Export Compliance: какво е това, правила за експортен контрол и криптиране

Автор: IT Sectr Публикувано: 2026-06-07 Време за четене: 9 мин

Export Compliance — това са изискванията за експортен контрол, които магазините за приложения поставят към продукти с криптиране. Разработчикът е длъжен да посочи категорията на криптографията и да подаде декларация в съответствие с нормите на Бюрото по промишленост и безопасност на САЩ (BIS). Според Apple Export Compliance Documentation, 2026, неправилното попълване води до отхвърляне на билда. Процедурата засяга както App Store, така и Google Play и изисква разбиране на категориите CCAT и масовия пазар.

Основни

  • Export Compliance — задължителна процедура за деклариране на криптиране в приложенията преди публикуване в App Store и Google Play.
  • CCAT (Cryptography Classification) — категория, определяща нивото на експортни ограничения: CCAT-1, CCAT-2 или масов пазар.
  • Декларация ERN — номер в годишния отчет, който потвърждава съответствие с нормите за експортен контрол на BIS.
  • App Store изисква избор на категория на етапа на качване на билда чрез App Store Connect с възможност за предоставяне на ERN.
  • Google Play проверява експортния статус чрез формуляр в конзолата за разработчици при публикуване на нов APK или AAB.

Какво е Export Compliance?

Export Compliance — е комплекс от регулаторни изисквания, регулиращи износа на софтуер с криптографски функции извън САЩ. Правилата са установени от Бюрото по промишленост и безопасност (BIS) на Министерството на търговията на САЩ в рамките на 15 CFR Parts 730–774. Apple и Google, като американски компании, са длъжни да проверяват приложенията за съответствие с тези норми. Разработчикът попълва декларация, посочвайки категорията на криптиране и типа алгоритми.

Правна основа на експортния контрол

Основата на регулирането е EAR (Export Administration Regulations), който класифицира целия криптографски софтуер по категории. Категория 5 Част 2 обхваща продукти с криптиране. За мобилни приложения важат опростени правила — масов пазар (mass market) и уведомителен режим (self-classification). Разработчикът не трябва да получава индивидуален лиценз, ако приложението попада под изключение.

Кой трябва да премине Export Compliance

Всяко приложение, което използва криптиране, е длъжно да премине проверка. Изключение — продукти, които използват само вграденото криптиране на операционната система (iOS URLSession, Android SSLSocket) без добавяне на собствени криптографски алгоритми. Ако разработчикът добави персонализирано криптиране, библиотека OpenSSL или някаква имплементация на AES/RSA, декларацията е задължителна. Според Google Play Console, около 30% от отхвърлените приложения получават отказ поради неправилен Export Compliance.

Защо експортният контрол е важен за мобилните приложения

Експортният контрол защитава националната сигурност, като ограничава разпространението на криптографски технологии. САЩ изискват отчитане на продукти с криптиране, за да предотвратят използването им за незаконни цели. За разработчика неспазването на правилата води до блокиране на приложението, глоби до 1 милион долара и забрана за публикуване. Apple и Google действат като агенти на контрола — те няма да пропуснат билда без правилна декларация.

Последици от нарушение

Нарушението на Export Compliance може да доведе до премахване на приложението от магазина и вписване на разработчика в черен списък. BIS има право да приложи административни санкции, включително големи глоби. През 2024 г. BIS глоби три компании за публикуване на софтуер с несертифицирано криптиране на обща стойност над 2 милиона долара. За независимите разработчици основният риск е отхвърляне на билда и загуба на време за повторно публикуване.

Роля на магазините за приложения

Apple и Google действат като посредници между разработчика и регулатора. App Store Connect и Google Play Console включват задължителни формуляри за Export Compliance на етапа на качване. Без преминаване на тази стъпка бутонът за изпращане за преглед се блокира. Магазините не проверяват коректността на данните — само тяхното наличие. Отговорността за достоверността е на разработчика.

Как да класифицираме криптирането в приложението

Класификацията на криптирането започва с отговора на въпроса: дали приложението използва собствена криптография? Ако приложението разчита единствено на стандартните API на операционната система (CommonCrypto на iOS, javax.crypto на Android), то попада под изключение и не изисква декларация. Ако е добавена външна библиотека или е имплементиран собствен алгоритъм, е необходимо да се определи категорията CCAT.

Категории CCAT

CCAT-1 — стоки за масовия пазар (mass market) с криптография, съответстващи на изключение 740.17 EAR. Тук спадат приложения с криптиране AES-128/256, RSA-2048, използващи стандартни протоколи TLS/HTTPS. CCAT-2 — продукти с нестандартна криптография, изискващи индивидуален лиценз. Повечето мобилни приложения попадат в CCAT-1. Категорията на масовия пазар е най-простата форма на деклариране.

Криптография на масовия пазар

Приложението се счита за продукт на масовия пазар, ако неговите криптографски функции са достъпни за широка аудитория, не изискват специални знания за използване и съответстват на отворените стандарти. Според BIS Supplementary Information (2025), към масовия пазар принадлежат приложения с AES, RSA, ECC и имплементации на TLS 1.2/1.3. Ако приложението използва нестандартни алгоритми с дължина на ключа под 56 бита, то се изключва от тази категория.

Процедура по деклариране в App Store

Процедурата по Export Compliance в App Store започва в App Store Connect при качване на нов билд. Системата задава поредица от въпроси: дали приложението използва криптиране, дали е масов пазар, дали ERN е регистриран. Разработчикът отговаря и на базата на отговорите се формира експортен статус. Ако е допусната грешка, статусът може да се промени — Apple не глобява за корекции, но повторното качване на билда е задължително.

Регистрация на ERN

ERN (Encryption Registration Number) — номер на годишна регистрация в BIS, който потвърждава, че продуктът е класифициран чрез уведомителен режим. Регистрацията на ERN е безплатна и валидна една година. Формулярът за подаване е SNAP-R на уебсайта на BIS. След получаване на ERN, разработчикът въвежда номера в App Store Connect и се освобождава от повторни въпроси при следващи качвания в рамките на годината. Според статистиката на Apple, 60% от разработчиците използват ERN за опростяване на процедурата.

Самостоятелна класификация

Ако ERN липсва, разработчикът преминава през самостоятелна класификация чрез интерфейса на App Store Connect. Apple използва алгоритъм, базиран на отговорите, за да присвои категория. При неправилен избор системата препоръчва получаване на ERN. Самостоятелната класификация е подходяща за прости приложения с типично криптиране. За продукти с нестандартна криптография Apple препоръчва регистрация на ERN за избягване на грешки.

Export Compliance в Google Play

Google Play извършва проверка на Export Compliance чрез формуляр в конзолата за разработчици. На етапа на създаване на нова версия системата изисква информация за криптографията. Google използва същите категории EAR като Apple, но процесът се нарича Export Compliance Review. Отговорите се записват и се прилагат към всички бъдещи компилации. Google не изисква ERN за повечето приложения — достатъчно е декларация за принадлежност към масовия пазар.

Процес в конзолата за разработчици

В Google Play Console секцията Export Compliance се намира в настройките на приложението App Content. Разработчикът отговаря на три въпроса: дали приложението съдържа криптография, дали е предназначено за масовия пазар и дали отговаря на изключение 740.17. Google не проверява достоверността на отговорите до възникване на жалба. Въпреки това, BIS може да изиска документи и разработчикът е длъжен да предостави обосновка на класификацията.

Разлики между Apple и Google

Основната разлика — Apple изисква ERN за сложни случаи, Google разчита на самодекларация. App Store изисква Export Compliance за всеки нов билд, Google Play — веднъж за приложението. Apple проверява по-строго отговорите и може да отхвърли билда, Google само записва данните. И двата магазина следват единна регулаторна рамка EAR, но процесът на имплементация се различава. Разработчикът трябва да разбере класификацията веднъж за публикуване на двете платформи.

Типични грешки при попълване на декларацията

Грешките в Export Compliance се делят на три категории: неправилна класификация на криптирането, пропускане на задължителни полета и невалиден ERN. Най-честата — разработчикът посочва, че криптирането не се използва, въпреки че приложението извиква методи CommonCrypto или javax.crypto. Втората по честота — грешен избор на категория CCAT, когато приложение с TLS 1.3 се обозначава като нестандартна криптография. Третата — въвеждане на невалиден ERN, който не преминава проверка в базата данни на BIS.

Как да избегнем отхвърляне на билда

Препоръчва се да се състави списък на всички криптографски функции на приложението преди попълване на формуляра. Проверете кои библиотеки се импортират, кои API за криптиране се извикват. За iOS — проверете наличието на CommonCrypto, Security.framework, OpenSSL. За Android — javax.crypto, android.security, Conscrypt. Ако приложението използва само HTTPS чрез стандартни мрежови заявки, то е освободено от декларация. При най-малко съмнение изберете опцията с деклариране.

Одит на експортния статус

Редовният одит на Export Compliance помага да се избегнат санкции при актуализиране на приложението. Ако в новата версия е добавена криптография, декларацията трябва да се попълни отново. Apple и Google уведомяват разработчика, ако категорията на приложението се е променила. Веднъж годишно се препоръчва проверка на валидността на ERN и удължаването му при необходимост. За големи проекти с десетки приложения, автоматизацията на одита чрез CI/CD намалява риска от човешка грешка.

Често задавани въпроси

Трябва ли да премина Export Compliance, ако приложението използва само HTTPS?

Не, ако HTTPS е имплементиран чрез вградените API на операционната система (URLSession на iOS, HttpURLConnection на Android) без добавяне на собствени сертификати или персонализирани криптографски алгоритми, декларация не се изисква. Изключение — използване на OpenSSL или други външни TLS библиотеки.

Какво е ERN и как да го получа?

ERN (Encryption Registration Number) — идентификатор на годишна регистрация в BIS. Може да се получи безплатно чрез системата SNAP-R на уебсайта bis.gov, като се попълни формуляр за уведомление за класификация. Номерът е валиден 1 година и покрива всички версии на приложението.

Може ли Apple да отхвърли билд поради неправилен Export Compliance?

Да, Apple може да отхвърли билд, ако отговорите на въпросите за Export Compliance са противоречиви или не съответстват на функционалността на приложението. В този случай разработчикът получава съобщение от App Store Review с посочване на причината и може да качи отново билда с коригирани данни.

Различават ли се изискванията за Export Compliance за Apple и Google?

Регулаторната рамка EAR е единна, но процесът се различава: Apple проверява всеки билд, Google — веднъж за приложението. Apple изисква ERN за нестандартна криптография, Google приема самодекларация. И двата магазина следват категориите CCAT и правилата на BIS.

Какво ще стане, ако не попълня Export Compliance?

App Store и Google Play блокират качването на билд без попълнен формуляр за Export Compliance. Приложението няма да премине прегледа и публикуването ще бъде невъзможно. За вече публикувани приложения промяната на експортния статус изисква нова компилация и повторен преглед.

Обобщение

  • Export Compliance — задължителна процедура за деклариране на криптография за публикуване в App Store и Google Play, основана на нормите на EAR.
  • Класификацията CCAT разделя приложенията на категории за масовия пазар и изискващи индивидуален лиценз. Повечето мобилни продукти принадлежат към първата.
  • ERN — номер на годишна регистрация в BIS, който опростява преминаването на Export Compliance в App Store за 12 месеца.
  • Apple проверява всеки билд, Google Play записва статуса веднъж. Отговорността за достоверността на данните е на разработчика.
  • Приложения без собствена криптография са освободени от декларация. Използването на стандартни API на операционната система не изисква попълване на формуляри.
  • Типични грешки — неправилна категория на криптиране и невалиден ERN — се решават чрез повторно качване на билда с коригирани данни.
  • Препоръчва се извършване на одит на Export Compliance при всяка голяма актуализация и годишно удължаване на ERN за непрекъснато публикуване.

Ще разработим мобилно приложение под ключ

IT Sectr създава iOS и Android приложения за стартъпи и бизнеси от 2017 г. Ще ви консултираме и ще предложим най-доброто решение.

Обсъдете проекта

Прочетете също