Android : Google va imposer une vérification d’identité à tous les développeurs
Le 26 août à 08h00
3 min
Logiciel
Logiciel
Dans un billet de blog, Google annonce une « nouvelle couche de sécurité pour les appareils Android certifiés » Play Protect : la vérification par les développeurs. Déjà en place sur Google Play depuis 2023, elle sera nécessaire pour le sideloading (téléchargement direct d’APK, boutiques alternatives) à partir de l’année prochaine.
Un accès anticipé sera mis en place à partir d’octobre de cette année pour tester (sur invitation) la vérification, avant de s’ouvrir à tous les développeurs en mars 2026. Cela passera par une nouvelle console pour les développeurs, avec deux étapes : vérification de l’identité (nom, adresse, email et téléphone) et enregistrement de vos applications.

À partir de septembre 2026, au Brésil, en Indonésie, à Singapour et en Thaïlande, toutes les applications installées sur un terminal Android certifié devront provenir de développeurs vérifiés. Le déploiement de cette fonctionnalité continuera au niveau mondial en 2027. Pour les développeurs étudiants et amateurs, Google proposera une autre Developer Console adaptée à leurs besoins, sans plus de détails pour l’instant.
« Nous avons vu comment des acteurs malveillants se cachent derrière l’anonymat pour nuire aux utilisateurs […] L’ampleur de cette menace est importante : notre analyse récente a révélé plus de 50 fois plus de malwares provenant de sources sur Internet que des applications sur Google Play », explique le géant du Net pour justifier son changement de politique.
Enfin, Google termine par une pique à Apple, qui est vent debout contre l’ouverture, forcée par l’Europe, de son App Store : « Pour être clair, les développeurs garderont la même liberté de distribuer leurs applications directement aux utilisateurs par sideloading ou d’utiliser la boutique de leur choix. Nous pensons que c’est ainsi qu’un système ouvert devrait fonctionner – préserver le choix tout en améliorant la sécurité. Android continue de montrer qu’avec la bonne conception et les bons principes de sécurité, l’ouverture et la sécurité peuvent aller de pair ».
Ces belles annonces sur l’ouverture n’empêchent pas Google d’abuser de sa position sur la distribution des applications, comme l’a récemment confirmé la justice étasunienne, obligeant Google à modifier les règles de son Store.
Le 26 août à 08h00
Commentaires (34)
Abonnez-vous pour prendre part au débat
Déjà abonné ? Se connecter
Cet article est en accès libre, mais il est le fruit du travail d'une rédaction qui ne travaille que pour ses lecteurs, sur un média sans pub et sans tracker. Soutenez le journalisme tech de qualité en vous abonnant.
Accédez en illimité aux articles
Profitez d’un média expert et unique
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
Abonnez-vousLe 26/08/2025 à 08h20
Vivement que les utilisateurs doivent faire pareil. Pour notre sécurité, bien entendu
Le 26/08/2025 à 09h17
L'idée du sideloading, c'est que Google soit en dehors de la boucle (soit parce que le développeur ne veut pas demander une autorisation à Google, soit parce que Google ne veut pas le gérer)
Par exemple, des applications que Google n'aime pas (NewPipe par exemple)
Est-ce que ça veut dire que Google pourrait reprendre la main sur ces applications non souhaitées ?
C'est pas à contresens que Google commence à certifier des applications en dehors de son Google Play, alors que ça ligne directrice c'est "tant que vous restez dans Play, on vous garantit" ?
Le 26/08/2025 à 09h47
Le 26/08/2025 à 09h53
Le 26/08/2025 à 09h50
Le 26/08/2025 à 10h42
Je sais pas trop quoi en penser, je sais que le développeur de Stratum (Authenticator Pro) a failli retirer son app du Store à cause de la vérification d'identité car il ne voulait rester anonyme, mais dans l'idée j'aime bien me dire que si un jour une app douteuse se propage, on sera en mesure d'en identifier l'origine.
En revanche, il y a des contreparties complexes dans les pays où les droits de l'homme sont restreints (par exemple les apps de communication offline)
Le 26/08/2025 à 15h45
Le 26/08/2025 à 15h51
Le 26/08/2025 à 15h55
Donc c'est une manière logique pour eux de se sécuriser juridiquement, même si je me doute que ce n'est évidemment pas le seul but de la manœuvre.
Le 26/08/2025 à 16h07
Le 27/08/2025 à 09h10
On se parle d'APK tiers fournis à côté et chargés en sideload. A un moment, c'est quand même compliqué d'engager la responsabilité de Google quand l'utilisateur multiplies les efforts pour sortir de l'écosystème Google. Pour moi c'est plus eux qui mettent à disposition dans ce scénario.
En revanche, le niveau de sécurité attendu devient tellement énorme pour protéger des données de plus en plus sensibles (un smartphone Android c'est désormais la carte identité, les clé de voiture, les accès bancaires...) que je vois pas comment ils pourraient faire autrement.
Un système de sandbox restrictif limiterai les fonctionnalités possibles et on viendrait dire que Google favorise son Play Store...
Le 26/08/2025 à 17h33
Dans le cas de la société où je bosse, l'adresse communiquée à Google est une adresse spécifique à cet usage, qui dépend de la DSI.
En tous cas, ce n'est pas l'adresse du service client.
Le 26/08/2025 à 18h04
Modifié le 26/08/2025 à 23h35
Mais on met le service client comme adresse Google, ce sont les notifs relatives à la vie de l'appli qui passeront à la trappe ; ce ne sont pas les mêmes fonctions.
Autre exemple : ma communauté d'agglo pousse une appli pour la gestion des déchets (encombrants...), le contact éditeur, c'est le nom de l'ESN qui apparait.
Modifié le 27/08/2025 à 01h21
un autre exemple: google peut aller crever pour que je lui refile ET mon identité, ET mon appli PERSONNELLE de WoL de mes appareils (en plus avec les logins codés en dur parce que je sait pas faire autrement et que j'ai pas le temps de continuer de dev)
edit: en plus, il faut donner ses clés de signature (l'équivalent de la clé PRIVÉE pour GPG ou HTTPS) a google, comme ça, il peut modifier et re-signer tes apk comme ils veut, YOUPI...
Le 27/08/2025 à 08h28
Pour ça, juste la clé publique suffit.
Le 27/08/2025 à 11h30
Le 27/08/2025 à 20h08
dans mes souvenirs, ils avaient commencé à les demander aussi pour mettre ses apps sur le play store (news de 2021? 2022? je sait plus)
Le 26/08/2025 à 10h48
Donc il n'y a pas à envoyer le code d'application.
Après pour les applications illégales (youtube vanced) ou qui ne respecte pas les conditions d'utilisations des services Google (newpipe), je ne sais pas ce qu'il va se passer.
Le 26/08/2025 à 11h04
Non, Google, la machine sur laquelle tourne votre OS ne vous appartient pas. Il n'y a pas de raison que vous contrôliez ce qui y tourne sauf si un état vous l'impose. Vous ne devez pas créer de lois, juste les respecter.
Il est effectivement temps que Google soit démantelé.
Le 26/08/2025 à 11h36
Je me débrouille avec mon /e/os, mais combien de temps encore...
Le 26/08/2025 à 11h44
Le démantèlement de Google ne changera rien sur ce sujet, hormis le faite que Google soit en possession de cette liste.
Modifié le 26/08/2025 à 12h14
Le KYC correspond à une contrainte légale, sur certains acteurs, mais avec des règles définies par l'État.
Ici, c'est Google veut contrôler l'identité des développeurs, c'est avec l'idée qu'il y aura des bons développeurs autorisés et des mauvais développeurs qu'il faudra bannir.
On a des règles "para-légales" décidées par Google qui déterminera qui est bon, qui est mauvais. Selon quelles règles ? Quel droit (extraterritorialité américaine ?) ? Quel recours ? Google pourra être juge et partie dans certains cas.
A la base, l'essence même du sideloading, c'est qu'on ne veut pas rendre compte à Google (pour raisons légitimes ou non), mais est-ce que c'est à une société privée de définir ce qui légitime ?
Le 26/08/2025 à 13h05
Google s'arroge une prérogative d'un état, ce que je critique ici.
Le 26/08/2025 à 15h53
Par exemple en droit européen (et dans la plupart des autres pays), si j'"achète" une application ou utilise un service (même gratuit), je dois être en mesure d'identifier l'entreprise derrière. Pour exercer ma rétractation, ma garantie, aller porter plainte, etc.
En faisant ça, Google s'assure juste d'être irréprochable juridiquement ("c'est la faute de Google ils autorisent l'installation d'applications illicites").
Il n'y a rien d'illégal tant qu'ils ne refusent pas la validation pour maintenir un monopole (par exemple en refusant de signer la clé des développeurs de Fdroid ou d'un store alternatif).
C'est la même chose avec Google Play Integrity, qui permet aux applications de vérifier qu'elles tournent bien sur un OS respectant un cahier des charges en terme de cybersécurité : ce n'est pas illégal en soit de proposer ce service.
Ce qui est illégal par contre c'est que Google Play Integrity indique comme vérifiés des téléphones partenaires ne respectant pas ledit cahier des charges, et refuse de vérifier des OS/téléphones non partenaires qui le respectent (même si bon la plupart des ROM ne le respectent pas, y compris les trucs les plus basiques).
Le 26/08/2025 à 16h10
De ce que je lis de tes commentaires une application gratuite (et pas un service) n'est pas concernée.
Mais de toute façon, Google n'est pas responsable des applications installées en dehors de son store.
Modifié le 26/08/2025 à 16h29
Une application gratuite peut être considérée comme un service ou un produit, de la même manière qu'un site web qui ne vends strictement rien a quand-même besoin de mentions légales ou que les cadeaux gratuits d'une marque doivent quand-même respecter les normes en vigueur.
Après évidemment je suis pas débile, dans le cas spécifique de Google, c'est très probablement aussi pour préparer le terrain pour d'autres procédés en maintien de monopole (comme refuser la vérification à certains concurrents).
Le fait est que tant que ces procédés ne sont pas en place, autrement dit tant que Google ne fais que valider l'identité du fournisseur et aucun autre filtre, il n'y a rien qui s'oppose à ce que Google demande cette validation.
Modifié le 26/08/2025 à 18h36
Et cela aurait été juste scandaleux si ça avait été le cas.
Faire du smartphone un cas différent joue parfaitement le jeu de Google.
Le 27/08/2025 à 11h28
Juste que d'un point de vue business et d'un point de vue légal, c'est tout à fait logique qu'ils fassent ça (pour se protéger juridiquement... et probablement paver le chemin pour un procédé anti-concurrentiel) et ce n'est pas illégal (tant que ledit procédé n'est pas en place)
Le 28/08/2025 à 10h02
Un étudiant qui s'exerce à apprendre le code et fait un truc intéressant qu'il veut diffuser ou utiliser pour valoriser son CV, un geek qui fait ça sur son temps libre parce qu'il en avait besoin pour lui et s'est dit que ça peut intéresser d'autres personnes... Bref, il y a absolument zéro monétisation, on est dans de l'échange entre particuliers.
Pour faire un parallèle, là c'est un peu comme si l'agence immobilière cherchait à encadrer juridiquement le partage de boutures de plantes entres voisins en disant que c'est pour protéger la copropriété.
Modifié le 28/08/2025 à 10h35
Sur mon portfolio, qui n'est absolument pas édité par une société, je dois quand-même avoir des mentions légales et quand-même respecter les règles de modération des contenus.
D'ailleurs c'est un gros soucis dans l'open-source de croire qu'on a pas à respecter les lois. C'est juste faux : si tu rends disponible une application au public, tu respectes les lois sur les services, que ça soit open-source ou gratuit n'y change rien.
Le 26/08/2025 à 20h46
Cette vérification est largement discutable en terme de sécurité. Rien que la transmission des documents... Une image JPG toute droit venue de "make your ID online .com" ??? Faut voir. Sans compter qu'il y a déjà des comptes dont l'identité est vérifiée à cause d'AdSense. Le système existe déjà me semble-t-il.
L'enregistrement de l'application... Bin rien que de déclarer et manipuler une app (une publication) dans la play console est un "enregistrement" de facto. A moins d'avoir mal compris tout ce temps.
En vérifiant:
Extrait de la page de la console (visiblement pas encore traduite):Ça sent l'imbroglio dans tous les sens. ... Ou le Trumpisme.
Le 26/08/2025 à 22h51
*Les appareils certifiés Play Protect :
- incluent des applications propriétaires concédées sous licence par Google ;
- ont réussi les tests de compatibilité Android*
Or, déjà, le nom est trompeur: Play Protect . Donc autant le second point, je suis d'accord (test de compatibilité), autant le 1er point c'est purement commercial: Tu peux pas être "protégé" si... tu n'inclue pas du code proprio Google - c'est purement commercial.
Bref, tant qu'on peux le désactiver moi ça me va.
Je regarde du coté de HarmonyOS , et bien sur de /e/OS.
Ça ne résous pas le problème des applis scélérates qui plongent avec délectation dans les filets de Google, imposant ainsi leurs choix aux utilisateurs telle que PlayIntegrity (les applis bancaires en particulier , ce que je trouve problématique, ou les machins type IdNum , FranceConnect, ... )
Le 27/08/2025 à 15h53