Export Compliance — ezek azok az exportellenőrzési követelmények, amelyeket az alkalmazásboltok támasztanak a titkosítást használó termékekkel szemben. A fejlesztő köteles megadni a kriptográfia kategóriáját és nyilatkozatot benyújtani az Egyesült Államok Ipari és Biztonsági Hivatala (BIS) normáinak megfelelően. A Apple Export Compliance Documentation, 2026 szerint a helytelen kitöltés a build elutasításához vezet. Az eljárás mind az App Store-ra, mind a Google Play-re vonatkozik, és megköveteli a CCAT kategóriák és a tömegpiac megértését.
Főbb pontok
Export Compliance — a kriptográfiai funkciókkal rendelkező szoftverek Egyesült Államokon kívülre történő exportját szabályozó előírások összessége. A szabályokat az Egyesült Államok Kereskedelmi Minisztériumának Ipari és Biztonsági Hivatala (BIS) állapította meg a 15 CFR Parts 730–774 keretében. Az Apple és a Google amerikai vállalatokként kötelesek ellenőrizni az alkalmazásokat e normáknak való megfelelés szempontjából. A fejlesztő nyilatkozatot tölt ki, feltüntetve a titkosítás kategóriáját és az algoritmusok típusát.
A szabályozás alapja az EAR (Export Administration Regulations), amely az összes kriptográfiai szoftvert kategóriákba sorolja. Az 5. kategória 2. rész a titkosítással rendelkező termékeket fedi le. A mobilalkalmazásokra egyszerűsített szabályok vonatkoznak — tömegpiac (mass market) és bejelentési eljárás (self-classification). A fejlesztőnek nem kell egyéni engedélyt szereznie, ha az alkalmazás kivétel alá esik.
Minden alkalmazásnak, amely titkosítást használ, át kell esnie az ellenőrzésen. Kivételt képeznek azok a termékek, amelyek csak az operációs rendszer beépített titkosítását (iOS URLSession, Android SSLSocket) használják saját kriptográfiai algoritmusok hozzáadása nélkül. Ha a fejlesztő egyedi titkosítást, OpenSSL könyvtárat vagy bármilyen AES/RSA implementációt ad hozzá, a nyilatkozat kötelező. A Google Play Console szerint az elutasított alkalmazások körülbelül 30%-a kap elutasítást a helytelen Export Compliance miatt.
Az exportellenőrzés védi a nemzetbiztonságot a kriptográfiai technológiák elterjedésének korlátozásával. Az Egyesült Államok jelentéstételt ír elő a titkosítással rendelkező termékekről, hogy megakadályozza azok jogellenes célokra történő felhasználását. A fejlesztő számára a szabályok be nem tartása az alkalmazás blokkolásához, akár 1 millió dolláros bírsághoz és közzétételi tilalomhoz vezet. Az Apple és a Google ellenőrző ügynökként jár el — nem engedik át a buildet helyes nyilatkozat nélkül.
Az Export Compliance megsértése az alkalmazás eltávolításához vezethet a boltból, és a fejlesztő feketelistára kerülhet. A BIS jogosult adminisztratív szankciók alkalmazására, beleértve a súlyos bírságokat is. 2024-ben a BIS három vállalatot bírságolt meg nem tanúsított titkosítású szoftver közzététele miatt, összesen több mint 2 millió dollár értékben. A független fejlesztők számára a fő kockázat a build elutasítása és az időveszteség az újbóli közzététel miatt.
Az Apple és a Google közvetítőként jár el a fejlesztő és a szabályozó között. Az App Store Connect és a Google Play Console kötelező Export Compliance űrlapokat tartalmaz a feltöltés szakaszában. E lépés elvégzése nélkül az értékelésre küldés gombja blokkolva van. A boltok nem ellenőrzik az adatok helyességét — csak a meglétüket. A valódiságért való felelősség a fejlesztőt terheli.
A titkosítás osztályozása a kérdés megválaszolásával kezdődik: használ-e az alkalmazás saját kriptográfiát? Ha az alkalmazás kizárólag az operációs rendszer szabványos API-jaira támaszkodik (CommonCrypto iOS-en, javax.crypto Androidon), akkor kivétel alá esik, és nem igényel nyilatkozatot. Ha külső könyvtárat adtak hozzá, vagy saját algoritmust implementáltak, meg kell határozni a CCAT kategóriát.
CCAT-1 — tömegpiaci áruk (mass market) kriptográfiával, amelyek megfelelnek az EAR 740.17 kivételének. Ide tartoznak az AES-128/256, RSA-2048 titkosítást használó, szabványos TLS/HTTPS protokollokat alkalmazó alkalmazások. CCAT-2 — nem szabványos kriptográfiával rendelkező termékek, amelyek egyéni engedélyt igényelnek. A mobilalkalmazások többsége a CCAT-1 kategóriába tartozik. A tömegpiaci kategória a nyilatkozattétel legegyszerűbb formája.
Az alkalmazás tömegpiaci terméknek minősül, ha kriptográfiai funkciói széles közönség számára elérhetőek, nem igényelnek különleges ismereteket a használathoz, és megfelelnek a nyílt szabványoknak. A BIS Supplementary Information (2025) szerint a tömegpiacra az AES, RSA, ECC és TLS 1.2/1.3 implementációkkal rendelkező alkalmazások tartoznak. Ha az alkalmazás nem szabványos algoritmusokat használ 56 bitnél rövidebb kulcshosszal, akkor kizárásra kerül ebből a kategóriából.
Az Export Compliance eljárás az App Store-ban az App Store Connect-ben kezdődik új build feltöltésekor. A rendszer egy sor kérdést tesz fel: használ-e az alkalmazás titkosítást, tömegpiaci-e, regisztrálták-e az ERN-t? A fejlesztő válaszol, és a válaszok alapján kialakul az export státusz. Ha hiba történt, a státusz megváltoztatható — az Apple nem bírságol a javításokért, de a build újbóli feltöltése kötelező.
ERN (Encryption Registration Number) — a BIS-nél történő éves regisztráció száma, amely megerősíti, hogy a terméket bejelentési eljárás keretében osztályozták. Az ERN regisztráció ingyenes és egy évig érvényes. A benyújtási űrlap a SNAP-R a BIS weboldalán. Az ERN megszerzése után a fejlesztő beírja a számot az App Store Connect-be, és az év során a további feltöltéseknél mentesül az ismételt kérdések alól. Az Apple statisztikái szerint a fejlesztők 60%-a használja az ERN-t az eljárás egyszerűsítésére.
Ha ERN nem áll rendelkezésre, a fejlesztő önálló osztályozáson megy keresztül az App Store Connect felületén keresztül. Az Apple a válaszokon alapuló algoritmust használ a kategória hozzárendeléséhez. Helytelen választás esetén a rendszer az ERN megszerzését javasolja. Az önálló osztályozás egyszerű, szabványos titkosítású alkalmazásokhoz alkalmas. A nem szabványos kriptográfiával rendelkező termékek esetében az Apple az ERN regisztrációt javasolja a hibák elkerülése érdekében.
A Google Play az Export Compliance ellenőrzését a fejlesztői konzolban lévő űrlapon keresztül végzi. Új kiadás létrehozásának szakaszában a rendszer információt kér a kriptográfiáról. A Google ugyanazokat az EAR kategóriákat használja, mint az Apple, de a folyamat neve Export Compliance Review. A válaszok rögzítésre kerülnek, és az összes jövőbeli buildre alkalmazandók. A Google a legtöbb alkalmazás esetében nem igényel ERN-t — elég a tömegpiaci hovatartozás nyilatkozata.
A Google Play Console-ban az Export Compliance szakasz az App Content alkalmazásbeállításokban található. A fejlesztő három kérdésre válaszol: tartalmaz-e az alkalmazás kriptográfiát, tömegpiacra szánták-e, és megfelel-e a 740.17 kivételnek. A Google nem ellenőrzi a válaszok valódiságát panasz érkezéséig. A BIS azonban kérhet dokumentumokat, és a fejlesztő köteles az osztályozás indokolását benyújtani.
A fő különbség — az Apple ERN-t igényel összetett esetekben, a Google az önbevallásra támaszkodik. Az App Store minden új buildhez Export Compliance-t kér, a Google Play — egyszer az alkalmazáshoz. Az Apple szigorúbban ellenőrzi a válaszokat, és elutasíthatja a buildet, a Google csak rögzíti az adatokat. Mindkét bolt ugyanazon EAR szabályozási keretet követi, de a megvalósítási folyamat eltérő. A fejlesztőnek elég egyszer megértenie az osztályozást a közzétételhez mindkét platformon.
Az Export Compliance hibái három kategóriába sorolhatók: a titkosítás helytelen osztályozása, kötelező mezők kihagyása és érvénytelen ERN. A leggyakoribb — a fejlesztő azt jelzi, hogy titkosítást nem használ, pedig az alkalmazás CommonCrypto vagy javax.crypto metódusokat hív. A második leggyakoribb — a CCAT kategória helytelen kiválasztása, amikor egy TLS 1.3-at használó alkalmazást nem szabványos kriptográfiaként jelölnek meg. A harmadik — érvénytelen ERN megadása, amely nem megy át a BIS adatbázis-ellenőrzésén.
Javasolt az űrlap kitöltése előtt összeállítani az alkalmazás összes kriptográfiai funkciójának listáját. Ellenőrizze, hogy milyen könyvtárakat importálnak, milyen titkosítási API-kat hívnak. iOS esetén — ellenőrizze a CommonCrypto, Security.framework, OpenSSL jelenlétét. Android esetén — javax.crypto, android.security, Conscrypt. Ha az alkalmazás csak HTTPS-t használ szabványos hálózati kéréseken keresztül, mentesül a nyilatkozattétel alól. A legkisebb kétség esetén válassza a nyilatkozattételi lehetőséget.
Az Export Compliance rendszeres auditálása segít elkerülni a szankciókat az alkalmazás frissítésekor. Ha az új verzióban kriptográfiát adtak hozzá, a nyilatkozatot újra ki kell tölteni. Az Apple és a Google értesíti a fejlesztőt, ha az alkalmazás kategóriája megváltozott. Évente egyszer ajánlott ellenőrizni az ERN érvényességét, és szükség esetén meghosszabbítani. Több tucat alkalmazással rendelkező nagy projektek esetén az audit CI/CD-n keresztüli automatizálása csökkenti az emberi hiba kockázatát.
Gyakran Ismételt Kérdések
Nem, ha a HTTPS az operációs rendszer beépített API-jain keresztül van implementálva (URLSession iOS-en, HttpURLConnection Androidon) saját tanúsítványok vagy egyedi kriptográfiai algoritmusok hozzáadása nélkül, nincs szükség nyilatkozatra. Kivétel — az OpenSSL vagy más külső TLS könyvtárak használata.
ERN (Encryption Registration Number) — a BIS-nél történő éves regisztráció azonosítója. Ingyenesen megszerezhető a SNAP-R rendszeren keresztül a bis.gov weboldalon az osztályozási bejelentő űrlap kitöltésével. A szám 1 évig érvényes, és az alkalmazás összes verziójára kiterjed.
Igen, az Apple elutasíthatja a buildet, ha az Export Compliance kérdéseire adott válaszok ellentmondásosak vagy nem felelnek meg az alkalmazás funkcióinak. Ebben az esetben a fejlesztő üzenetet kap az App Store Review-tól az ok megjelölésével, és újra feltöltheti a buildet a javított adatokkal.
Az EAR szabályozási keret egységes, de a folyamat eltérő: az Apple minden buildet ellenőriz, a Google — egyszer az alkalmazáshoz. Az Apple ERN-t igényel a nem szabványos kriptográfiához, a Google elfogadja az önbevallást. Mindkét bolt a CCAT kategóriákat és a BIS szabályokat követi.
Az App Store és a Google Play blokkolja a build feltöltését a kitöltött Export Compliance űrlap nélkül. Az alkalmazás nem megy át az értékelésen, és a közzététel lehetetlenné válik. A már közzétett alkalmazások esetében az export státusz megváltoztatása új buildet és az értékelés újbóli elvégzését igényli.
Összefoglalás
Kulcsrakész mobilalkalmazást fejlesztünk
Az IT Sectr 2017 óta készít iOS és Android alkalmazásokat induló vállalkozásoknak és vállalkozásoknak. Tanácsot adunk, és a legjobb megoldást javasoljuk.
Olvassa el is