Export Compliance — това са изискванията за експортен контрол, които магазините за приложения поставят към продукти с криптиране. Разработчикът е длъжен да посочи категорията на криптографията и да подаде декларация в съответствие с нормите на Бюрото по промишленост и безопасност на САЩ (BIS). Според Apple Export Compliance Documentation, 2026, неправилното попълване води до отхвърляне на билда. Процедурата засяга както App Store, така и Google Play и изисква разбиране на категориите CCAT и масовия пазар.
Основни
Export Compliance — е комплекс от регулаторни изисквания, регулиращи износа на софтуер с криптографски функции извън САЩ. Правилата са установени от Бюрото по промишленост и безопасност (BIS) на Министерството на търговията на САЩ в рамките на 15 CFR Parts 730–774. Apple и Google, като американски компании, са длъжни да проверяват приложенията за съответствие с тези норми. Разработчикът попълва декларация, посочвайки категорията на криптиране и типа алгоритми.
Основата на регулирането е EAR (Export Administration Regulations), който класифицира целия криптографски софтуер по категории. Категория 5 Част 2 обхваща продукти с криптиране. За мобилни приложения важат опростени правила — масов пазар (mass market) и уведомителен режим (self-classification). Разработчикът не трябва да получава индивидуален лиценз, ако приложението попада под изключение.
Всяко приложение, което използва криптиране, е длъжно да премине проверка. Изключение — продукти, които използват само вграденото криптиране на операционната система (iOS URLSession, Android SSLSocket) без добавяне на собствени криптографски алгоритми. Ако разработчикът добави персонализирано криптиране, библиотека OpenSSL или някаква имплементация на AES/RSA, декларацията е задължителна. Според Google Play Console, около 30% от отхвърлените приложения получават отказ поради неправилен Export Compliance.
Експортният контрол защитава националната сигурност, като ограничава разпространението на криптографски технологии. САЩ изискват отчитане на продукти с криптиране, за да предотвратят използването им за незаконни цели. За разработчика неспазването на правилата води до блокиране на приложението, глоби до 1 милион долара и забрана за публикуване. Apple и Google действат като агенти на контрола — те няма да пропуснат билда без правилна декларация.
Нарушението на Export Compliance може да доведе до премахване на приложението от магазина и вписване на разработчика в черен списък. BIS има право да приложи административни санкции, включително големи глоби. През 2024 г. BIS глоби три компании за публикуване на софтуер с несертифицирано криптиране на обща стойност над 2 милиона долара. За независимите разработчици основният риск е отхвърляне на билда и загуба на време за повторно публикуване.
Apple и Google действат като посредници между разработчика и регулатора. App Store Connect и Google Play Console включват задължителни формуляри за Export Compliance на етапа на качване. Без преминаване на тази стъпка бутонът за изпращане за преглед се блокира. Магазините не проверяват коректността на данните — само тяхното наличие. Отговорността за достоверността е на разработчика.
Класификацията на криптирането започва с отговора на въпроса: дали приложението използва собствена криптография? Ако приложението разчита единствено на стандартните API на операционната система (CommonCrypto на iOS, javax.crypto на Android), то попада под изключение и не изисква декларация. Ако е добавена външна библиотека или е имплементиран собствен алгоритъм, е необходимо да се определи категорията CCAT.
CCAT-1 — стоки за масовия пазар (mass market) с криптография, съответстващи на изключение 740.17 EAR. Тук спадат приложения с криптиране AES-128/256, RSA-2048, използващи стандартни протоколи TLS/HTTPS. CCAT-2 — продукти с нестандартна криптография, изискващи индивидуален лиценз. Повечето мобилни приложения попадат в CCAT-1. Категорията на масовия пазар е най-простата форма на деклариране.
Приложението се счита за продукт на масовия пазар, ако неговите криптографски функции са достъпни за широка аудитория, не изискват специални знания за използване и съответстват на отворените стандарти. Според BIS Supplementary Information (2025), към масовия пазар принадлежат приложения с AES, RSA, ECC и имплементации на TLS 1.2/1.3. Ако приложението използва нестандартни алгоритми с дължина на ключа под 56 бита, то се изключва от тази категория.
Процедурата по Export Compliance в App Store започва в App Store Connect при качване на нов билд. Системата задава поредица от въпроси: дали приложението използва криптиране, дали е масов пазар, дали ERN е регистриран. Разработчикът отговаря и на базата на отговорите се формира експортен статус. Ако е допусната грешка, статусът може да се промени — Apple не глобява за корекции, но повторното качване на билда е задължително.
ERN (Encryption Registration Number) — номер на годишна регистрация в BIS, който потвърждава, че продуктът е класифициран чрез уведомителен режим. Регистрацията на ERN е безплатна и валидна една година. Формулярът за подаване е SNAP-R на уебсайта на BIS. След получаване на ERN, разработчикът въвежда номера в App Store Connect и се освобождава от повторни въпроси при следващи качвания в рамките на годината. Според статистиката на Apple, 60% от разработчиците използват ERN за опростяване на процедурата.
Ако ERN липсва, разработчикът преминава през самостоятелна класификация чрез интерфейса на App Store Connect. Apple използва алгоритъм, базиран на отговорите, за да присвои категория. При неправилен избор системата препоръчва получаване на ERN. Самостоятелната класификация е подходяща за прости приложения с типично криптиране. За продукти с нестандартна криптография Apple препоръчва регистрация на ERN за избягване на грешки.
Google Play извършва проверка на Export Compliance чрез формуляр в конзолата за разработчици. На етапа на създаване на нова версия системата изисква информация за криптографията. Google използва същите категории EAR като Apple, но процесът се нарича Export Compliance Review. Отговорите се записват и се прилагат към всички бъдещи компилации. Google не изисква ERN за повечето приложения — достатъчно е декларация за принадлежност към масовия пазар.
В Google Play Console секцията Export Compliance се намира в настройките на приложението App Content. Разработчикът отговаря на три въпроса: дали приложението съдържа криптография, дали е предназначено за масовия пазар и дали отговаря на изключение 740.17. Google не проверява достоверността на отговорите до възникване на жалба. Въпреки това, BIS може да изиска документи и разработчикът е длъжен да предостави обосновка на класификацията.
Основната разлика — Apple изисква ERN за сложни случаи, Google разчита на самодекларация. App Store изисква Export Compliance за всеки нов билд, Google Play — веднъж за приложението. Apple проверява по-строго отговорите и може да отхвърли билда, Google само записва данните. И двата магазина следват единна регулаторна рамка EAR, но процесът на имплементация се различава. Разработчикът трябва да разбере класификацията веднъж за публикуване на двете платформи.
Грешките в Export Compliance се делят на три категории: неправилна класификация на криптирането, пропускане на задължителни полета и невалиден ERN. Най-честата — разработчикът посочва, че криптирането не се използва, въпреки че приложението извиква методи CommonCrypto или javax.crypto. Втората по честота — грешен избор на категория CCAT, когато приложение с TLS 1.3 се обозначава като нестандартна криптография. Третата — въвеждане на невалиден ERN, който не преминава проверка в базата данни на BIS.
Препоръчва се да се състави списък на всички криптографски функции на приложението преди попълване на формуляра. Проверете кои библиотеки се импортират, кои API за криптиране се извикват. За iOS — проверете наличието на CommonCrypto, Security.framework, OpenSSL. За Android — javax.crypto, android.security, Conscrypt. Ако приложението използва само HTTPS чрез стандартни мрежови заявки, то е освободено от декларация. При най-малко съмнение изберете опцията с деклариране.
Редовният одит на Export Compliance помага да се избегнат санкции при актуализиране на приложението. Ако в новата версия е добавена криптография, декларацията трябва да се попълни отново. Apple и Google уведомяват разработчика, ако категорията на приложението се е променила. Веднъж годишно се препоръчва проверка на валидността на ERN и удължаването му при необходимост. За големи проекти с десетки приложения, автоматизацията на одита чрез CI/CD намалява риска от човешка грешка.
Често задавани въпроси
Не, ако HTTPS е имплементиран чрез вградените API на операционната система (URLSession на iOS, HttpURLConnection на Android) без добавяне на собствени сертификати или персонализирани криптографски алгоритми, декларация не се изисква. Изключение — използване на OpenSSL или други външни TLS библиотеки.
ERN (Encryption Registration Number) — идентификатор на годишна регистрация в BIS. Може да се получи безплатно чрез системата SNAP-R на уебсайта bis.gov, като се попълни формуляр за уведомление за класификация. Номерът е валиден 1 година и покрива всички версии на приложението.
Да, Apple може да отхвърли билд, ако отговорите на въпросите за Export Compliance са противоречиви или не съответстват на функционалността на приложението. В този случай разработчикът получава съобщение от App Store Review с посочване на причината и може да качи отново билда с коригирани данни.
Регулаторната рамка EAR е единна, но процесът се различава: Apple проверява всеки билд, Google — веднъж за приложението. Apple изисква ERN за нестандартна криптография, Google приема самодекларация. И двата магазина следват категориите CCAT и правилата на BIS.
App Store и Google Play блокират качването на билд без попълнен формуляр за Export Compliance. Приложението няма да премине прегледа и публикуването ще бъде невъзможно. За вече публикувани приложения промяната на експортния статус изисква нова компилация и повторен преглед.
Обобщение
Ще разработим мобилно приложение под ключ
IT Sectr създава iOS и Android приложения за стартъпи и бизнеси от 2017 г. Ще ви консултираме и ще предложим най-доброто решение.
Прочетете също