Export Compliance — bu, tətbiq mağazalarının şifrələmə olan məhsullara təqdim etdiyi ixrac nəzarəti tələbləridir. Tərtibatçı kriptoqrafiya kateqoriyasını göstərməli və ABŞ Sənaye və Təhlükəsizlik Bürosunun (BIS) normalarına uyğun olaraq bəyannamə təqdim etməlidir. Apple Export Compliance Documentation, 2026-ya görə, səhv doldurma build-in rədd edilməsinə səbəb olur. Prosedur həm App Store, həm də Google Play-ə aiddir və CCAT kateqoriyaları və kütləvi bazar haqqında anlayış tələb edir.
Başlıca
Export Compliance — bu, kriptoqrafik funksiyaları olan proqram təminatının ABŞ-dan kənara ixracını tənzimləyən normativ tələblər kompleksidir. Qaydalar ABŞ Ticarət Nazirliyinin Sənaye və Təhlükəsizlik Bürosu (BIS) tərəfindən 15 CFR Parts 730–774 çərçivəsində müəyyən edilmişdir. Amerikan şirkətləri olan Apple və Google tətbiqləri bu normalara uyğunluq baxımından yoxlamağa borcludurlar. Tərtibatçı şifrələmə kateqoriyasını və alqoritm növünü göstərərək bəyannamə doldurur.
Tənzimləmənin əsası bütün kriptoqrafik proqram təminatını kateqoriyalara ayıran EAR (Export Administration Regulations) təşkil edir. 5-ci Kateqoriya Hissə 2 şifrələmə olan məhsulları əhatə edir. Mobil tətbiqlər üçün sadələşdirilmiş qaydalar tətbiq olunur — kütləvi bazar (mass market) və bildiriş qaydası (self-classification). Tərtibatçı tətbiq istisnaya düşərsə, fərdi lisenziya almağa ehtiyac duymur.
İstənilən tətbiq şifrələmə istifadə edərsə, yoxlamadan keçməlidir. İstisna — öz kriptoqrafik alqoritmləri əlavə etmədən yalnız əməliyyat sisteminin daxili şifrələməsindən (iOS URLSession, Android SSLSocket) istifadə edən məhsullardır. Tərtibatçı fərdi şifrələmə, OpenSSL kitabxanası və ya hər hansı AES/RSA tətbiqi əlavə edərsə, bəyannamə məcburidir. Google Play Console məlumatlarına görə, rədd edilmiş tətbiqlərin təxminən 30%-ı səhv Export Compliance səbəbindən imtina alır.
İxrac nəzarəti kriptoqrafik texnologiyaların yayılmasını məhdudlaşdıraraq milli təhlükəsizliyi qoruyur. ABŞ şifrələmə olan məhsullar haqqında hesabat tələb edir ki, onların qeyri-qanuni məqsədlər üçün istifadəsinin qarşısını alsın. Tərtibatçı üçün qaydalara əməl etməmək tətbiqin bloklanmasına, 1 milyon dollara qədər cəriməyə və dərc qadağasına səbəb olur. Apple və Google nəzarət agentləri kimi çıxış edir — onlar düzgün bəyannamə olmadan build-i buraxmayacaqlar.
Export Compliance-un pozulması tətbiqin mağazadan silinməsinə və tərtibatçının qara siyahıya düşməsinə səbəb ola bilər. BIS inzibati sanksiyalar, o cümlədən böyük cərimələr tətbiq etmək hüququna malikdir. 2024-cü ildə BIS sertifikatlaşdırılmamış şifrələmə ilə proqram təminatı dərc etdiyinə görə üç şirkəti 2 milyon dollardan çox məbləğə cərimələdi. Müstəqil tərtibatçılar üçün əsas risk build-in rədd edilməsi və yenidən dərc etməyə vaxt itkisidir.
Apple və Google tərtibatçı ilə tənzimləyici arasında vasitəçi rolunu oynayır. App Store Connect və Google Play Console yükləmə mərhələsində məcburi Export Compliance formalarını ehtiva edir. Bu addımı keçmədən rəyə göndərmə düyməsi bloklanır. Mağazalar məlumatların düzgünlüyünü yoxlamır — yalnız onların mövcudluğunu. Məlumatların doğruluğuna görə məsuliyyət tərtibatçının üzərinə düşür.
Şifrələmənin təsnifatı suala cavabla başlayır: tətbiq öz kriptoqrafiyasından istifadə edirmi? Tətbiq yalnız əməliyyat sisteminin standart API-lərinə (iOS-da CommonCrypto, Android-də javax.crypto) güvənirsə, istisnaya düşür və bəyannamə tələb etmir. Xarici kitabxana əlavə edilibsə və ya öz alqoritm tətbiq olunubsa, CCAT kateqoriyasını müəyyən etmək lazımdır.
CCAT-1 — EAR 740.17 istisnasına uyğun kriptoqrafiyaya malik kütləvi bazar malları (mass market). Bura AES-128/256, RSA-2048 şifrələməsi ilə standart TLS/HTTPS protokollarından istifadə edən tətbiqlər daxildir. CCAT-2 — fərdi lisenziya tələb edən qeyri-standart kriptoqrafiyası olan məhsullar. Mobil tətbiqlərin əksəriyyəti CCAT-1-ə aiddir. Kütləvi bazar kateqoriyası bəyan etmənin ən sadə formasıdır.
Tətbiq kütləvi bazar məhsulu sayılır, əgər onun kriptoqrafik funksiyaları geniş auditoriya üçün əlçatandırsa, istifadə üçün xüsusi bilik tələb etmirsə və açıq standartlara uyğundursa. BIS Supplementary Information (2025)-a görə, kütləvi bazara AES, RSA, ECC və TLS 1.2/1.3 tətbiqləri olan tətbiqlər aiddir. Tətbiq 56 bitdən az açar uzunluğu ilə qeyri-standart alqoritmlərdən istifadə edərsə, bu kateqoriyadan çıxarılır.
App Store-da Export Compliance proseduru yeni build yükləyərkən App Store Connect-də başlayır. Sistem bir sıra suallar verir: tətbiq şifrələmədən istifadə edirmi, kütləvi bazardırmı, ERN qeydiyyatdan keçibmi. Tərtibatçı cavab verir və cavablar əsasında ixrac statusu formalaşdırılır. Səhv buraxılarsa, status dəyişdirilə bilər — Apple düzəlişlərə görə cərimə etmir, lakin build-in yenidən yüklənməsi məcburidir.
ERN (Encryption Registration Number) — məhsulun bildiriş qaydasında təsnif edildiyini təsdiqləyən BIS-də illik qeydiyyat nömrəsidir. ERN qeydiyyatı pulsuzdur və bir il müddətinə etibarlıdır. Müraciət forması — BIS saytında SNAP-R. ERN aldıqdan sonra tərtibatçı nömrəni App Store Connect-də daxil edir və il ərzində növbəti yükləmələrdə təkrarlanan suallardan azad olur. Apple statistikasına görə, tərtibatçıların 60%-ı proseduru sadələşdirmək üçün ERN-dən istifadə edir.
ERN yoxdursa, tərtibatçı App Store Connect interfeysi vasitəsilə müstəqil təsnifatdan keçir. Apple kateqoriyanı təyin etmək üçün cavablara əsaslanan alqoritmdən istifadə edir. Səhv seçim edildikdə sistem ERN almağı tövsiyə edir. Müstəqil təsnifat standart şifrələməli sadə tətbiqlər üçün uyğundur. Qeyri-standart kriptoqrafiyası olan məhsullar üçün Apple səhvlərin qarşısını almaq üçün ERN qeydiyyatını tövsiyə edir.
Google Play Export Compliance yoxlamasını tərtibatçı konsolundakı forma vasitəsilə həyata keçirir. Yeni buraxılış yaratma mərhələsində sistem kriptoqrafiya haqqında məlumat tələb edir. Google Apple ilə eyni EAR kateqoriyalarından istifadə edir, lakin proses Export Compliance Review adlanır. Cavablar qeyd olunur və bütün gələcək kompilasiyalara tətbiq edilir. Google əksər tətbiqlər üçün ERN tələb etmir — kütləvi bazara aid olduğunu bəyan etmək kifayətdir.
Google Play Console-da Export Compliance bölməsi App Content tətbiq parametrlərində yerləşir. Tərtibatçı üç suala cavab verir: tətbiq kriptoqrafiya ehtiva edirmi, kütləvi bazar üçün nəzərdə tutulubmu və 740.17 istisnasına uyğundurmu. Google şikayət yaranana qədər cavabların doğruluğunu yoxlamır. Lakin BIS sənədlər tələb edə bilər və tərtibatçı təsnifatın əsaslandırılmasını təqdim etməyə borcludur.
Əsas fərq — Apple mürəkkəb hallar üçün ERN tələb edir, Google öz bəyannaməyə əsaslanır. App Store hər yeni build üçün Export Compliance tələb edir, Google Play — tətbiq üçün bir dəfə. Apple cavabları daha ciddi yoxlayır və build-i rədd edə bilər, Google yalnız məlumatları qeyd edir. Hər iki mağaza vahid EAR normativ bazasına əməl edir, lakin tətbiq prosesi fərqlidir. Tərtibatçı hər iki platformada dərc etmək üçün təsnifatı bir dəfə başa düşməlidir.
Export Compliance səhvləri üç kateqoriyaya bölünür: səhv şifrələmə təsnifatı, məcburi sahələrin buraxılması və düzgün olmayan ERN. Ən tez-tez rast gəlinən — tərtibatçı şifrələmənin istifadə edilmədiyini göstərir, halbuki tətbiq CommonCrypto və ya javax.crypto metodlarını çağırır. İkinci — TLS 1.3 olan tətbiq qeyri-standart kriptoqrafiya kimi göstərildikdə səhv CCAT kateqoriyası seçimi. Üçüncü — BIS bazasında yoxlamadan keçməyən səhv ERN daxil edilməsi.
Tövsiyə olunur formanı doldurmazdan əvvəl tətbiqin bütün kriptoqrafik funksiyalarının siyahısını tərtib etmək. Hansı kitabxanaların idxal edildiyini, hansı şifrələmə API-lərinin çağırıldığını yoxlayın. iOS üçün — CommonCrypto, Security.framework, OpenSSL varlığını yoxlayın. Android üçün — javax.crypto, android.security, Conscrypt. Tətbiq yalnız standart şəbəkə sorğuları vasitəsilə HTTPS istifadə edərsə, bəyannamədən azaddır. Ən kiçik şübhədə bəyan etmə variantını seçin.
Müntəzəm Export Compliance auditi tətbiq yenilənərkən sanksiyalardan qaçmağa kömək edir. Yeni versiyada kriptoqrafiya əlavə edilibsə, bəyannaməni yenidən doldurmaq lazımdır. Apple və Google tətbiqin kateqoriyası dəyişərsə, tərtibatçıya xəbər verir. İldə bir dəfə ERN-in aktuallığını yoxlamaq və zərurət olduqda onu uzatmaq tövsiyə olunur. Onlarla tətbiqi olan böyük layihələr üçün CI/CD vasitəsilə auditin avtomatlaşdırılması insan səhvi riskini azaldır.
Tez-tez verilən suallar
Xeyr, əgər HTTPS əməliyyat sisteminin daxili API-ləri (iOS-da URLSession, Android-də HttpURLConnection) vasitəsilə öz sertifikatları və ya fərdi kriptoqrafik alqoritmlər əlavə etmədən həyata keçirilirsə, bəyannamə tələb olunmur. İstisna — OpenSSL və ya digər üçüncü tərəf TLS kitabxanalarının istifadəsidir.
ERN (Encryption Registration Number) — BIS-də illik qeydiyyatın identifikatorudur. Onu bis.gov saytında SNAP-R sistemi vasitəsilə təsnifat bildiriş formasını dolduraraq pulsuz əldə etmək olar. Nömrə 1 il müddətinə etibarlıdır və tətbiqin bütün versiyalarını əhatə edir.
Bəli, Apple Export Compliance suallarına cavablar ziddiyyətli olarsa və ya tətbiqin funksionallığına uyğun gəlməzsə, build-i rədd edə bilər. Bu halda tərtibatçı səbəbi göstərən App Store Review mesajı alır və düzəlmiş məlumatlarla build-i yenidən yükləyə bilər.
EAR normativ bazası vahiddir, lakin proses fərqlidir: Apple hər build-i yoxlayır, Google — tətbiq üçün bir dəfə. Apple qeyri-standart kriptoqrafiya üçün ERN tələb edir, Google öz bəyannaməni qəbul edir. Hər iki mağaza CCAT kateqoriyalarına və BIS qaydalarına əməl edir.
App Store və Google Play Export Compliance forması doldurulmadan build yükləməsini bloklayır. Tətbiq rəydən keçməyəcək və dərc qeyri-mümkün olacaq. Artıq dərc edilmiş tətbiqlər üçün ixrac statusunun dəyişdirilməsi yeni kompilasiya və yenidən rəy tələb edir.
Nəticələr
Açar təslim mobil tətbiq hazırlayacağıq
IT Sectr 2017-ci ildən startaplar və bizneslər üçün iOS və Android tətbiqləri yaradır. Sizə məsləhət verəcəyik və ən yaxşı həlli təklif edəcəyik.
Həm də oxuyun