwsza faza dotyczy siedmiu sklepów: Google Play, HONOR App Market, OPPO App Market, Galaxy Store, Palm Store, V-Appstore i GetApps. Kontrola ma działać na certyfikowanych urządzeniach z Androidem 7 lub nowszym w czterech wskazanych krajach. Sama data 30 września nie tworzy zatem jednoczesnej blokady wszystkich instalacji na wszystkich urządzeniach.
FAQ Android Developers wyjaśnia, że aplikacje rozpowszechniane przez sklep spoza tej listy albo instalowane bezpośrednio nie zostaną objęte wymaganiem w pierwszym etapie. Dla dystrybucji poza Google Play wrześniowe egzekwowanie zasad jest ograniczone do telefonów i tabletów w wybranych krajach. Nie należy przenosić tej granicy na późniejszy plan globalny.
Inna zasada dotyczy samego Google Play. Przewodnik dla Play Console podaje, że do 30 września trzeba zarejestrować pozostałe pakiety przeznaczone do dalszej dystrybucji, aby uniknąć ich globalnego usunięcia z Google Play i problemów z instalacją. To warunek kanału Google Play, a nie dowód, że każdy plik pobrany z witryny przestanie działać tego dnia.
Co oznacza to dziś w Polsce
Aktualna dokumentacja nie wymienia Polski wśród państw objętych etapem od 30 września. Użytkownik w Polsce nie powinien więc oczekiwać na tej podstawie powszechnej zmiany wszystkich instalacji właśnie tego dnia. Aplikacja może jednak podlegać odrębnym zasadom sklepu, ochronie Play Protect i zwykłym mechanizmom systemowym, które już obowiązują.
Słowo certyfikowane opisuje urządzenia Play Protect, nie ocenę konkretnej aplikacji. Strona Androida wyjaśnia, że producenci takich urządzeń przechodzą testy zgodności i bezpieczeństwa oraz mogą legalnie instalować aplikacje Google. Telefon zbudowany z otwartego kodu Androida, ale bez tej certyfikacji, nie jest tym samym zakresem produktu.
Zapowiedziane rozszerzenie w 2027 r. ma objąć globalnie wszystkie aplikacje na certyfikowanych urządzeniach. Google nie zamienia jednak tej zapowiedzi w dokładny kalendarz dla każdego kraju i kanału w przytoczonych stronach. Polski deweloper powinien przygotować rejestrację, ale nie powinien opisywać planu jako zasady już działającej dla polskich użytkowników.
Dwie ścieżki dla dewelopera
Jeżeli aplikacja jest publikowana w Google Play, centrum obsługi pozostaje Play Console. Google podaje, że 99 proc. aplikacji w tym sklepie zostało zarejestrowanych automatycznie na podstawie wcześniej przekazanych danych. Wydawca powinien mimo to otworzyć stronę weryfikacji i sprawdzić pakiety, których system nie dopasował.
Deweloper publikujący wyłącznie poza Google Play korzysta z Android Developer Console. Rejestracja wymaga podania nazwy pakietu i odcisku certyfikatu SHA-256 z klucza podpisu. Przy istniejącej aplikacji konsola może także poprosić o podpisanie i przesłanie pliku APK z przygotowanym elementem potwierdzającym kontrolę nad pakietem.
Dla uczniów, studentów, nauczycieli i hobbystów przygotowano bezpłatne konto ograniczone. Umożliwia ono rejestrację aplikacji i udostępnianie ich maksymalnie 20 urządzeniom, których użytkownicy wyrazili zgodę. Nie wymaga dokumentu tożsamości wydanego przez państwo, ale wymaga konta Google z weryfikacją dwuetapową, profilu płatności z prawnym imieniem, nazwiskiem i adresem oraz adresu kontaktowego.
Konto ograniczone nie jest więc anonimowym kanałem masowej dystrybucji. Jest przeznaczone do nauki, projektów osobistych i małych grup. Aplikacja dla szerokiego grona odbiorców wymaga pełnej ścieżki, a przejście między typami kont powinno być sprawdzone w aktualnych warunkach konsoli.
Weryfikacja nie zastępuje oceny źródła
Dla użytkownika najważniejsze pozostają pytania o pochodzenie aplikacji, zakres uprawnień, aktualizacje i reputację wydawcy. Powiązanie pakietu z tożsamością może utrudnić szybki powrót anonimowego operatora po usunięciu szkodliwej aplikacji, lecz nie daje gwarancji, że zweryfikowany program jest odpowiedni do konkretnego zastosowania.
Android zapowiada też zaawansowaną ścieżkę dla doświadczonych użytkowników, którzy świadomie chcą instalować aplikacje od niezweryfikowanych deweloperów. Dokumentacja opisuje dodatkowe potwierdzenia i okres oczekiwania jako ochronę przed oszustwami opartymi na presji. Istnienie tej ścieżki nie jest zaleceniem, aby omijać ostrzeżenie podczas rozmowy z osobą nakłaniającą do pilnej instalacji.
Jeżeli telefon, wiadomość lub strona instruuje krok po kroku, jak wyłączyć ochronę i natychmiast uruchomić nieznany plik, rozsądnie jest przerwać proces i niezależnie sprawdzić wydawcę. Weryfikacja dewelopera dodaje warstwę odpowiedzialności. Nie zastępuje ostrożności wobec socjotechniki.
Jak czytać zmianę bez dwóch skrajności
Nowe zasady nie są ani uniwersalnym certyfikatem bezpieczeństwa aplikacji, ani natychmiastowym końcem instalowania programów spoza Google Play. Wrześniowy etap ma konkretną listę krajów, sklepów, wersji systemu i typów urządzeń, a szerszy system pozostaje planem na 2027 r.
Najuczciwsze podsumowanie brzmi prosto: Android chce wiedzieć, kto odpowiada za podpisany pakiet, zanim ten trafi na certyfikowane urządzenie. To istotna zmiana odpowiedzialności wydawcy, ale jej wartość zależy od zachowania wyraźnej granicy między potwierdzeniem tożsamości a oceną samej aplikacji.
Nota redakcyjna. Materiał opisuje ogólne zasady platformy i bezpieczeństwa cyfrowego, nie jest indywidualną poradą techniczną ani prawną. Zakres, terminy i wygląd komunikatów mogą się zmienić. Przed rejestracją pakietu lub zmianą ustawień urządzenia sprawdź aktualną dokumentację Android Developers. Nie wyłączaj zabezpieczeń pod presją rozmówcy, wiadomości lub strony internetowej.
Źródła
- Android Developers, „Android developer verification”, aktualizacja 18 sierpnia 2026 r., ponownie otwarte 29 sierpnia 2026 r. o 09:40 UTC. Wynik: pełna strona dostępna. Zweryfikowano datę 30 września, siedem sklepów, cztery kraje, certyfikowane urządzenia z Androidem 7 lub nowszym, 99 proc. automatycznej rejestracji i plan globalny na 2027 r.
- Android Developers, „Frequently asked questions”, aktualizacja 27 sierpnia 2026 r., ponownie otwarte 29 sierpnia 2026 r. o 09:40 UTC. Wynik: pełna strona dostępna. Zweryfikowano granice pierwszego etapu, bezpośrednie instalacje i inne sklepy, telefony i tablety, zaawansowaną ścieżkę, ADB oraz brak kontroli treści i funkcji aplikacji.
- Android Developers, „Register on Google Play Console”, aktualizacja 18 sierpnia 2026 r., ponownie otwarte 29 sierpnia 2026 r. o 09:40 UTC. Wynik: pełna strona dostępna. Zweryfikowano wykorzystanie istniejącej tożsamości, 99 proc. automatycznie zarejestrowanych aplikacji oraz termin sprawdzenia pozostałych pakietów w Google Play.
- Android Developers, „Register on Android Developer Console”, aktualizacja 20 sierpnia 2026 r., ponownie otwarte 29 sierpnia 2026 r. o 09:40 UTC. Wynik: pełna strona dostępna. Zweryfikowano ścieżkę poza Google Play, nazwę pakietu, odcisk SHA-256, podpisany plik APK i możliwość automatyzacji.
- Android Developers, „Register for limited distribution on Android devices”, aktualizacja 20 sierpnia 2026 r., ponownie otwarte 29 sierpnia 2026 r. o 09:40 UTC. Wynik: pełna strona dostępna. Zweryfikowano brak opłaty, limit 20 autoryzowanych urządzeń, brak wymogu dokumentu państwowego oraz wymagania konta, weryfikacji dwuetapowej i profilu płatności.
- Android, „Play Protect Certified Android devices”, ponownie otwarte 29 sierpnia 2026 r. o 09:41 UTC. Wynik: pełna strona dostępna. Zweryfikowano znaczenie certyfikacji urządzenia, testy zgodności i bezpieczeństwa oraz związek z legalną instalacją aplikacji Google.
Pomóż nam ulepszać materiały
Czy ten artykuł był pomocny?
Anonimowa opinia pomaga poprawiać artykuły, tytuły i objaśnienia źródeł.
Następny materiał

Obowiązek obejmie aktywnie wykorzystywane podatności i poważne incydenty w produktach z elementami cyfrowymi. Sprawdzamy, kto raportuje przez platformę ENISA i co firma może przygotować już dziś.
Czytaj dalej

