Export Compliance — είναι οι απαιτήσεις ελέγχου εξαγωγών που επιβάλλουν τα καταστήματα εφαρμογών σε προϊόντα με κρυπτογράφηση. Ο προγραμματιστής υποχρεούται να αναφέρει την κατηγορία κρυπτογραφίας και να υποβάλει δήλωση σύμφωνα με τα πρότυπα του Γραφείου Βιομηχανίας και Ασφάλειας των ΗΠΑ (BIS). Σύμφωνα με το Apple Export Compliance Documentation, 2026, η λανθασμένη συμπλήρωση οδηγεί σε απόρριψη του build. Η διαδικασία αφορά τόσο το App Store όσο και το Google Play και απαιτεί κατανόηση των κατηγοριών CCAT και της μαζικής αγοράς.
Κύρια Σημεία
Export Compliance — είναι ένα σύνολο κανονιστικών απαιτήσεων που ρυθμίζουν την εξαγωγή λογισμικού με κρυπτογραφικές λειτουργίες εκτός των ΗΠΑ. Οι κανόνες θεσπίστηκαν από το Γραφείο Βιομηχανίας και Ασφάλειας (BIS) του Υπουργείου Εμπορίου των ΗΠΑ στο πλαίσιο του 15 CFR Parts 730–774. Η Apple και η Google, ως αμερικανικές εταιρείες, υποχρεούνται να ελέγχουν τις εφαρμογές για συμμόρφωση με αυτά τα πρότυπα. Ο προγραμματιστής συμπληρώνει μια δήλωση αναφέροντας την κατηγορία κρυπτογράφησης και τον τύπο αλγορίθμων.
Η βάση της ρύθμισης είναι ο EAR (Export Administration Regulations), ο οποίος ταξινομεί όλο το κρυπτογραφικό λογισμικό σε κατηγορίες. Η Κατηγορία 5 Μέρος 2 καλύπτει προϊόντα με κρυπτογράφηση. Για κινητές εφαρμογές ισχύουν απλοποιημένοι κανόνες — μαζική αγορά (mass market) και διαδικασία γνωστοποίησης (self-classification). Ο προγραμματιστής δεν χρειάζεται να λάβει μεμονωμένη άδεια εάν η εφαρμογή εμπίπτει σε εξαίρεση.
Κάθε εφαρμογή που χρησιμοποιεί κρυπτογράφηση υποχρεούται να περάσει από έλεγχο. Εξαίρεση — προϊόντα που χρησιμοποιούν μόνο την ενσωματωμένη κρυπτογράφηση του λειτουργικού συστήματος (iOS URLSession, Android SSLSocket) χωρίς προσθήκη δικών τους κρυπτογραφικών αλγορίθμων. Εάν ο προγραμματιστής προσθέσει προσαρμοσμένη κρυπτογράφηση, τη βιβλιοθήκη OpenSSL ή οποιαδήποτε υλοποίηση AES/RSA, η δήλωση είναι υποχρεωτική. Σύμφωνα με το Google Play Console, περίπου το 30% των απορριφθεισών εφαρμογών λαμβάνουν άρνηση λόγω λανθασμένου Export Compliance.
Ο έλεγχος εξαγωγών προστατεύει την εθνική ασφάλεια περιορίζοντας τη διάδοση κρυπτογραφικών τεχνολογιών. Οι ΗΠΑ απαιτούν αναφορά για προϊόντα με κρυπτογράφηση για να αποτρέψουν τη χρήση τους για παράνομους σκοπούς. Για τον προγραμματιστή, η μη συμμόρφωση με τους κανόνες οδηγεί σε αποκλεισμό της εφαρμογής, πρόστιμα έως 1 εκατομμύριο δολάρια και απαγόρευση δημοσίευσης. Η Apple και η Google ενεργούν ως πράκτορες ελέγχου — δεν θα επιτρέψουν το build χωρίς σωστή δήλωση.
Η παραβίαση του Export Compliance μπορεί να οδηγήσει σε αφαίρεση της εφαρμογής από το κατάστημα και καταχώριση του προγραμματιστή σε μαύρη λίστα. Το BIS έχει το δικαίωμα να επιβάλει διοικητικές κυρώσεις, συμπεριλαμβανομένων μεγάλων προστίμων. Το 2024, το BIS επέβαλε πρόστιμο σε τρεις εταιρείες για δημοσίευση λογισμικού με μη πιστοποιημένη κρυπτογράφηση άνω των 2 εκατομμυρίων δολαρίων. Για ανεξάρτητους προγραμματιστές, ο κύριος κίνδυνος είναι η απόρριψη του build και η απώλεια χρόνου για επαναδημοσίευση.
Η Apple και η Google ενεργούν ως μεσάζοντες μεταξύ του προγραμματιστή και της ρυθμιστικής αρχής. Το App Store Connect και το Google Play Console περιλαμβάνουν υποχρεωτικές φόρμες Export Compliance στο στάδιο του ανεβάσματος. Χωρίς αυτό το βήμα, το κουμπί αποστολής για αξιολόγηση είναι αποκλεισμένο. Τα καταστήματα δεν ελέγχουν την ορθότητα των δεδομένων — μόνο την παρουσία τους. Η ευθύνη για την ακρίβεια βαρύνει τον προγραμματιστή.
Η ταξινόμηση κρυπτογράφησης ξεκινά με την απάντηση στην ερώτηση: χρησιμοποιεί η εφαρμογή δική της κρυπτογραφία; Εάν η εφαρμογή βασίζεται αποκλειστικά στα τυπικά API του λειτουργικού συστήματος (CommonCrypto σε iOS, javax.crypto σε Android), εμπίπτει σε εξαίρεση και δεν απαιτεί δήλωση. Εάν έχει προστεθεί εξωτερική βιβλιοθήκη ή έχει υλοποιηθεί δικός αλγόριθμος, πρέπει να καθοριστεί η κατηγορία CCAT.
CCAT-1 — αγαθά μαζικής αγοράς (mass market) με κρυπτογραφία που αντιστοιχούν στην εξαίρεση 740.17 EAR. Σε αυτήν την κατηγορία ανήκουν εφαρμογές με κρυπτογράφηση AES-128/256, RSA-2048 που χρησιμοποιούν τυπικά πρωτόκολλα TLS/HTTPS. CCAT-2 — προϊόντα με μη τυπική κρυπτογραφία που απαιτούν μεμονωμένη άδεια. Οι περισσότερες κινητές εφαρμογές ανήκουν στην CCAT-1. Η κατηγορία μαζικής αγοράς είναι η απλούστερη μορφή δήλωσης.
Μια εφαρμογή θεωρείται προϊόν μαζικής αγοράς εάν οι κρυπτογραφικές λειτουργίες της είναι διαθέσιμες σε ευρύ κοινό, δεν απαιτούν ειδικές γνώσεις για χρήση και αντιστοιχούν σε ανοικτά πρότυπα. Σύμφωνα με το BIS Supplementary Information (2025), στη μαζική αγορά περιλαμβάνονται εφαρμογές με AES, RSA, ECC και υλοποιήσεις TLS 1.2/1.3. Εάν η εφαρμογή χρησιμοποιεί μη τυπικούς αλγορίθμους με μήκος κλειδιού μικρότερο από 56 bit, εξαιρείται από αυτήν την κατηγορία.
Η διαδικασία Export Compliance στο App Store ξεκινά στο App Store Connect κατά το ανέβασμα νέου build. Το σύστημα θέτει μια σειρά ερωτήσεων: χρησιμοποιεί η εφαρμογή κρυπτογράφηση, είναι μαζικής αγοράς, έχει καταχωρηθεί ERN; Ο προγραμματιστής απαντά και βάσει των απαντήσεων διαμορφώνεται η εξαγωγική κατάσταση. Εάν έχει γίνει λάθος, η κατάσταση μπορεί να αλλάξει — η Apple δεν επιβάλλει πρόστιμο για διορθώσεις, αλλά το εκ νέου ανέβασμα του build είναι υποχρεωτικό.
ERN (Encryption Registration Number) — αριθμός ετήσιας καταχώρησης στο BIS που επιβεβαιώνει ότι το προϊόν έχει ταξινομηθεί με διαδικασία γνωστοποίησης. Η καταχώρηση ERN είναι δωρεάν και ισχύει για ένα έτος. Η φόρμα υποβολής είναι το SNAP-R στην ιστοσελίδα του BIS. Μετά τη λήψη του ERN, ο προγραμματιστής εισάγει τον αριθμό στο App Store Connect και απαλλάσσεται από επαναλαμβανόμενες ερωτήσεις σε επόμενα ανεβάσματα κατά τη διάρκεια του έτους. Σύμφωνα με στατιστικά της Apple, το 60% των προγραμματιστών χρησιμοποιούν ERN για απλοποίηση της διαδικασίας.
Εάν δεν υπάρχει ERN, ο προγραμματιστής πραγματοποιεί ανεξάρτητη ταξινόμηση μέσω της διεπαφής του App Store Connect. Η Apple χρησιμοποιεί αλγόριθμο βασισμένο στις απαντήσεις για να αποδώσει την κατηγορία. Σε λανθασμένη επιλογή, το σύστημα συνιστά τη λήψη ERN. Η ανεξάρτητη ταξινόμηση είναι κατάλληλη για απλές εφαρμογές με τυπική κρυπτογράφηση. Για προϊόντα με μη τυπική κρυπτογραφία, η Apple συνιστά καταχώρηση ERN για αποφυγή λαθών.
Το Google Play πραγματοποιεί έλεγχο Export Compliance μέσω φόρμας στην κονσόλα προγραμματιστή. Κατά το στάδιο δημιουργίας νέας έκδοσης, το σύστημα ζητά πληροφορίες σχετικά με την κρυπτογραφία. Η Google χρησιμοποιεί τις ίδιες κατηγορίες EAR με την Apple, αλλά η διαδικασία ονομάζεται Export Compliance Review. Οι απαντήσεις καταγράφονται και εφαρμόζονται σε όλα τα μελλοντικά builds. Η Google δεν απαιτεί ERN για τις περισσότερες εφαρμογές — αρκεί μια δήλωση υπαγωγής στη μαζική αγορά.
Στο Google Play Console η ενότητα Export Compliance βρίσκεται στις ρυθμίσεις εφαρμογής App Content. Ο προγραμματιστής απαντά σε τρεις ερωτήσεις: περιέχει η εφαρμογή κρυπτογραφία, προορίζεται για μαζική αγορά και αντιστοιχεί στην εξαίρεση 740.17. Η Google δεν ελέγχει την ακρίβεια των απαντήσεων μέχρι να υπάρξει παράπονο. Ωστόσο, το BIS μπορεί να ζητήσει έγγραφα και ο προγραμματιστής υποχρεούται να παράσχει αιτιολόγηση της ταξινόμησης.
Η κύρια διαφορά — η Apple απαιτεί ERN για περίπλοκες περιπτώσεις, η Google βασίζεται στην αυτοδήλωση. Το App Store ζητά Export Compliance για κάθε νέο build, το Google Play — μία φορά για την εφαρμογή. Η Apple ελέγχει αυστηρότερα τις απαντήσεις και μπορεί να απορρίψει το build, η Google απλώς καταγράφει τα δεδομένα. Και τα δύο καταστήματα ακολουθούν το ενιαίο κανονιστικό πλαίσιο EAR, αλλά η διαδικασία υλοποίησης διαφέρει. Ο προγραμματιστής χρειάζεται να κατανοήσει την ταξινόμηση μία φορά για δημοσίευση και στις δύο πλατφόρμες.
Τα λάθη στο Export Compliance χωρίζονται σε τρεις κατηγορίες: λανθασμένη ταξινόμηση κρυπτογράφησης, παράλειψη υποχρεωτικών πεδίων και μη έγκυρο ERN. Το πιο συνηθισμένο — ο προγραμματιστής δηλώνει ότι δεν χρησιμοποιείται κρυπτογράφηση, ενώ η εφαρμογή καλεί μεθόδους CommonCrypto ή javax.crypto. Δεύτερο σε συχνότητα — λανθασμένη επιλογή κατηγορίας CCAT όταν μια εφαρμογή με TLS 1.3 επισημαίνεται ως μη τυπική κρυπτογραφία. Τρίτο — εισαγωγή μη έγκυρου ERN που δεν περνά τον έλεγχο στη βάση δεδομένων BIS.
Συνιστάται η σύνταξη λίστας όλων των κρυπτογραφικών λειτουργιών της εφαρμογής πριν από τη συμπλήρωση της φόρμας. Ελέγξτε ποιες βιβλιοθήκες εισάγονται, ποια API κρυπτογράφησης καλούνται. Για iOS — ελέγξτε την παρουσία CommonCrypto, Security.framework, OpenSSL. Για Android — javax.crypto, android.security, Conscrypt. Εάν η εφαρμογή χρησιμοποιεί μόνο HTTPS μέσω τυπικών αιτημάτων δικτύου, απαλλάσσεται από δήλωση. Στην παραμικρή αμφιβολία, επιλέξτε την επιλογή με δήλωση.
Ο τακτικός έλεγχος Export Compliance βοηθά στην αποφυγή κυρώσεων κατά την ενημέρωση της εφαρμογής. Εάν στη νέα έκδοση προστέθηκε κρυπτογραφία, η δήλωση πρέπει να συμπληρωθεί ξανά. Η Apple και η Google ειδοποιούν τον προγραμματιστή εάν η κατηγορία της εφαρμογής άλλαξε. Μία φορά το χρόνο συνιστάται ο έλεγχος ισχύος του ERN και η παράτασή του εάν χρειαστεί. Για μεγάλα έργα με δεκάδες εφαρμογές, η αυτοματοποίηση του ελέγχου μέσω CI/CD μειώνει τον κίνδυνο ανθρώπινου λάθους.
Συχνές Ερωτήσεις
Όχι, εάν το HTTPS υλοποιείται μέσω των ενσωματωμένων API του λειτουργικού συστήματος (URLSession σε iOS, HttpURLConnection σε Android) χωρίς προσθήκη δικών σας πιστοποιητικών ή προσαρμοσμένων κρυπτογραφικών αλγορίθμων, δεν απαιτείται δήλωση. Εξαίρεση — χρήση OpenSSL ή άλλων τρίτων βιβλιοθηκών TLS.
ERN (Encryption Registration Number) — αναγνωριστικό ετήσιας καταχώρησης στο BIS. Μπορεί να ληφθεί δωρεάν μέσω του συστήματος SNAP-R στην ιστοσελίδα bis.gov, συμπληρώνοντας τη φόρμα γνωστοποίησης ταξινόμησης. Ο αριθμός ισχύει για 1 έτος και καλύπτει όλες τις εκδόσεις της εφαρμογής.
Ναι, η Apple μπορεί να απορρίψει το build εάν οι απαντήσεις στις ερωτήσεις Export Compliance είναι αντιφατικές ή δεν αντιστοιχούν στη λειτουργικότητα της εφαρμογής. Σε αυτήν την περίπτωση, ο προγραμματιστής λαμβάνει μήνυμα από το App Store Review με αναφορά του λόγου και μπορεί να ανεβάσει ξανά το build με διορθωμένα δεδομένα.
Το κανονιστικό πλαίσιο EAR είναι ενιαίο, αλλά η διαδικασία διαφέρει: η Apple ελέγχει κάθε build, η Google — μία φορά για την εφαρμογή. Η Apple απαιτεί ERN για μη τυπική κρυπτογραφία, η Google αποδέχεται την αυτοδήλωση. Και τα δύο καταστήματα ακολουθούν τις κατηγορίες CCAT και τους κανόνες BIS.
Το App Store και το Google Play μπλοκάρουν το ανέβασμα του build χωρίς συμπληρωμένη φόρμα Export Compliance. Η εφαρμογή δεν θα περάσει την αξιολόγηση και η δημοσίευση θα είναι αδύνατη. Για ήδη δημοσιευμένες εφαρμογές, η αλλαγή της εξαγωγικής κατάστασης απαιτεί νέα μεταγλώττιση και εκ νέου αξιολόγηση.
Σύνοψη
Θα αναπτύξουμε μια εφαρμογή για κινητά έτοιμη για χρήση
Η IT Sectr δημιουργεί εφαρμογές iOS και Android για νεοφυείς επιχειρήσεις και επιχειρήσεις από το 2017. Θα σας συμβουλεύσουμε και θα προτείνουμε την καλύτερη λύση.
Διαβάστε επίσης