الامتثال للتصدير هو مجموعة من متطلبات مراقبة التصدير التي تفرضها متاجر التطبيقات على المنتجات التي تستخدم التشفير. يجب على المطور تحديد فئة التشفير وتقديم إقرار وفقاً لمعايير مكتب الصناعة والأمن الأمريكي (BIS). وفقاً لـ Apple Export Compliance Documentation, 2026، يؤدي الملء غير الصحيح إلى رفض البنية. تؤثر العملية على كل من App Store وGoogle Play، وتتطلب فهم فئات CCAT والسوق الشامل.
الخلاصة
الامتثال للتصدير هو مجموعة من المتطلبات التنظيمية التي تنظم تصدير البرامج ذات الوظائف التشفيرية خارج الولايات المتحدة. تم وضع القواعد من قبل مكتب الصناعة والأمن (BIS) التابع لوزارة التجارة الأمريكية بموجب اللوائح 15 CFR الأجزاء 730–774. Apple وGoogle، كشركتين أمريكيتين، ملزمتان بالتحقق من امتثال التطبيقات لهذه اللوائح. يملأ المطور إقراراً يحدد فيه فئة التشفير ونوع الخوارزميات المستخدمة.
الأساس التنظيمي هو EAR (لوائح إدارة التصدير)، الذي يصنف جميع البرامج التشفيرية حسب الفئات. تغطي الفئة 5 الجزء 2 المنتجات ذات التشفير. للتطبيقات المحمولة، تنطبق قواعد مبسطة — السوق الشامل وإجراء التصنيف الذاتي. لا يحتاج المطور إلى الحصول على ترخيص فردي إذا كان التطبيق يندرج تحت استثناء.
أي تطبيق يستخدم التشفير ملزم باجتياز الفحص. الاستثناء هو المنتجات التي تستخدم فقط التشفير المدمج في نظام التشغيل (URLSession في iOS، SSLSocket في Android) دون إضافة خوارزميات تشفير خاصة. إذا أضاف المطور تشفيراً مخصصاً أو مكتبة OpenSSL أو أي تنفيذ لـ AES/RSA، فإن الإقرار إلزامي. وفقاً لـ Google Play Console، حوالي 30% من التطبيقات المرفوضة تُرفض بسبب الامتثال للتصدير غير الصحيح.
مراقبة التصدير تحمي الأمن القومي من خلال تقييد انتشار تقنيات التشفير. تطلب الولايات المتحدة الإبلاغ عن منتجات التشفير لمنع استخدامها لأغراض غير قانونية. بالنسبة للمطور، يؤدي عدم الامتثال إلى حظر التطبيق وغرامات تصل إلى مليون دولار ومنع النشر. تعمل Apple وGoogle كوكلاء رقابة — لن تسمحا بمرور البنية دون إقرار صحيح.
يمكن أن يؤدي انتهاك الامتثال للتصدير إلى إزالة التطبيق من المتجر وإدراج المطور في القائمة السوداء. يحق لـ BIS فرض عقوبات إدارية، بما في ذلك غرامات كبيرة. في عام 2024، غرمت BIS ثلاث شركات أكثر من 2 مليون دولار لنشرها برامج بتشفير غير معتمد. بالنسبة للمطورين المستقلين، الخطر الرئيسي هو رفض البنية وإضاعة الوقت في إعادة النشر.
Apple وGoogle تعملان كوسطاء بين المطور والجهة التنظيمية. تتضمن App Store Connect وGoogle Play Console نماذج إلزامية للامتثال للتصدير أثناء عملية التحميل. بدون إكمال هذه الخطوة، يتم حظر زر الإرسال للمراجعة. لا تتحقق المتاجر من دقة البيانات — فقط من وجودها. تقع مسؤولية الدقة على عاتق المطور.
تصنيف التشفير يبدأ بالإجابة على السؤال: هل يستخدم التطبيق التشفير الخاص به؟ إذا كان التطبيق يعتمد فقط على واجهات برمجة التطبيقات القياسية لنظام التشغيل (CommonCrypto في iOS، javax.crypto في Android)، فإنه يندرج تحت استثناء ولا يتطلب إقراراً. إذا تمت إضافة مكتبة خارجية أو تنفيذ خوارزمية مخصصة، فيجب تحديد فئة CCAT.
CCAT-1 — سلع السوق الشامل ذات التشفير التي تفي بالاستثناء 740.17 من EAR. يشمل ذلك التطبيقات ذات التشفير AES-128/256 وRSA-2048 التي تستخدم بروتوكولات TLS/HTTPS القياسية. CCAT-2 — المنتجات ذات التشفير غير القياسي التي تتطلب ترخيصاً فردياً. معظم التطبيقات المحمولة تندرج تحت CCAT-1. فئة السوق الشامل هي أبسط شكل من أشكال الإقرار.
يعتبر التطبيق منتج سوق شامل إذا كانت وظائفه التشفيرية متاحة لجمهور واسع، ولا تتطلب معرفة خاصة للاستخدام، وتتوافق مع المعايير المفتوحة. وفقاً لـ BIS Supplementary Information (2025)، يشمل السوق الشامل التطبيقات التي تحتوي على AES وRSA وECC وتنفيذات TLS 1.2/1.3. إذا كان التطبيق يستخدم خوارزميات غير قياسية بطول مفتاح أقل من 56 بت، فإنه يُستبعد من هذه الفئة.
إجراءات الامتثال للتصدير في App Store تبدأ في App Store Connect عند تحميل بنية جديدة. يطرح النظام سلسلة من الأسئلة: هل يستخدم التطبيق التشفير؟ هل هو سوق شامل؟ هل تم تسجيل ERN؟ يجيب المطور وبناءً على الإجابات يتم إنشاء حالة التصدير. إذا حدث خطأ، يمكن تغيير الحالة — Apple لا تعاقب على التصحيحات، ولكن إعادة تحميل البنية إلزامية.
ERN (رقم تسجيل التشفير) هو رقم تسجيل سنوي في BIS يؤكد أنه تم الإبلاغ عن المنتج وتصنيفه. تسجيل ERN مجاني وصالح لمدة عام واحد. نموذج التقديم هو SNAP-R على موقع BIS الإلكتروني. بعد الحصول على ERN، يدخل المطور الرقم في App Store Connect ويُعفى من الأسئلة المتكررة في التحميلات اللاحقة خلال العام. وفقاً لإحصائيات Apple، 60% من المطورين يستخدمون ERN لتبسيط الإجراء.
إذا لم يكن ERN متاحاً، يقوم المطور بالتصنيف الذاتي من خلال واجهة App Store Connect. تستخدم Apple خوارزمية تعتمد على الإجابات لتعيين الفئة. إذا كان الاختيار غير صحيح، يوصي النظام بالحصول على ERN. التصنيف الذاتي مناسب للتطبيقات البسيطة ذات التشفير القياسي. للمنتجات ذات التشفير غير القياسي، توصي Apple بتسجيل ERN لتجنب الأخطاء.
Google Play ينفذ فحص الامتثال للتصدير من خلال نموذج في وحدة تحكم المطور. عند إنشاء إصدار جديد، يطلب النظام معلومات حول التشفير. تستخدم Google نفس فئات EAR التي تستخدمها Apple، لكن العملية تسمى مراجعة الامتثال للتصدير. يتم تسجيل الإجابات وتطبيقها على جميع الإصدارات المستقبلية. لا تطلب Google ERN لمعظم التطبيقات — يكفي بيان الانتماء إلى السوق الشامل.
في Google Play Console، يوجد قسم الامتثال للتصدير في إعدادات محتوى التطبيق. يجيب المطور على ثلاثة أسئلة: هل يحتوي التطبيق على تشفير؟ هل هو مخصص للسوق الشامل؟ وهل يفي بالاستثناء 740.17؟ لا تتحقق Google من دقة الإجابات حتى يتم تقديم شكوى. ومع ذلك، قد تطلب BIS مستندات، ويجب على المطور تقديم تبرير للتصنيف.
الفرق الرئيسي — Apple تطلب ERN للحالات المعقدة، بينما Google تعتمد على الإقرار الذاتي. يطلب App Store الامتثال للتصدير لكل بنية جديدة، وGoogle Play مرة واحدة لكل تطبيق. Apple تتحقق من الإجابات بشكل أكثر صرامة وقد ترفض البنية، بينما Google تسجل البيانات فقط. كلا المتجرين يتبعان نفس الإطار التنظيمي EAR، لكن عملية التنفيذ تختلف. يحتاج المطور فقط إلى فهم التصنيف مرة واحدة للنشر على كلتا المنصتين.
أخطاء الامتثال للتصدير تنقسم إلى ثلاث فئات: تصنيف غير صحيح للتشفير، تخطي الحقول الإلزامية، وERN غير صحيح. الأكثر شيوعاً — يذكر المطور أن التشفير غير مستخدم، على الرغم من أن التطبيق يستدعي طرق CommonCrypto أو javax.crypto. الثاني في الترتيب — اختيار غير صحيح لفئة CCAT، عندما يتم وضع علامة على تطبيق مع TLS 1.3 كتشفير غير قياسي. الثالث — إدخال ERN غير صالح لا يجتاز التحقق في قاعدة بيانات BIS.
يوصى بإعداد قائمة بجميع وظائف التشفير في التطبيق قبل ملء النموذج. التحقق من المكتبات المستوردة وواجهات برمجة تطبيقات التشفير المستدعاة. لنظام iOS — التحقق من وجود CommonCrypto وSecurity.framework وOpenSSL. لنظام Android — javax.crypto وandroid.security وConscrypt. إذا كان التطبيق يستخدم HTTPS فقط عبر طلبات الشبكة القياسية، فهو معفى من الإقرار. عند أدنى شك، اختر خيار الإقرار.
التدقيق المنتظم للامتثال للتصدير يساعد على تجنب العقوبات عند تحديث التطبيق. إذا تمت إضافة تشفير في إصدار جديد، يجب إعادة ملء الإقرار. تُعلم Apple وGoogle المطور إذا تغيرت فئة التطبيق. يوصى بالتحقق من صلاحية ERN مرة واحدة في السنة وتجديده إذا لزم الأمر. للمشاريع الكبيرة التي تحتوي على عشرات التطبيقات، تقلل أتمتة التدقيق عبر CI/CD من خطر الخطأ البشري.
الأسئلة الشائعة
لا، إذا كان HTTPS منفذاً من خلال واجهات برمجة التطبيقات المضمنة في نظام التشغيل (URLSession في iOS، HttpURLConnection في Android) دون إضافة شهادات خاصة أو خوارزميات تشفير مخصصة، لا يلزم إقرار. الاستثناء هو استخدام OpenSSL أو مكتبات TLS تابعة لجهات خارجية.
ERN (رقم تسجيل التشفير) هو معرف تسجيل سنوي في BIS. يمكن الحصول عليه مجاناً من خلال نظام SNAP-R على موقع bis.gov الإلكتروني، عن طريق ملء نموذج إشعار التصنيف. الرقم صالح لمدة عام واحد ويغطي جميع إصدارات التطبيق.
نعم، يمكن Apple رفض البنية إذا كانت إجابات الامتثال للتصدير متناقضة أو لا تتطابق مع وظائف التطبيق. في هذه الحالة، يتلقى المطور رسالة من مراجعة App Store تذكر السبب ويمكنه إعادة تحميل البنية مع البيانات المصححة.
الإطار التنظيمي EAR هو نفسه، لكن العملية تختلف: Apple تتحقق من كل بنية، Google تتحقق مرة واحدة لكل تطبيق. Apple تطلب ERN للتشفير غير القياسي، Google تقبل الإقرار الذاتي. كلا المتجرين يتبعان فئات CCAT وقواعد BIS.
App Store وGoogle Play يمنعان تحميل البنية دون نموذج الامتثال للتصدير المكتمل. لن يجتاز التطبيق المراجعة وسيصبح النشر مستحيلاً. للتطبيقات المنشورة بالفعل، يتطلب تغيير حالة التصدير بنية جديدة وإعادة مراجعة.
الملخص
سنقوم بتطوير تطبيق جوال جاهز
تقدم IT Sectr تطبيقات iOS وAndroid للشركات الناشئة والشركات منذ عام 2017. سوف نقدم لك النصح ونقترح أفضل حل.