Google запроваджує “розширений процес” – ускладнений спосіб встановлення застосунків з APK-файлів від неперевірених розробників. Це потребує увімкнення режиму розробника, біометричного підтвердження, перезавантаження смартфона та доби очікування. Таке рішення є компромісом після критики з боку спільноти вільного програмного забезпечення.
Ключові моменти
- Google змінює правила встановлення APK-файлів на сертифікованих пристроях Android.
- “Розширений процес” вимагає додаткового підтвердження, що користувач сам хоче його увімкнути.
- Між активацією налаштування та першим встановленням застосунку має пройти 24 години.
- Обов’язкову верифікацію розробників почнуть застосовувати з 30 вересня 2026 року лише в чотирьох країнах. Глобальне розгортання заплановане на 2027 рік.
Що таке сайдлоадинг
Сайдлоадинг – це встановлення застосунку з файлу APK, який завантажено поза офіційним магазином. Подібно до встановлення .exe-файлу у Windows, користувач завантажує файл, відкриває його та чекає на завершення встановлення.
Ця можливість є однією з головних відмінностей Android від iOS. Однак, вона також стала зручним каналом для поширення шкідливого програмного забезпечення, яке може призвести до компрометації пристрою та викрадення даних.
Причини змін від Google
У серпні 2025 року Google оголосила про програму верифікації розробників, яка прив’язує кожен застосунок на сертифікованому пристрої до підтвердженої особи автора. Мета – ускладнити роботу зловмисникам, які розповсюджують шкідливе ПЗ.
Компанія пояснює це зростанням рівня шахрайства. За звітом Global State of Scams 2025, 57% респондентів стикалися з шахрайством за останній рік, а 23% втратили гроші. Google оцінює світові збитки споживачів від шахрайства у 442 мільярди доларів.
Google називає “розширений процес” “одноразовим для досвідчених користувачів”, створеним для запобігання ситуаціям, коли шахраї під психологічним тиском змушують користувачів встановлювати шкідливе ПЗ. Наприклад, зловмисники можуть залякувати фінансовим крахом або загрозою для близьких, залишаючись на зв’язку та покроково інструктуючи жертву обходити попередження системи.
Терміни та географія розгортання
Згідно з оновленим графіком, перевірка реєстрації розробників почне діяти 30 вересня 2026 року для користувачів із Бразилії, Індонезії, Сінгапуру та Таїланду. Спочатку це охопить сім магазинів додатків. Глобальне поширення цієї вимоги на всі сертифіковані пристрої заплановане на 2027 рік.
Для українських користувачів це означає, що найближчими місяцями встановлення APK-файлів відбуватиметься у звичному режимі. “Розширений процес” вже доступний як опція, але примусове блокування незареєстрованих застосунків в Україні поки що не застосовується.
Як увімкнути “розширений процес”
Функція розгортається поступово, тому налаштування з’являється не на всіх пристроях одночасно.
- Увімкніть “Параметри розробника”: “Налаштування” → “Про телефон” → “Інформація про ПЗ” → сім разів торкніться рядка “Номер збірки”.
- Відкрийте “Налаштування” → “Система” → “Параметри розробника” → “Застосунки від неперевірених розробників”.
- Активуйте перемикач “Дозволити застосунки від неперевірених розробників” і підтвердіть свою особу за допомогою відбитка пальця, обличчя або PIN-коду.
- У наступному вікні підтвердіть, що ніхто не просив вас вмикати це налаштування. Цей крок розроблений для виявлення ситуацій, коли користувача інструктує шахрай.
- Перезавантажте пристрій. Перезапуск перериває активне віддалене підключення або дзвінок, через який зловмисник міг би спостерігати за екраном.
- Через 24 години поверніться до того ж розділу та виберіть термін дії дозволу: сім днів або безстроково.
Додаткова інформація про “розширений процес”
- Параметри розробника можна вимкнути одразу після активації дозволу – “розширений процес” продовжить працювати.
- Якщо тимчасово вимкнути дозвіл, є десять хвилин, щоб увімкнути його назад без нового 24-годинного очікування.
- Правило поширюється не лише на нові встановлення, а й на оновлення. Заборонені застосунки не оновлюватимуться, поки дозвіл вимкнено.
- Встановлення через Android Debug Bridge (ADB) залишається винятком і не потребує ані верифікації, ані очікування.
- За роботу механізму відповідає системна служба Android Developer Verifier.
- Одноразове налаштування переноситься на нові пристрої користувача.
- Попередження про неперевіреного розробника показуватиметься перед кожним встановленням, але кнопка “Все одно встановити” залишатиметься активною.
Режим посиленого захисту блокує встановлення APK
Режим Advanced Protection, представлений в Android 16, вимикає дозвіл “Встановлення невідомих застосунків”, що робить встановлення APK-файлів неможливим. Він також примусово вмикає Google Play Protect, блокує мережі 2G та WEP, активує захист пам’яті MTE та посилює фільтрацію спаму й фішингу.
Щоб встановити APK, режим Advanced Protection доведеться тимчасово вимкнути. Після завершення встановлення його варто увімкнути назад, оскільки втрата інших захисних механізмів може бути надто високою ціною.
Звідки завантажувати APK-файли
Джерело завантаження APK-файлів більше не є вирішальним фактором. Система не розрізняє, звідки походить APK – з F-Droid, стороннього магазину чи прямого посилання на сайті. Важливим є лише те, чи зареєстрований розробник.
Серед надійних майданчиків – F-Droid (каталог вільного та відкритого ПЗ), APKMirror та Uptodown. Варто пам’ятати про різні формати файлів, такі як XAPK або APKM, які встановлюються через фірмові застосунки.
Перед встановленням будь-якого файлу з-поза магазину варто перевірити репутацію джерела, чи має проєкт публічний репозиторій та чи збігається назва пакета з офіційною.
Критика з боку спільноти
Зміни викликали значний спротив. F-Droid оголосив про підписання відкритого листа проти обов’язкової верифікації розробників. Серед підписантів – Electronic Frontier Foundation, Free Software Foundation Europe, Software Freedom Conservancy, Tor Project, Proton та інші організації. Кампанія Keep Android Open стверджує, що централізована реєстрація дає Google можливість вимкнути будь-який застосунок, створює ризики стеження та фактично ставить хрест на незалежних каналах поширення програм.
F-Droid оцінює наслідки як екзистенційні для проєкту, оскільки його модель базується на відсутності централізованої реєстрації розробників. У відповідь Google запровадила безкоштовні акаунти з обмеженим поширенням для студентів і аматорів.
Висновок
Сайдлоадинг на Android формально залишається, але стає більш складною процедурою. Google перетворила його на процес з відкладеним стартом, розраховуючи, що доба очікування зруйнує схеми соціальної інженерії. Це створює певні незручності для користувачів, які свідомо встановлюють ПЗ від незалежних розробників. Тим, хто хоче посилити захист свого смартфона, варто почати з простіших кроків, наприклад, з використання приватного режиму DNS.