حساب کاربری ندارید؟ ثبت نام کنید

عقب‌نشینی گوگل از قوانین احراز هویت اندروید: دانلود جانبی برنامه‌ها نجات یافت

نوشته

4 ساعت قبل | بدون دیدگاه | Android، گوگل

گوگل چندی پیش قوانین جدیدی را برای احراز هویت توسعه‌دهندگان در اکوسیستم اندروید اعلام کرده بود که پس از بازخوردهای منفی، شروع به اصلاح آن‌ها کرده است. این الزامات به‌عنوان یک اقدام امنیتی اضافی برای محافظت از کاربران اندروید دربرابر کلاهبرداری‌های پیچیده و تقلب‌های دیجیتال درنظر گرفته شده‌اند.

خلاصه و نکات کلیدی

  • 🔹 گوگل در پی بازخوردهای منفی، قوانین جدید و سخت‌گیرانه خود برای احراز هویت توسعه‌دهندگان اندروید را بازنگری می‌کند.
  • 🔹 تغییر اصلی، حفظ قابلیت سایدلود کردن (نصب اپلیکیشن از منابعی غیر از گوگل پلی) برای کاربران حرفه‌ای است.
  • 🔹 یک «مسیر پیشرفته» جدید با هشدارهای امنیتی قوی ایجاد می‌شود تا کاربران باتجربه بتوانند با پذیرش ریسک، اپلیکیشن‌های تأییدنشده را نصب کنند.
  • 🔹 این مسیر جدید به‌گونه‌ای طراحی می‌شود که دربرابر تکنیک‌های مهندسی اجتماعی و فریب کاربران مقاوم باشد.
  • 🔹 یک نوع حساب کاربری ویژه نیز برای دانشجویان و توسعه‌دهندگان تازه‌کار ایجاد می‌شود تا بدون نیاز به تأیید هویت کامل، اپلیکیشن‌های خود را توزیع کنند.

چرا گوگل نظر خود را درمورد احراز هویت توسعه‌دهندگان اندروید تغییر داد؟

پس از انتقادات شدید از سوی کاربران حرفه‌ای، گوگل اعلام کرد که در الزامات جدید خود برای احراز هویت توسعه‌دهندگان اندروید بازنگری می‌کند. نگرانی اصلی این کاربران، از بین رفتن قابلیت سایدلود کردن (Sideloading) یا همان نصب فایل‌های APK از منابعی غیر از فروشگاه گوگل پلی بود.

طبق قوانین اولیه که قرار بود از سال ۲۰۲۶ اجرایی شوند، تمام اپلیکیشن‌هایی که روی دستگاه‌های اندرویدی نصب می‌شوند، باید از سوی یک توسعه‌دهنده تأییدشده ارائه می‌شدند. این اقدام با هدف مقابله با کلاهبرداری‌های مالی و بدافزارهایی که از طریق منابع نامعتبر توزیع می‌شوند، طراحی شده بود. بااین‌حال، گوگل در پاسخ به بازخورد جامعه کاربران و توسعه‌دهندگان مستقل، تغییراتی را برای حفظ انعطاف‌پذیری اکوسیستم اندروید معرفی کرده است.

احراز هویت اندروید

احراز هویت اندروید

یک «مسیر پیشرفته» برای کاربران باتجربه

مهم‌ترین تغییر مربوط به سایدلودینگ، ایجاد یک «مسیر پیشرفته» (Advanced Flow) جدید است که برای کاربران باتجربه و توسعه‌دهندگان طراحی شده است. این مسیر شامل ویژگی‌های زیر خواهد بود:

  • پذیرش ریسک: این جریان به کاربرانی که آگاهی فنی بالاتری دارند، اجازه می‌دهد تا با پذیرش کامل ریسک، نرم‌افزارهای تأییدنشده توسط گوگل را نصب کنند.
  • مقاومت دربرابر فریب: گوگل این فرآیند را به‌طور خاص برای مقاومت دربرابر تکنیک‌های مهندسی اجتماعی (Social Engineering) طراحی می‌کند تا کلاهبرداران نتوانند به‌راحتی کاربران را برای دور زدن بررسی‌های امنیتی تحت فشار قرار دهند.
  • هشدارهای واضح: این فرآیند شامل هشدارهای شفافی خواهد بود تا اطمینان حاصل شود که کاربران خطرات نصب نرم‌افزار تأییدنشده را کاملاً درک می‌کنند، اما درنهایت، انتخاب با خودشان خواهد بود.

گرچه گوگل هنوز جزئیات دقیق این مسیر را اعلام نکرده، اما هدف آن ارائه راهی ساده‌تر از روش‌های فنی پیچیده مانند استفاده از ADB (Android Debug Bridge) برای سایدلود کردن است.

پشتیبانی از دانشجویان و توسعه‌دهندگان تازه‌کار

گوگل همچنین به نگرانی‌ها درمورد ایجاد مانع برای دانشجویان و علاقه‌مندانی که اپلیکیشن‌هایی را فقط برای توزیع محدود (مثلاً بین خانواده و دوستان) می‌سازند، پاسخ داده است. یک نوع حساب کاربری اختصاصی برای این افراد درحال توسعه است که به آن‌ها اجازه می‌دهد ساخته‌های خود را بدون نیاز به تکمیل فرآیند پیچیده و کامل تأیید هویت، توزیع کنند.

دلیل اصلی این سخت‌گیری‌ها چه بود؟

ضرورت تأیید هویت توسعه‌دهندگان، از افزایش روزافزون کلاهبرداری‌های آنلاین و حملات بدافزاری نشأت می‌گیرد. با توجه به مقیاس جهانی اندروید، این تهدیدها به‌خصوص در مناطقی که کاربران آشنایی کمتری با خطرات آنلاین دارند، آسیب‌های جدی به‌همراه داشته است. یک نمونه از این حملات که در جنوب شرقی آسیا ردیابی شده، به شرح زیر است:

  1. یک کلاهبردار با قربانی تماس گرفته و ادعا می‌کند حساب بانکی او در معرض خطر است.
  2. کلاهبردار با ایجاد ترس و فوریت، قربانی را فریب می‌دهد تا یک «اپلیکیشن راستی‌آزمایی» مخرب را سایدلود کند و او را برای نادیده گرفتن هشدارهای امنیتی راهنمایی می‌کند.
  3. پس از نصب، این بدافزار اعلان‌های قربانی را رهگیری کرده و کدهای احراز هویت دومرحله‌ای (Two-Factor Authentication) را هنگام ورود به اپلیکیشن بانکی واقعی، سرقت می‌کند و درنهایت حساب را خالی می‌کند.

حفاظت‌های موجود گوگل مانند Google Play Protect با هدف شناسایی و حذف چنین اپلیکیشن‌هایی طراحی شده‌اند، اما بدون نیاز به تأیید هویت، مهاجمان می‌توانند به‌سرعت اپلیکیشن‌های مخرب جدیدی ایجاد کنند.

نظر شما درمورد تصمیم جدید گوگل چیست؟ آیا این توازن بین امنیت و آزادی عمل، راهکار مناسبی برای اکوسیستم اندروید است؟

اشتراک در
اطلاع از
0 Comments
قدیمی‌ترین
تازه‌ترین بیشترین رأی
بازخورد (Feedback) های اینلاین
مشاهده همه دیدگاه ها
رپورتاژ آگهی پربازده
رپورتاژ آگهی پربازده
امیرحسین ملکی