এক্সপোর্ট কমপ্লায়েন্স হল এক্সপোর্ট কন্ট্রোলের প্রয়োজনীয়তার একটি সেট যা অ্যাপ স্টোরগুলি এনক্রিপশন ব্যবহার করে এমন পণ্যের উপর আরোপ করে। ডেভেলপারকে ক্রিপ্টোগ্রাফির বিভাগ উল্লেখ করতে হবে এবং মার্কিন শিল্প ও সুরক্ষা ব্যুরো (BIS) এর মান অনুযায়ী একটি ঘোষণা জমা দিতে হবে। Apple Export Compliance Documentation, 2026 অনুযায়ী, ভুল পূরণ বিল্ড প্রত্যাখ্যানের দিকে নিয়ে যায়। প্রক্রিয়াটি App Store এবং Google Play উভয়কেই প্রভাবিত করে এবং CCAT বিভাগ এবং গণবাজার বোঝার প্রয়োজন।
মূল বিষয়
এক্সপোর্ট কমপ্লায়েন্স হল নিয়ন্ত্রক প্রয়োজনীয়তার একটি সেট যা ক্রিপ্টোগ্রাফিক ফাংশনযুক্ত সফ্টওয়্যার মার্কিন যুক্তরাষ্ট্রের বাইরে রপ্তানি নিয়ন্ত্রণ করে। নিয়মগুলি মার্কিন বাণিজ্য বিভাগের শিল্প ও সুরক্ষা ব্যুরো (BIS) দ্বারা প্রবিধান 15 CFR অংশ 730–774-এর অধীনে প্রতিষ্ঠিত। Apple এবং Google, মার্কিন কোম্পানি হিসাবে, অ্যাপগুলি এই নিয়ম মেনে চলে কিনা তা যাচাই করতে বাধ্য। ডেভেলপার একটি ঘোষণা পূরণ করেন যাতে এনক্রিপশন বিভাগ এবং ব্যবহৃত অ্যালগরিদমের ধরন উল্লেখ থাকে।
নিয়ন্ত্রক ভিত্তি হল EAR (এক্সপোর্ট অ্যাডমিনিস্ট্রেশন রেগুলেশনস), যা সমস্ত ক্রিপ্টোগ্রাফিক সফ্টওয়্যারকে বিভাগ অনুসারে শ্রেণীবদ্ধ করে। বিভাগ 5 পার্ট 2 এনক্রিপশনযুক্ত পণ্যগুলি কভার করে। মোবাইল অ্যাপের জন্য সরলীকৃত নিয়ম প্রযোজ্য — গণবাজার এবং স্ব-শ্রেণীবিভাগ নোটিফিকেশন পদ্ধতি। ডেভেলপারকে পৃথক লাইসেন্স নেওয়ার প্রয়োজন নেই যদি অ্যাপ কোনো ব্যতিক্রমের আওতায় পড়ে।
যেকোনো অ্যাপ যা এনক্রিপশন ব্যবহার করে, পরীক্ষা পাস করতে বাধ্য। ব্যতিক্রম হল পণ্য যা শুধুমাত্র OS-এর বিল্ট-ইন এনক্রিপশন (iOS-এ URLSession, Android-এ SSLSocket) ব্যবহার করে কাস্টম ক্রিপ্টোগ্রাফিক অ্যালগরিদম যোগ না করে। যদি ডেভেলপার কাস্টম এনক্রিপশন, OpenSSL লাইব্রেরি বা যেকোনো AES/RSA বাস্তবায়ন যোগ করে, তাহলে ঘোষণা বাধ্যতামূলক। Google Play Console অনুযায়ী, প্রায় 30% প্রত্যাখ্যাত অ্যাপ ভুল এক্সপোর্ট কমপ্লায়েন্সের কারণে প্রত্যাখ্যান পায়।
এক্সপোর্ট কন্ট্রোল ক্রিপ্টোগ্রাফিক প্রযুক্তির বিস্তার সীমিত করে জাতীয় সুরক্ষা রক্ষা করে। মার্কিন যুক্তরাষ্ট্র বেআইনি উদ্দেশ্যে ব্যবহার রোধ করতে এনক্রিপশন পণ্যের প্রতিবেদন প্রয়োজন। ডেভেলপারের জন্য, অ-সম্মতি অ্যাপ ব্লক, 1 মিলিয়ন ডলার পর্যন্ত জরিমানা এবং প্রকাশে নিষেধাজ্ঞা হতে পারে। Apple এবং Google নিয়ন্ত্রণ এজেন্ট হিসাবে কাজ করে — তারা সঠিক ঘোষণা ছাড়া বিল্ড পাস করতে দেবে না।
এক্সপোর্ট কমপ্লায়েন্স লঙ্ঘন করলে অ্যাপ স্টোর থেকে সরানো এবং ডেভেলপারকে ব্ল্যাকলিস্ট করা হতে পারে। BIS বড় জরিমানাসহ প্রশাসনিক নিষেধাজ্ঞা আরোপ করতে পারে। 2024 সালে, BIS প্রত্যয়িত নয় এমন এনক্রিপশনযুক্ত সফ্টওয়্যার প্রকাশের জন্য তিনটি কোম্পানিকে 2 মিলিয়ন ডলারের বেশি জরিমানা করেছে। ইন্ডি ডেভেলপারদের জন্য, মূল ঝুঁকি হল বিল্ড প্রত্যাখ্যান এবং পুনঃপ্রকাশে সময় নষ্ট।
Apple এবং Google ডেভেলপার এবং নিয়ন্ত্রকের মধ্যে মধ্যস্থতাকারী হিসাবে কাজ করে। App Store Connect এবং Google Play Console আপলোড প্রক্রিয়ায় বাধ্যতামূলক এক্সপোর্ট কমপ্লায়েন্স ফর্ম অন্তর্ভুক্ত করে। এই ধাপটি সম্পূর্ণ না করলে, পর্যালোচনার জন্য সাবমিট বোতাম ব্লক হয়। স্টোরগুলি ডেটার নির্ভুলতা যাচাই করে না — শুধুমাত্র তার উপস্থিতি। নির্ভুলতার দায়িত্ব ডেভেলপারের উপর।
এনক্রিপশন শ্রেণীবিভাগ এই প্রশ্নের উত্তর দিয়ে শুরু হয়: অ্যাপ কি নিজস্ব ক্রিপ্টোগ্রাফি ব্যবহার করে? যদি অ্যাপ সম্পূর্ণরূপে স্ট্যান্ডার্ড OS API (iOS-এ CommonCrypto, Android-এ javax.crypto) নির্ভর করে, তবে এটি ব্যতিক্রমের আওতায় পড়ে এবং ঘোষণার প্রয়োজন নেই। যদি একটি বাহ্যিক লাইব্রেরি যুক্ত করা হয় বা কাস্টম অ্যালগরিদম প্রয়োগ করা হয়, তাহলে CCAT বিভাগ নির্ধারণ করতে হবে।
CCAT-1 — ক্রিপ্টোগ্রাফিসহ গণবাজার পণ্য যা EAR-এর ব্যতিক্রম 740.17 পূরণ করে। এর মধ্যে AES-128/256, RSA-2048 এনক্রিপশনযুক্ত অ্যাপ অন্তর্ভুক্ত যা স্ট্যান্ডার্ড TLS/HTTPS প্রোটোকল ব্যবহার করে। CCAT-2 — অ-মানক ক্রিপ্টোগ্রাফিযুক্ত পণ্য যার জন্য পৃথক লাইসেন্স প্রয়োজন। বেশিরভাগ মোবাইল অ্যাপ CCAT-1-এর আওতায় পড়ে। গণবাজার বিভাগ হল ঘোষণার সবচেয়ে সহজ রূপ।
একটি অ্যাপ গণবাজার পণ্য হিসাবে বিবেচিত হয় যদি এর ক্রিপ্টোগ্রাফিক ফাংশন বিস্তৃত দর্শকের জন্য উপলব্ধ হয়, ব্যবহারের জন্য বিশেষ জ্ঞানের প্রয়োজন না হয় এবং উন্মুক্ত মান মেনে চলে। BIS Supplementary Information (2025) অনুযায়ী, গণবাজারে AES, RSA, ECC এবং TLS 1.2/1.3 বাস্তবায়নযুক্ত অ্যাপ অন্তর্ভুক্ত। যদি অ্যাপ 56 বিটের কম কী দৈর্ঘ্যের অ-মানক অ্যালগরিদম ব্যবহার করে, তবে এটি এই বিভাগ থেকে বাদ পড়ে।
App Store-এ এক্সপোর্ট কমপ্লায়েন্স পদ্ধতি App Store Connect-এ নতুন বিল্ড আপলোড করার সময় শুরু হয়। সিস্টেম প্রশ্নের একটি সিরিজ জিজ্ঞাসা করে: অ্যাপ কি এনক্রিপশন ব্যবহার করে, এটি কি গণবাজার, ERN কি নিবন্ধিত? ডেভেলপার উত্তর দেয় এবং উত্তরগুলির ভিত্তিতে এক্সপোর্ট অবস্থা তৈরি হয়। যদি ভুল হয়, অবস্থা পরিবর্তন করা যায় — Apple সংশোধনের জন্য শাস্তি দেয় না, তবে বিল্ড পুনরায় আপলোড বাধ্যতামূলক।
ERN (এনক্রিপশন রেজিস্ট্রেশন নম্বর) হল BIS-এ বার্ষিক নিবন্ধন নম্বর যা নিশ্চিত করে যে পণ্যটি নোটিফাই এবং শ্রেণীবদ্ধ করা হয়েছে। ERN নিবন্ধন বিনামূল্যে এবং এক বছরের জন্য বৈধ। জমা দেওয়ার ফর্ম হল BIS ওয়েবসাইটে SNAP-R। ERN পাওয়ার পর, ডেভেলপার App Store Connect-এ নম্বর প্রবেশ করায় এবং বছরের মধ্যে পরবর্তী আপলোডে পুনরাবৃত্ত প্রশ্ন থেকে অব্যাহতি পায়। Apple-এর পরিসংখ্যান অনুযায়ী, 60% ডেভেলপার পদ্ধতি সহজ করতে ERN ব্যবহার করে।
যদি ERN উপলব্ধ না হয়, ডেভেলপার App Store Connect ইন্টারফেসের মাধ্যমে স্ব-শ্রেণীবিভাগ সম্পন্ন করে। Apple বিভাগ নির্ধারণ করতে উত্তরগুলির উপর ভিত্তি করে একটি অ্যালগরিদম ব্যবহার করে। যদি নির্বাচন ভুল হয়, সিস্টেম ERN পাওয়ার সুপারিশ করে। স্ব-শ্রেণীবিভাগ সাধারণ এনক্রিপশনযুক্ত সাধারণ অ্যাপের জন্য উপযুক্ত। অ-মানক ক্রিপ্টোগ্রাফিযুক্ত পণ্যের জন্য, Apple ভুল এড়াতে ERN নিবন্ধনের সুপারিশ করে।
Google Play ডেভেলপার কনসোলে একটি ফর্মের মাধ্যমে এক্সপোর্ট কমপ্লায়েন্স পরীক্ষা বাস্তবায়ন করে। নতুন রিলিজ তৈরি করার সময়, সিস্টেম ক্রিপ্টোগ্রাফি সম্পর্কে তথ্য চায়। Google একই EAR বিভাগ ব্যবহার করে যা Apple ব্যবহার করে, তবে প্রক্রিয়াটিকে এক্সপোর্ট কমপ্লায়েন্স রিভিউ বলা হয়। উত্তরগুলি রেকর্ড করা হয় এবং ভবিষ্যতের সমস্ত বিল্ডে প্রয়োগ করা হয়। Google-এর বেশিরভাগ অ্যাপের জন্য ERN প্রয়োজন হয় না — গণবাজারের অন্তর্গত হওয়ার বিবৃতি যথেষ্ট।
Google Play Console-এ, এক্সপোর্ট কমপ্লায়েন্স বিভাগ অ্যাপ কন্টেন্ট সেটিংসে অবস্থিত। ডেভেলপার তিনটি প্রশ্নের উত্তর দেয়: অ্যাপে কি ক্রিপ্টোগ্রাফি আছে, এটি কি গণবাজারের জন্য এবং এটি কি ব্যতিক্রম 740.17 পূরণ করে? Google অভিযোগ দায়ের না হওয়া পর্যন্ত উত্তরগুলির নির্ভুলতা যাচাই করে না। তবে, BIS নথি চাইতে পারে এবং ডেভেলপারকে শ্রেণীবিভাগের যুক্তি প্রদান করতে হবে।
প্রধান পার্থক্য — Apple জটিল ক্ষেত্রে ERN চায়, Google স্ব-ঘোষণার উপর নির্ভর করে। App Store প্রতিটি নতুন বিল্ডের জন্য এক্সপোর্ট কমপ্লায়েন্স অনুরোধ করে, Google Play প্রতি অ্যাপে একবার। Apple আরও কঠোরভাবে উত্তর পরীক্ষা করে এবং বিল্ড প্রত্যাখ্যান করতে পারে, Google শুধু ডেটা রেকর্ড করে। উভয় স্টোর একই EAR নিয়ন্ত্রক কাঠামো অনুসরণ করে, তবে বাস্তবায়ন প্রক্রিয়া আলাদা। ডেভেলপারকে উভয় প্ল্যাটফর্মে প্রকাশের জন্য শুধু একবার শ্রেণীবিভাগ বুঝতে হবে।
এক্সপোর্ট কমপ্লায়েন্সে ভুল তিনটি বিভাগে পড়ে: ভুল এনক্রিপশন শ্রেণীবিভাগ, বাধ্যতামূলক ফিল্ড বাদ দেওয়া, এবং ভুল ERN। সবচেয়ে সাধারণ — ডেভেলপার বলে যে এনক্রিপশন ব্যবহার করা হয় না, যদিও অ্যাপ CommonCrypto বা javax.crypto মেথড কল করে। দ্বিতীয় সবচেয়ে সাধারণ — ভুল CCAT বিভাগ নির্বাচন, যখন TLS 1.3যুক্ত অ্যাপকে অ-মানক ক্রিপ্টোগ্রাফি হিসাবে চিহ্নিত করা হয়। তৃতীয় — একটি অবৈধ ERN প্রবেশ করানো যা BIS ডাটাবেস যাচাইয়ে ব্যর্থ হয়।
সুপারিশ করা হয় ফর্ম পূরণের আগে অ্যাপের সমস্ত ক্রিপ্টোগ্রাফিক ফাংশনের তালিকা তৈরি করতে। পরীক্ষা করুন কী কী লাইব্রেরি ইম্পোর্ট করা হয়েছে এবং কী কী এনক্রিপশন API কল করা হয়েছে। iOS-এর জন্য — CommonCrypto, Security.framework, OpenSSL পরীক্ষা করুন। Android-এর জন্য — javax.crypto, android.security, Conscrypt পরীক্ষা করুন। যদি অ্যাপ শুধুমাত্র স্ট্যান্ডার্ড নেটওয়ার্ক অনুরোধের মাধ্যমে HTTPS ব্যবহার করে, তবে এটি ঘোষণা থেকে অব্যাহতি পায়। সামান্য সন্দেহ হলে ঘোষণা বিকল্পটি বেছে নিন।
নিয়মিত এক্সপোর্ট কমপ্লায়েন্স অডিট অ্যাপ আপডেট করার সময় নিষেধাজ্ঞা এড়াতে সাহায্য করে। যদি নতুন সংস্করণে ক্রিপ্টোগ্রাফি যুক্ত করা হয়, তাহলে ঘোষণাটি পুনরায় পূরণ করতে হবে। Apple এবং Google ডেভেলপারকে জানায় যদি অ্যাপ বিভাগ পরিবর্তিত হয়। বছরে একবার ERN-এর বৈধতা পরীক্ষা এবং প্রয়োজন হলে নবায়ন করার সুপারিশ করা হয়। ডজনখানেক অ্যাপযুক্ত বড় প্রকল্পের জন্য, CI/CD-এর মাধ্যমে অডিট স্বয়ংক্রিয় করা মানবিক ত্রুটির ঝুঁকি কমায়।
প্রায়শই জিজ্ঞাসিত প্রশ্ন
না, যদি HTTPS কাস্টম সার্টিফিকেট বা কাস্টম ক্রিপ্টোগ্রাফিক অ্যালগরিদম যোগ না করে বিল্ট-ইন OS API (iOS-এ URLSession, Android-এ HttpURLConnection) এর মাধ্যমে বাস্তবায়িত হয়, তবে ঘোষণার প্রয়োজন নেই। ব্যতিক্রম হল OpenSSL বা অন্যান্য থার্ড-পার্টি TLS লাইব্রেরি ব্যবহার।
ERN (এনক্রিপশন রেজিস্ট্রেশন নম্বর) হল BIS-এ বার্ষিক নিবন্ধন সনাক্তকারী। এটি bis.gov ওয়েবসাইটে SNAP-R সিস্টেমের মাধ্যমে শ্রেণীবিভাগ নোটিফিকেশন ফর্ম পূরণ করে বিনামূল্যে পাওয়া যায়। নম্বরটি 1 বছরের জন্য বৈধ এবং অ্যাপের সমস্ত সংস্করণ কভার করে।
হ্যাঁ, Apple বিল্ড প্রত্যাখ্যান করতে পারে যদি এক্সপোর্ট কমপ্লায়েন্স উত্তরগুলি পরস্পরবিরোধী হয় বা অ্যাপ কার্যকারিতার সাথে মেলে না। এই ক্ষেত্রে, ডেভেলপার App Store Review থেকে কারণ উল্লেখ করে বার্তা পায় এবং সংশোধিত ডেটা সহ বিল্ড পুনরায় আপলোড করতে পারে।
EAR নিয়ন্ত্রক কাঠামো একই, তবে প্রক্রিয়া আলাদা: Apple প্রতিটি বিল্ড পরীক্ষা করে, Google প্রতি অ্যাপে একবার। Apple অ-মানক ক্রিপ্টোগ্রাফির জন্য ERN চায়, Google স্ব-ঘোষণা গ্রহণ করে। উভয় স্টোর CCAT বিভাগ এবং BIS নিয়ম অনুসরণ করে।
App Store এবং Google Play সম্পূর্ণ এক্সপোর্ট কমপ্লায়েন্স ফর্ম ছাড়া বিল্ড আপলোড অবরুদ্ধ করে। অ্যাপ পর্যালোচনা পাস করবে না এবং প্রকাশ অসম্ভব হবে। ইতিমধ্যে প্রকাশিত অ্যাপের জন্য, এক্সপোর্ট অবস্থা পরিবর্তন করতে নতুন বিল্ড এবং পুনরায় পর্যালোচনা প্রয়োজন।
সারসংক্ষেপ
আমরা একটি মোবাইল অ্যাপ্লিকেশন টার্নকি তৈরি করব
IT Sectr 2017 সাল থেকে স্টার্টআপ এবং ব্যবসার জন্য iOS এবং Android অ্যাপ্লিকেশন তৈরি করে। আমরা আপনাকে পরামর্শ দেব এবং সেরা সমাধান প্রস্তাব করব।
আরও পড়ুন