应用验证并不是 Google 唯一的恶行

4 条回复
78 次浏览

谷歌对安卓开发者的最新限制将影响在道德和尊重自由的软件库中发布自由软件。

Google 已提出要求安卓开发者接受繁琐限制的计划,仅为了被允许发布他们的应用。这些限制将影响在像 F-Droid 这样尊重伦理和自由的软件仓库上发布自由软件。自由软件基金会(FSF)呼吁终结这种做法。我们支持任何向谷歌呼吁的人,表达对谷歌采取此类破坏手机软件自由努力的质疑和失望。但,撤回这一提案还远远不够。我们还必须要求更多。近年来,谷歌对安卓操作系统的滥用态度持续恶化。这一最新决定只是其削弱用户自由的漫长征途中的又一步。

我们称之为 “口袋里的电脑” 的手机严重缺乏软件自由。这正是我们最近启动 Librephone 项目的原因。作为全球最大企业之一,谷歌及其母公司 Alphabet 完全有能力借助他们的影响力和资金,为数百万设备带来真正的计算自由,并为未来树立榜样。如果谷歌仍然愿意坚持他们那句过时的口号——“别作恶”——那么他们的领导层就应该做出让用户赋能、支持用户自主权的决策,而不是为了一时的利益剥夺他们的自由。

谷歌的钱已经多得用不完,而安卓用户却依然没有自由。

本文采用 CC-BY-ND 3.0 或更高版本协议 许可。
原文:App verification isn't Google's only evil — Free Software Foundation — Working together for free software

搬运自 https://www.fsf.org/

守护者
GRD

https://keepandroidopen.org/zh-CN/
今天第一次打开了这个网站,发现它的宣传方式和诈骗一模一样,没有理智的解释,只有耸人听闻的口号和充满暗示的文字。这让我很怀疑作者的目的是炒作。
Windows 有 SmartScreen,使用公共证书识别开发者身份,拦截未积累信誉的软件。MacOS 有门禁,阻止运行未经签名和苹果公证的软件。
在它们实装这些功能时,没见有人出来抗议。在恶意软件危害最严重的 Android 平台,推出 app 来源认证时,开始抗议了。
最让我反感的是,这个网站在说谎,传播错误观点。

其开发的应用就会被封禁

错误,仅仅是不能立即安装或更新,已经安装的应用可以继续运行。

全世界所有应用、所有设备都不例外

错误,从系统自带商店安装的应用例外,例如企业政策安装。没有包含完整 gms 套件的设备例外,例如中国设备。

全球所有 Android 设备会悄然屏蔽他开发的应用

错误,不是悄悄的。不是突然执行的政策,apk 也不会静默安装失败。

独立开发者、社区组织、业余爱好者等都将无法开发、发布自己的软件

错误,可以开发,可以发布。

无论是求学少年编写的第一个应用、志愿开发者制作的隐私工具,还是公司内部的保密测试版,均难逃一劫。自 2026 年 9 月之后,以上软件,若 Google 不“赏赐许可”,则都无法安装

错误,开发者可以通过 adb 直接安装任何 apk。

Google 给予的“退路”,实则是陷阱

没有解释为什么称之为陷阱,它有什么意外的负面效果吗?

关闭“确认你是否受到了胁迫”的恐吓性提示

把 「确认是否受到胁迫」称之为恐吓性提示,到底是谁在恐吓谁?

如果 Google 能事后锁定数十亿台当初打着“开放平台”旗号售卖出去的设备,全世界其他硬件厂商都可能效仿

继续暗示高级流程不存在,是不能操作的陷阱,你的设备已经被锁定,无法使用。

安全只是借口。Google Play Protect 本身无需了解开发者的身份,即可扫描出恶意软件。即使 Google 索要开发者的身份证件,也无法保证代码安全,只能让开发者受到识别和监控。播撒恶意软件的开发者能够注册,独立开发者和异见人士却反而未必。EFF 的评论一针见血:用身份证件把关,就是审查手段,而非安全措施。

正确,这套系统就是为了识别应用开发者身份,安全只是它的副产物。它在事前可以威慑恶意开发者,事发可以减少受害者数量,事后可以追溯开发者其它应用。

然而需要九步操作、等待二十四小时强制冷静期,不仅埋藏在开发者选项中,还依赖 Google 随时可中断的专有服务。这并非侧载,而是劝退机制,意图正是让大多数人都无法侧载。而且因为该功能通过 Play 服务而非系统实现,Google 可以悄然收紧或关停。
错误, 这就是侧载,并且不会劝退任何坚持侧载的人。另外开发者身份验证工具使用的框架在 AOSP 实现,并且 adb shell 持有 android.permission.DEVELOPER_VERIFICATION_AGENT 权限,与验证工具权限相同,开发者可以随意调整身份验证结果而不经过 Google。

威权政府下的吹哨人、记者、活动家会首当其冲。其次会轮到家庭暴力受害者。这些群体有必要在分发或使用软件时不向 Google 数据库提供真实身份,理由正当。匿名贡献开源代码的传统早在 Google 建立前就已形成,但新政策会在 Android 上消灭这一传统。

错误,这些群体在安装使用 app 时不需要提供身份,我也不认为这些群体会由于所述身份而需要开发 app。还有,所有贡献代码的人都需要实名的说法也是错误的,只有负责签名 apk 的实体需要身份证明,例如 f-droid 分发的所有 apk 应该由 f-droid 登记认证而不是具体项目的拥有者。

这个网页充满了诱导性文字,是欺诈的惯用手法,它刻意忽略了恶意软件开发者,认为所有开发者都是善意的,还强调受到政府压迫的群体。事实上,最担心自己 app 无法安装,又不想去注册的人正是恶意软件开发者。普通的个人开发者根本不担心用户无法安装,担心的开发者已经把 app 上架商店了。我预计只有极少数实体会注册开发者认证,例如 f-droid。

当强制执行后,大部分用户完全不受影响,他们只从系统商店安装应用,或者侧载已认证开发者的 app,例如 telegram web。
少部分用户习惯侧载,他们会第一时间关闭开发者验证,这对他们很轻松,等 24 小时即永久关闭,等不及还可以用 adb,几乎没有影响。
当一个从不侧载 apk 的用户突然急需安装一个未上架商店 apk,看见未认证开发者提示,要求等待 24 小时。这就是剩下的情况了,也是这套机制的预期目标。我认为等待 24 小时是其中最妙的一点,它不影响日常有侧载需求的人,但对突然侧载的人提供了冷静期。
如果一个人明明知道侧载未知来源的 apk 需要等待 24 小时,但他坚持不打开开关,突然有一天想安装未注册的 apk,又不会用 adb,所以抱怨为什么要等待 24 小时,我的手机不属于我了,这叫脑子有病。

发表一个评论

R保持