科新文摘#1 | 90天倒计时!你的手机,真正属于你吗?
摘要
F-Droid近日发布了一则新闻,挖出了Android 8以后版本中一个叫”Android开发者验证器”(ADV)的进程,被指为Google的Play Protect机制利用传播该进程阻止运行谷歌官方批准的开发者开发的软件。
2025年8月,Google宣布了一条新规:自2026年9月起,所有Android开发者都必须集中向Google报备,否则开发的软件就无法安装到任何设备上。所有应用均会受影响,包括朋友间互传的软件、在开源软件商店F-Droid上发布的软件以及由爱好者开发、个人使用的软件,而不仅限于Play Store中的应用。独立开发者、社区组织、业余爱好者等都将无法开发、发布自己的软件。开发者若不服从规定,则全球所有近40亿台Android设备会悄然屏蔽他开发的应用。
据称这一决定是无差别针对所有Android设备,目前中国大陆境内的Android设备是否会被影响目前尚未可知,但鉴于大部分厂商保留了残血版GMS,Google似乎仍然能有办法将其影响到中国大陆安装了GMS或MicroG的安卓设备,即使Google的部分业务已经退出中国大陆而在港澳台地区立足。
全文
如果您运行的是Android 8或更高版本,则您的设备上已安装病毒,并正静默等待远程激活。过去几个月里,全球各地的设备都感染了这种新型病毒,据估计,多达40亿部Android手机和平板电脑已被感染,这意味着大约一半的人类可能面临这种威胁。
这款木马伪装成名为“Android开发者验证程序”(ADV)的看似无害的进程,以系统服务的形式在后台秘密运行,并拥有完整的root权限,静静等待激活信号。该服务无法被阻止、禁用或移除。与常见的恶意软件不同,这种非同寻常的变种不会被Play Protect(所有Android认证设备上预装的恶意软件扫描和清除服务)检测和清除。事实上,Play Protect本身就是该病毒传播和安装的途径。
这是因为正是谷歌自己在推广广告。一旦激活,这个恶意程序只有一个目的:阻止你运行未经谷歌官方批准的开发者的软件。
伪装成保护的威胁
我们早在去年九月就对安卓开发者验证计划(Android Developer Verification,简称ADV)发出警告(文章标题为“ F-Droid与谷歌的开发者注册法令”),当时该计划刚刚公布。谷歌要求所有安卓开发者集中注册,其理由是此举有助于遏制恶意软件的传播。然而,ADV实际上并不能阻止恶意行为者从一开始就传播恶意软件;ADV唯一所谓的益处在于,它或许能够减缓已被识别的惯犯的行动速度,因为它要求他们创建(或购买)另一个账户,才能使用新的签名密钥继续传播恶意软件。
针对恶意软件复发这一相对狭窄的威胁向量,已经提出了一系列远不那么严厉的解决方案。Play Protect 本身可以得到增强,以便更严格地审查那些权限过高或通过可疑渠道获取的新安装应用,从而延续其近期宣称的设备端安全功能提升。或者,可以实施一个联合验证系统(如“DCM:移动生态系统的开发者认证模型”,2023年提出的),使用户能够选择自己信任的审核机构和权威人士进行事前审批。然而,谷歌却以这一次要的威胁向量为借口,强行重塑了整个安卓生态系统,颠覆了长达18年的开放软件开发传统,并将自己定位为全球应用准入的唯一把关人。
他们谈论恶意软件时都在谈论什么
如果开发者不按我们的建议,选择在Google注册成为“已验证”开发者,他们应该做好注册账号、支付费用、提供详细的个人信息、上传政府颁发的身份证明,然后注册他们打算分发(现在或将来)的所有应用程序的标识符和签名密钥的准备。
但最令人担忧的环节是强制同意Android开发者控制台服务条款。这份文件中有很多令人不安的地方,但最令人担忧的应该是:
6.5 如果您违反任何条款,或散布恶意软件或其他有害应用程序,Google 可能会终止您对 ADC 的访问权限……
这条看似合理的条款引出了一个问题:究竟什么是“恶意软件”?文档中没有任何地方对该术语进行定义。由于缺乏任何正式定义、标准或指南,它实际上暗示:
……而“恶意软件”的含义则由我们自己定义。
正如我们在《当我们谈论侧载时,我们究竟在谈论什么》一文中讨论的那样,要警惕那些并非真心为你着想的人来定义辩论术语的危险。如果恶意软件等同于“我们不喜欢的软件”,那就意味着他们可以单方面决定——无论是出于商业利益的驱动,还是迫于足够强大的政府的压力——当下的恶意软件定义应该是什么。
作为先例, Play商店早已禁止了以“广告拦截器”形式存在的个人内容过滤功能,甚至将部分此类软件归类为恶意软件。那么,他们究竟还要多久才会将所有广告拦截软件都认定为恶意软件,禁止在全球所有安卓认证设备上安装,并将所有此类软件的开发者永久列为恶意软件制造者呢?作为全球广告技术垄断者,这样的举动无疑符合他们的商业利益,也完全符合他们的广告拦截器条款和条件。
像铅气球一样
就开发者自愿参与而言,他们最近声称“超过99%的Play开发者应用已注册”,这暗示ADV(应用商店推广)似乎是一种广受欢迎且被广泛接受的强制性规定。然而,事实并非如此:这99%的开发者是在未经知情同意的情况下被自动加入的,因为他们已经受到Play商店协议的约束。
事实上,已有数十万人签署了反对ADV的请愿书。keepandroidopen.org网站上发表的公开信谴责了该项目,并得到了全球70多个组织的签名,其中包括电子前沿基金会(EFF)、自由软件基金会(FSF)、自由软件基金会(FSFE)、美国公民自由联盟(ACLU)以及举足轻重的瑞典用户委员会(Forbrukerrådet)。任何网络搜索、聊天机器人查询或社交媒体投票都能证实,反对该项目的声音压倒性,谴责之声不绝于耳。在开发者圆桌会议视频中,90%的观众表示反感该项目,甚至连谷歌Gemini在被问及该项目受欢迎程度时也回应道:
除了谷歌自身之外,在科技界几乎不可能找到对强制性安卓开发者验证计划的全力支持和热情拥护。
反对声浪压倒性地高涨——其中以“保持安卓开放”联盟为首,该联盟由公民权利组织和开源团体组成,他们强烈反对中央注册要求。
然而,他们的封锁攻势仍在加速推进。立法者和监管机构迄今为止对公众的强烈抗议置若罔闻。我们作为软件自由、尊重用户权利和隐私的堡垒的地位正岌岌可危。F-Droid通过开源透明实现安全和信任的模式,与闭源商业应用商店“相信我,兄弟”式的安全模式从根本上是相悖的。尽管这两种模式在F-Droid存在的过去16年里一直能够共存,但谷歌似乎打算建立一个由其垄断“安全”和“信任”定义权的体系。
未来几天的预期
我们目前尚不清楚9月30日ADV激活时会出现何种确切的故障模式。如果您是居住在巴西、印度尼西亚、新加坡或泰国的5.8亿人之一,请注意,根据已公布的时间表,这四个国家是ADV封锁的前四个目标地区(令人担忧的是,全球推广预计将在“2027年及以后”进行)。
关于9月30日会发生什么,我们有很多未知数。对于受灾地区的人们来说,以下是一些我们目前尚无法解答的常见问题:
- 如果我尝试安装或启动 F-Droid 应用会发生什么?
- 我通过 F-Droid 安装的所有应用会怎么样?它们会被禁用吗?还是会被删除?
- 如果我依赖的应用程序突然消失,它们包含的数据会怎样?我还能找回这些数据吗?
- 现在所有软件安装和启动情况都会报告给谷歌进行验证,那么这些遥测数据具体包含哪些信息呢?
我们已就此事联系了恶意软件供应商。在接下来的几周和几个月里,直到封锁措施实施,我们将发布更多指导和支持信息,以帮助那些可能受到 ADV 影响的人们。
- Title: 科新文摘#1 | 90天倒计时!你的手机,真正属于你吗?
- Author: 山河科技新闻社
- Created at : 2026-07-02 18:57:59
- Updated at : 2026-07-06 14:11:42
- Link: https://jsj.shanhe.co/2026/07/02/keep-android-open/
- License: This work is licensed under CC BY-NC-SA 4.0.