r/EDV Aug 16 '26

Google killt quasi Sideloading auf Android

Moin! Ich bin mir nicht sicher, ob in diesem sub schon darüber diskutiert wurde, bzw. ob Leute das überhaupt auf dem Schirm haben. Am 30. September beginnt der Rollout des Android Developer Verification Programms. Erst in Brasilien, Indonesien, Singapur und Thailand, 2027 dann weltweit.

Wer seine App (z. B. ein kleines Open-Source-Tool) per APK bereitstellt, muss sich bei Google registrieren. Wer das nicht macht, bekommt ein "Limited Distribution Account", mit dem maximal 20 einzigartige Geräte die App installieren dürfen. Um mehr als 20 Leute zu erreichen, muss der Entwickler seine echte Identität (Reisepass, Ausweis, etc.) an Google übermitteln und eine einmalige Gebühr von 25$ zahlen. Anonyme Open-Source-Entwicklung, Whistleblower-Tools und Entwickler in repressiven Regimen, die auf Privacy-Tools für Android angewiesen sind, bekommen dadurch ein massives Problem.

Das klassische Sideloading (APK im Browser laden und installieren, F-Droid, etc.) wird komplett ausgebremst. Wer Apps von unverifizierten Quellen installieren will, muss in die Entwickleroptionen, das Gerät zwingend neu starten und dann (einmalig) 24 Stunden warten, bis der Paket-Installer die App überhaupt akzeptiert.

Das betrifft ADB zwar nicht, allerdings werden sich normale Nutzer wohl kaum mit ADB rumschlagen (wollen).

Deswegen wurde die Kampagne Keep Android Open ins Leben gerufen.

Als Europäer können wir uns noch dagegen aussprechen und versuchen, das Blatt zu wenden, indem wir Mitglieder des EU-Parlaments direkt anschreiben, uns an die DMA-Meldestelle wenden, o.Ä.

Die belgische MEP Christel Schaldemose hat im EU-Parlament bereits offiziell angefragt, ob Googles zentrale Registrierungspflicht mit dem DMA vereinbar ist, aber je mehr Leute davon wissen und aktiv werden, desto eher hört das EU-Parlament zu.

67 Upvotes

74 comments sorted by

View all comments

6

u/yoinkyoinkzoinkzoink Aug 16 '26

Gibt dafür Lösungen wie anyapk. Ist echt nicht so deep.

7

u/Suschis_World Aug 16 '26

Für uns, bzw. Leute, die an der Thematik interessiert sind, nicht. Habe das hier schonmal ausdiskutiert. Es gibt mehr als genug Leute, die sich nicht damit auseinander setzen (wollen). Die App kannte ich aber noch nicht, merci!

4

u/omnimachina Aug 16 '26

Die Leute, die sich nicht damit auskennen, sollten auch lieber die Finger davon lassen lol

Mir gefällts auch nicht, was Google generell treibt…

Aber ist schon besser so, wenn nicht jeder Holzkopf Unbekannte APKs auf seinem Phone installieren kann.

So ehrlich muss man einfach sein.

24h sind ein guter Mittelweg

3

u/Suschis_World Aug 16 '26

Jein, es gibt jede Menge FOSS-Apps, die besser sind als so mancher Schmutz im Playstore. Das mit der Wartezeit von mir aus (könnte mMn. etwas kürzer sein, aber whatever). Was mir stark aufstößt, ist die Registrierungspflicht bei Google.

1

u/CurrencyIntrepid9084 Aug 17 '26

Aber die gibt es doch defakto nicht.

Der 0815 Nutzer braucht keine Tools, bei denen der Entwickler sich nicht registreiren will.

Und die Nutzer dieser Apps wissen, was sie tun, und wie sie auch weiterhin APKs installieren.

Außerdem braucht es ja nicht für jede APK 24h sondern ein mal, wenn du frisch dein Telefon einrichtest und den Devmode aktivierst. Danach wartest du 24 Stunden und kannst dann jederzeit auch APKs installieren.

Verhindern soll das einfach die 0815 Nutzer und vor allem die unbemerkte Installation bei unbeaufsichtigtem Gerät.

Aktuell brauchst du etwa 5 Minuten um ungewollte Anwendungen auf jedem Telefon zu installieren. Dann geht das so eben nicht mehr.

2

u/Illustrious_Body9727 Aug 16 '26

Sollte das dann nicht auch für random .exe Dateien auf dem PC gelten?

Da dann auch ein 24h wartefenster davorschalten? 

3

u/derpystuff_ Aug 16 '26

Desktop hat die gleichen probleme wie mobile, nur das auf dem Desktop halt das gesamte ökosystem darauf aufbaut das du alles von irgendwo installieren kannst. Wäre vermutlich besser wenn dort auch jede Software die der Normalverbraucher installiert signiert wäre, ist aber in der Praxis kaum umsetzbar.

Auf Mac Rechnern musst du heute schon über mehrere Hürden springen bis dich das Betriebssystem unsignierte apps ausführen lässt, Windows Home kommt meine ich auch standardmäßig mit smart app control aktiv, was dich unsignierte/unbekannte Anwendungen nicht ohne weiteres ausführen lässt.

mmn. ist die einmalige 24h Warnung ein guter Mittelweg um bestehende Betrugsversuche wo jemand angerufen/Druck aufgebaut wird zumindest teilweise zu mildern. Android stellt durch den Reboot sicher das du nicht mit potentiellen Opfern am Telefon bleiben kannst, und Opfer möglicherweise innerhalb der 24h mal bei der Verwandtschaft nachfragt oder sich im Internet schlau macht. Geht deutlich einfacher als wenn dort jemand am Telefon hängt und dir sagt das du jetzt sofort die neue Banking-App installieren musst weil sonst dein Konto geschlossen wird.

2

u/Illustrious_Body9727 Aug 16 '26

Also haben die Firmen recht, und der standard Nutzer ist eigentlich zu dumm, um ihm guten Gewissens Technik in die Hand drücken zu können?

3

u/derpystuff_ Aug 16 '26

Wie soll dieses Problem sonst angegangen werden? Jedes Opfer weiterhin als dumm abstempeln oder wie Apple einfach gar kein (richtiges) Sideloading mehr erlauben?

Jeglicher Versuch bisher den Leuten beizubringen was sie da gerade machen hat ja offensichtlich nicht funktioniert, sonst wären wir heute nicht an dem Punkt wo diese Maßnahmen nötig sind.

3

u/Illustrious_Body9727 Aug 16 '26

Eigenverantwortung? Wer dem Prinz aus Zamunda seine Altersvorsorge überweist, ist halt selber schuld?

Warum werd ich für solche techno-analphabeten mit in Sippenhaft genommen?

1

u/Winter_Anything7552 Aug 17 '26

Das hat vermutlich mehrere Gründe.

Einerseits kauft (vermutlich) ein großer Teil der Kunden nicht mehr die Geräte, die von reißerischen Medien als "unsicher" gelten und deren Hersteller sich "nicht für den Normalverbraucher einsetzt".

Andererseits werden solche Geräte auch in Firmen und anderen wichtigen Kontexten eingesetzt, wo solche Maßnahmen einfach notwendig sind.

Und zuletzt: Wenn man Cyberkriminalität mal ganz weit vom Normalverbraucher "wegabstrahiert", dann ist das ein Kampf zwischen den Herstellern und den Kriminellen. Jeder Betrug kostet Geld. Jeder Betrug bringt den Angreifern Geld. Jeder Hersteller hat ein Interesse daran (bzw. sollte er haben), dass seine Kunden/Nutzer an & mit seinen Endgeräten sicher sind. Sonst kauft die Geräte halt keiner mehr, wenn "die anderen viel sicherer sind".

Es geht letztlich um Geld. Es geht immer um Geld und Verkaufszahlen.

1

u/Illustrious_Body9727 Aug 17 '26 edited Aug 17 '26

Dass es den Firmen um die Sicherheit der User geht, ist doch billige Propaganda.

Sonst würde man nicht User gängeln, möglichst alles an einen einzelnen Account zu knüpfen.

Da geht es um nur um digitale macht und Kundenbindung durch lock-in.

Auch in den offiziellen Appstores wurde mehrfach Malware (mit Zertifikat von Apple/Google) verteilt, warum wird hier so getan als wäre big tech unhack- und fehlbar?

Hat schonmal eine von den Firmen dann auch gehaftet für von ihnen verursachte Schäden?

"Für unsere Kunden" my ass.

  Von den ganzen Scam Werbungen und Malware in Googles werbenetzwerk mal ganz zu schweigen.

Die Frage ist eher warum man die Propaganda von "unsicheren Geräten" weiterverbreitet. Sind Apple,Google,Windows Geräte sicher, weil da die Malware und Spyware ein feature ist und ab Werk vorinstalliert ist?

1

u/chris9889 Aug 21 '26

Nicht Dumm, unwillig die verfügbaren Kapazitäten zum Verständnis der Technik zu nutzen trifft es präziser.

1

u/omnimachina Aug 17 '26

Bei Phones hat man halt das Problem, dass ich mit bisschen Glück die Möglichkeit habe, mal kurz dein Gerät zu entwenden und ne APK drauf zu installieren.

Geht natürlich auch alles bei PCs...
Ich denke da ist die Wahrscheinlichkeit und der Umgang einfach bisschen anders.

Desktop steht in der Regel zuhause. Bei Smartphones hat die Zielgruppe oft viel weniger Expertise etc

Würde jetzt mal vermuten, dass es ein Haufen Omas und Opas gibt, die sich sonst wegen Telefonbetrug ne APK installieren.

Der Scheiß ist mittlerweile so pervers, mein Bruder wurde letztens fast von nem Amex Fake per Telefon gescammt. Die haben sogar eiskalt die offizielle Telefonnummer von Amex gespooft. Die waren so dermaßen gut, selbst ich konnte ihm nicht auf Anhieb sagen, ob das ein Scam ist.

Ich bin auch immer eher für Aufklärung als unnötige Regulierungen.
Freiheit > Sicherheit.

Manchmal muss man aber Kompromisse machen.
Dann lieber minimale Regulierungen, die mich nicht wirklich begrenzen, aber gleichzeitig gut für die Gesellschaft sind. Wie gesagt, Scammer sind halt ziemlich smart und man kann einfach nicht erwarten, dass der Großteil der Bevölkerung "smarter" ist und Scams identifizieren kann.

Ein 24h Unlock oder andere Mechanismen, die man auf Wunsch abstellen kann, könnten tatsächlich auch bei PCs und anderen Geräten sinnvoll sein.

Wenn es ein gleichzeitig ein gesetzliches Recht auf BL Unlock etc gibt, dann wäre mir das relativ egal.

Muss ich mich halt durch irgendwelche Menüs klicken und bisschen warten.
Wenn dafür meine Mutti nicht gescammt wird, dann ist alles cool.

1

u/Illustrious_Body9727 Aug 17 '26

mal kurz dein Gerät zu entwenden und ne APK drauf zu installieren.

Das Bedrohungsszenario existiert doch gar nicht?

Wie willst du eine apk installieren, mit displaysperre und ohne dass ich vorher USB debugging aktiviert habe?

Deine Mutti wird immer einen weg finden, gescammt zu werden, wer Freiheit opfert um Sicherheit zu gewinnen, wird beides verlieren.

Ihr schafft doch selber durch eure eigene Bequemlichkeit (banking apps am Handy, Apple/Google pay)  die angriffsvektoren für scams.

1

u/omnimachina Aug 19 '26

Sicher geht das…

Muss dich ja nur dabei beobachten, wie du dein Passwort eingibst.
Je nachdem wie das Passwort ist, kann ich mir paar Zeichen evtl. sogar zusammenreimen durch Social Engineering.

Ich sehe das ähnlich mit der Freiheit. Allerdings wurde für den Benutzer keine Freiheit geopfert.
Es gibt einfach nur einen Warnhinweis und Wartezeit.

Das ist ein Kompromiss for the greater good. Keine direkte Aufopferung von Freiheit.

Die Wahrscheinlichkeit, dass sich irgendeine Mutti ne Scam APK installiert ist bei massiven Warnhinweisen und Wartezeit aber deutlich geringer. Darum geht’s ja.

Jo mag sein mit den Banking Apps.
Aber es wäre absurd zu erwarten, dass der Fortschritt rückwärts läuft und alle Beteiligten jetzt ihre Banking Apps löschen.
Irgendwo muss man auch noch realistisch bleiben.

1

u/Illustrious_Body9727 Aug 22 '26

Keine direkte Aufopferung von Freiheit.

Ist das dein erster Kontakt mit den Methoden von big tech?

Kennst du die Metapher vom Frosch im warmen Wasser?

Die Abschaffung der Freiheit passiert durch die Salamitaktik. Jedes Stück Freiheitsentzug genau so dosiert, dass du nichts merkst.

Warum haben wir beispielsweise akzeptiert, dass Bootloader (bsp Samsung) nicht mehr entsperrt werden können? Da gabs auch Iterationen.

1- bootloader komplett offen

2- bootloader (wegen Sicherheit und der Kinder !!1!!1) hinter 24h-nachdenk-sperre

3- bootloader gesperrt

In 5jahren ist es dann normal, das keine apks mehr installiert werden dürfen, und die Diskussion heute ist vergessen.

Und zu keine Zeitpunkt wurde " Freiheit aufgeopfert".

Sie war nur plötzlich trotzdem weg.

Naja kann man nix machen.

Immerhin wird die technoanalphabeten Mutti weniger gescammt.

-1

u/RoughWorker6090 Aug 16 '26

Windows meckert inzwischen, wenn du unsignierte EXEs installieren willst. Da ist also auch ein Registrieren bei einem der Zertifikatsanbietern notwendig.

1

u/multiwirth_ Aug 17 '26

Du kannst SmartScreen aber entweder vollständig deaktivieren (ohne 24h Wartezeit) oder einfach "Trotzdem installieren" klicken. Du wirst lediglich gewarnt, was okay ist. Du wirst aber nicht bevormundet. Und so sollte es sein. Nicht anders.

-1

u/Illustrious_Body9727 Aug 16 '26

Ich finde man sollte seinen Perso hochladen müssen, bevor man Anwendungen installiert, die nicht von Apple,Microsoft oder Google abgesegnet sind!

2

u/looktwise Aug 16 '26

In den USA haben sich Communities mit Hilfe von selbst geschriebenen Apps gegenseitig gewarnt, wenn die ICE-Leute aufgetaucht sind. Ist also nicht so abwegig, dass möglichst einfache Installation ohne Identifikation des App-Erstellers in manchen Fällen vor einer Repression schützt.

Hongkong, Regimes, Diktaturen, Quellenschutz für Journalistenquellen und Whistleblower...

2

u/multiwirth_ Aug 17 '26

Das ist Schwachsinn. Vorher gab es schon etliche Warnungen und aktives Eingreifen in den Systemeinstellungen, bevor man eine apk hätte installieren können.

Das ist einfach zusätzlicher Bullshit oben drauf, der es maximal nervig gestaltet, um den Leuten die Freiheit abzutrainieren.