Export Compliance: mi ez, az exportellenőrzés szabályai és a titkosítás

Szerző: IT Sectr Megjelenés: 2026-06-07 Olvasási idő: 9 perc

Export Compliance — ezek azok az exportellenőrzési követelmények, amelyeket az alkalmazásboltok támasztanak a titkosítást használó termékekkel szemben. A fejlesztő köteles megadni a kriptográfia kategóriáját és nyilatkozatot benyújtani az Egyesült Államok Ipari és Biztonsági Hivatala (BIS) normáinak megfelelően. A Apple Export Compliance Documentation, 2026 szerint a helytelen kitöltés a build elutasításához vezet. Az eljárás mind az App Store-ra, mind a Google Play-re vonatkozik, és megköveteli a CCAT kategóriák és a tömegpiac megértését.

Főbb pontok

  • Export Compliance — a titkosítás kötelező bejelentése az alkalmazásokban az App Store-ban és Google Play-ben történő közzététel előtt.
  • CCAT (Cryptography Classification) — az exportkorlátozások szintjét meghatározó kategória: CCAT-1, CCAT-2 vagy tömegpiac.
  • ERN nyilatkozat — szám az éves jelentésben, amely megerősíti a BIS exportellenőrzési normáinak való megfelelést.
  • App Store kategória kiválasztását írja elő a build feltöltésének szakaszában az App Store Connect-en keresztül, ERN benyújtásának lehetőségével.
  • Google Play az export státuszát a fejlesztői konzolban lévő űrlapon keresztül ellenőrzi új APK vagy AAB közzétételekor.

Mi az Export Compliance?

Export Compliance — a kriptográfiai funkciókkal rendelkező szoftverek Egyesült Államokon kívülre történő exportját szabályozó előírások összessége. A szabályokat az Egyesült Államok Kereskedelmi Minisztériumának Ipari és Biztonsági Hivatala (BIS) állapította meg a 15 CFR Parts 730–774 keretében. Az Apple és a Google amerikai vállalatokként kötelesek ellenőrizni az alkalmazásokat e normáknak való megfelelés szempontjából. A fejlesztő nyilatkozatot tölt ki, feltüntetve a titkosítás kategóriáját és az algoritmusok típusát.

Az exportellenőrzés jogi alapja

A szabályozás alapja az EAR (Export Administration Regulations), amely az összes kriptográfiai szoftvert kategóriákba sorolja. Az 5. kategória 2. rész a titkosítással rendelkező termékeket fedi le. A mobilalkalmazásokra egyszerűsített szabályok vonatkoznak — tömegpiac (mass market) és bejelentési eljárás (self-classification). A fejlesztőnek nem kell egyéni engedélyt szereznie, ha az alkalmazás kivétel alá esik.

Kinek kell átesnie az Export Compliance-on

Minden alkalmazásnak, amely titkosítást használ, át kell esnie az ellenőrzésen. Kivételt képeznek azok a termékek, amelyek csak az operációs rendszer beépített titkosítását (iOS URLSession, Android SSLSocket) használják saját kriptográfiai algoritmusok hozzáadása nélkül. Ha a fejlesztő egyedi titkosítást, OpenSSL könyvtárat vagy bármilyen AES/RSA implementációt ad hozzá, a nyilatkozat kötelező. A Google Play Console szerint az elutasított alkalmazások körülbelül 30%-a kap elutasítást a helytelen Export Compliance miatt.

Miért fontos az exportellenőrzés a mobilalkalmazások számára

Az exportellenőrzés védi a nemzetbiztonságot a kriptográfiai technológiák elterjedésének korlátozásával. Az Egyesült Államok jelentéstételt ír elő a titkosítással rendelkező termékekről, hogy megakadályozza azok jogellenes célokra történő felhasználását. A fejlesztő számára a szabályok be nem tartása az alkalmazás blokkolásához, akár 1 millió dolláros bírsághoz és közzétételi tilalomhoz vezet. Az Apple és a Google ellenőrző ügynökként jár el — nem engedik át a buildet helyes nyilatkozat nélkül.

A jogsértés következményei

Az Export Compliance megsértése az alkalmazás eltávolításához vezethet a boltból, és a fejlesztő feketelistára kerülhet. A BIS jogosult adminisztratív szankciók alkalmazására, beleértve a súlyos bírságokat is. 2024-ben a BIS három vállalatot bírságolt meg nem tanúsított titkosítású szoftver közzététele miatt, összesen több mint 2 millió dollár értékben. A független fejlesztők számára a fő kockázat a build elutasítása és az időveszteség az újbóli közzététel miatt.

Az alkalmazásboltok szerepe

Az Apple és a Google közvetítőként jár el a fejlesztő és a szabályozó között. Az App Store Connect és a Google Play Console kötelező Export Compliance űrlapokat tartalmaz a feltöltés szakaszában. E lépés elvégzése nélkül az értékelésre küldés gombja blokkolva van. A boltok nem ellenőrzik az adatok helyességét — csak a meglétüket. A valódiságért való felelősség a fejlesztőt terheli.

Hogyan osztályozzuk a titkosítást az alkalmazásban

A titkosítás osztályozása a kérdés megválaszolásával kezdődik: használ-e az alkalmazás saját kriptográfiát? Ha az alkalmazás kizárólag az operációs rendszer szabványos API-jaira támaszkodik (CommonCrypto iOS-en, javax.crypto Androidon), akkor kivétel alá esik, és nem igényel nyilatkozatot. Ha külső könyvtárat adtak hozzá, vagy saját algoritmust implementáltak, meg kell határozni a CCAT kategóriát.

CCAT kategóriák

CCAT-1 — tömegpiaci áruk (mass market) kriptográfiával, amelyek megfelelnek az EAR 740.17 kivételének. Ide tartoznak az AES-128/256, RSA-2048 titkosítást használó, szabványos TLS/HTTPS protokollokat alkalmazó alkalmazások. CCAT-2 — nem szabványos kriptográfiával rendelkező termékek, amelyek egyéni engedélyt igényelnek. A mobilalkalmazások többsége a CCAT-1 kategóriába tartozik. A tömegpiaci kategória a nyilatkozattétel legegyszerűbb formája.

Tömegpiaci kriptográfia

Az alkalmazás tömegpiaci terméknek minősül, ha kriptográfiai funkciói széles közönség számára elérhetőek, nem igényelnek különleges ismereteket a használathoz, és megfelelnek a nyílt szabványoknak. A BIS Supplementary Information (2025) szerint a tömegpiacra az AES, RSA, ECC és TLS 1.2/1.3 implementációkkal rendelkező alkalmazások tartoznak. Ha az alkalmazás nem szabványos algoritmusokat használ 56 bitnél rövidebb kulcshosszal, akkor kizárásra kerül ebből a kategóriából.

Nyilatkozattételi eljárás az App Store-ban

Az Export Compliance eljárás az App Store-ban az App Store Connect-ben kezdődik új build feltöltésekor. A rendszer egy sor kérdést tesz fel: használ-e az alkalmazás titkosítást, tömegpiaci-e, regisztrálták-e az ERN-t? A fejlesztő válaszol, és a válaszok alapján kialakul az export státusz. Ha hiba történt, a státusz megváltoztatható — az Apple nem bírságol a javításokért, de a build újbóli feltöltése kötelező.

ERN regisztráció

ERN (Encryption Registration Number) — a BIS-nél történő éves regisztráció száma, amely megerősíti, hogy a terméket bejelentési eljárás keretében osztályozták. Az ERN regisztráció ingyenes és egy évig érvényes. A benyújtási űrlap a SNAP-R a BIS weboldalán. Az ERN megszerzése után a fejlesztő beírja a számot az App Store Connect-be, és az év során a további feltöltéseknél mentesül az ismételt kérdések alól. Az Apple statisztikái szerint a fejlesztők 60%-a használja az ERN-t az eljárás egyszerűsítésére.

Önálló osztályozás

Ha ERN nem áll rendelkezésre, a fejlesztő önálló osztályozáson megy keresztül az App Store Connect felületén keresztül. Az Apple a válaszokon alapuló algoritmust használ a kategória hozzárendeléséhez. Helytelen választás esetén a rendszer az ERN megszerzését javasolja. Az önálló osztályozás egyszerű, szabványos titkosítású alkalmazásokhoz alkalmas. A nem szabványos kriptográfiával rendelkező termékek esetében az Apple az ERN regisztrációt javasolja a hibák elkerülése érdekében.

Export Compliance a Google Play-ben

A Google Play az Export Compliance ellenőrzését a fejlesztői konzolban lévő űrlapon keresztül végzi. Új kiadás létrehozásának szakaszában a rendszer információt kér a kriptográfiáról. A Google ugyanazokat az EAR kategóriákat használja, mint az Apple, de a folyamat neve Export Compliance Review. A válaszok rögzítésre kerülnek, és az összes jövőbeli buildre alkalmazandók. A Google a legtöbb alkalmazás esetében nem igényel ERN-t — elég a tömegpiaci hovatartozás nyilatkozata.

Folyamat a fejlesztői konzolban

A Google Play Console-ban az Export Compliance szakasz az App Content alkalmazásbeállításokban található. A fejlesztő három kérdésre válaszol: tartalmaz-e az alkalmazás kriptográfiát, tömegpiacra szánták-e, és megfelel-e a 740.17 kivételnek. A Google nem ellenőrzi a válaszok valódiságát panasz érkezéséig. A BIS azonban kérhet dokumentumokat, és a fejlesztő köteles az osztályozás indokolását benyújtani.

Különbségek az Apple és a Google között

A fő különbség — az Apple ERN-t igényel összetett esetekben, a Google az önbevallásra támaszkodik. Az App Store minden új buildhez Export Compliance-t kér, a Google Play — egyszer az alkalmazáshoz. Az Apple szigorúbban ellenőrzi a válaszokat, és elutasíthatja a buildet, a Google csak rögzíti az adatokat. Mindkét bolt ugyanazon EAR szabályozási keretet követi, de a megvalósítási folyamat eltérő. A fejlesztőnek elég egyszer megértenie az osztályozást a közzétételhez mindkét platformon.

Gyakori hibák a nyilatkozat kitöltésekor

Az Export Compliance hibái három kategóriába sorolhatók: a titkosítás helytelen osztályozása, kötelező mezők kihagyása és érvénytelen ERN. A leggyakoribb — a fejlesztő azt jelzi, hogy titkosítást nem használ, pedig az alkalmazás CommonCrypto vagy javax.crypto metódusokat hív. A második leggyakoribb — a CCAT kategória helytelen kiválasztása, amikor egy TLS 1.3-at használó alkalmazást nem szabványos kriptográfiaként jelölnek meg. A harmadik — érvénytelen ERN megadása, amely nem megy át a BIS adatbázis-ellenőrzésén.

Hogyan kerüljük el a build elutasítását

Javasolt az űrlap kitöltése előtt összeállítani az alkalmazás összes kriptográfiai funkciójának listáját. Ellenőrizze, hogy milyen könyvtárakat importálnak, milyen titkosítási API-kat hívnak. iOS esetén — ellenőrizze a CommonCrypto, Security.framework, OpenSSL jelenlétét. Android esetén — javax.crypto, android.security, Conscrypt. Ha az alkalmazás csak HTTPS-t használ szabványos hálózati kéréseken keresztül, mentesül a nyilatkozattétel alól. A legkisebb kétség esetén válassza a nyilatkozattételi lehetőséget.

Az export státusz auditálása

Az Export Compliance rendszeres auditálása segít elkerülni a szankciókat az alkalmazás frissítésekor. Ha az új verzióban kriptográfiát adtak hozzá, a nyilatkozatot újra ki kell tölteni. Az Apple és a Google értesíti a fejlesztőt, ha az alkalmazás kategóriája megváltozott. Évente egyszer ajánlott ellenőrizni az ERN érvényességét, és szükség esetén meghosszabbítani. Több tucat alkalmazással rendelkező nagy projektek esetén az audit CI/CD-n keresztüli automatizálása csökkenti az emberi hiba kockázatát.

Gyakran Ismételt Kérdések

Át kell esnem Export Compliance-on, ha az alkalmazás csak HTTPS-t használ?

Nem, ha a HTTPS az operációs rendszer beépített API-jain keresztül van implementálva (URLSession iOS-en, HttpURLConnection Androidon) saját tanúsítványok vagy egyedi kriptográfiai algoritmusok hozzáadása nélkül, nincs szükség nyilatkozatra. Kivétel — az OpenSSL vagy más külső TLS könyvtárak használata.

Mi az ERN és hogyan szerezhető meg?

ERN (Encryption Registration Number) — a BIS-nél történő éves regisztráció azonosítója. Ingyenesen megszerezhető a SNAP-R rendszeren keresztül a bis.gov weboldalon az osztályozási bejelentő űrlap kitöltésével. A szám 1 évig érvényes, és az alkalmazás összes verziójára kiterjed.

Elutasíthatja az Apple a buildet a helytelen Export Compliance miatt?

Igen, az Apple elutasíthatja a buildet, ha az Export Compliance kérdéseire adott válaszok ellentmondásosak vagy nem felelnek meg az alkalmazás funkcióinak. Ebben az esetben a fejlesztő üzenetet kap az App Store Review-tól az ok megjelölésével, és újra feltöltheti a buildet a javított adatokkal.

Különböznek az Export Compliance követelményei az Apple és a Google esetében?

Az EAR szabályozási keret egységes, de a folyamat eltérő: az Apple minden buildet ellenőriz, a Google — egyszer az alkalmazáshoz. Az Apple ERN-t igényel a nem szabványos kriptográfiához, a Google elfogadja az önbevallást. Mindkét bolt a CCAT kategóriákat és a BIS szabályokat követi.

Mi történik, ha nem töltöm ki az Export Compliance-ot?

Az App Store és a Google Play blokkolja a build feltöltését a kitöltött Export Compliance űrlap nélkül. Az alkalmazás nem megy át az értékelésen, és a közzététel lehetetlenné válik. A már közzétett alkalmazások esetében az export státusz megváltoztatása új buildet és az értékelés újbóli elvégzését igényli.

Összefoglalás

  • Export Compliance — a kriptográfia kötelező bejelentési eljárása az App Store-ban és Google Play-ben történő közzétételhez, az EAR normákon alapulva.
  • CCAT osztályozás az alkalmazásokat tömegpiaci és egyéni engedélyt igénylő kategóriákra osztja. A mobil termékek többsége az elsőbe tartozik.
  • ERN — éves regisztrációs szám a BIS-nél, amely 12 hónapra egyszerűsíti az Export Compliance-on való áthaladást az App Store-ban.
  • Apple minden buildet ellenőriz, a Google Play egyszer rögzíti a státuszt. Az adatok valódiságáért a fejlesztő a felelős.
  • Saját kriptográfiával nem rendelkező alkalmazások mentesülnek a nyilatkozattétel alól. Az operációs rendszer szabványos API-jainak használata nem igényel űrlapkitöltést.
  • Gyakori hibák — helytelen titkosítási kategória és érvénytelen ERN — a build újbóli feltöltésével javított adatokkal oldhatók meg.
  • Javasolt minden nagyobb frissítéskor Export Compliance auditot végezni, és az ERN-t évente meghosszabbítani a zavartalan közzététel érdekében.

Kulcsrakész mobilalkalmazást fejlesztünk

Az IT Sectr 2017 óta készít iOS és Android alkalmazásokat induló vállalkozásoknak és vállalkozásoknak. Tanácsot adunk, és a legjobb megoldást javasoljuk.

Projekt megbeszélése

Olvassa el is