Export Compliance — это требования экспортного контроля, которые магазины приложений предъявляют к продуктам с шифрованием. Разработчик обязан указать категорию криптографии и подать декларацию в соответствии с нормами Бюро промышленности и безопасности США (BIS). По данным Apple Export Compliance Documentation, 2026, неправильное заполнение ведёт к отклонению билда. Процедура затрагивает как App Store, так и Google Play, и требует понимания категорий CCAT и массового рынка.
Главное
Export Compliance — это комплекс нормативных требований, регулирующих экспорт программного обеспечения с криптографическими функциями за пределы США. Правила установлены Бюро промышленности и безопасности (BIS) Министерства торговли США в рамках Regulations 15 CFR Parts 730–774. Apple и Google, как американские компании, обязаны проверять приложения на соответствие этим нормам. Разработчик заполняет декларацию, указывая категорию шифрования и тип алгоритмов.
Основой регулирования служит EAR (Export Administration Regulations), который классифицирует все криптографическое ПО по категориям. Категория 5 Part 2 охватывает продукты с шифрованием. Для мобильных приложений действуют упрощённые правила — массовый рынок (mass market) и уведомительный порядок (self-classification). Разработчику не требуется получать индивидуальную лицензию, если приложение подпадает под исключение.
Любое приложение, использующее шифрование, обязано пройти проверку. Исключение — продукты, использующие только встроенное шифрование ОС (iOS URLSession, Android SSLSocket) без добавления собственных криптоалгоритмов. Если разработчик добавляет custom шифрование, библиотеку OpenSSL или любую реализацию AES/RSA, декларация обязательна. По данным Google Play Console, около 30% отклонённых приложений получают отказ из-за некорректного Export Compliance.
Экспортный контроль защищает национальную безопасность, ограничивая распространение криптографических технологий. США требуют отчётности о продуктах с шифрованием, чтобы предотвратить их использование в незаконных целях. Для разработчика несоблюдение правил ведёт к блокировке приложения, штрафам до 1 миллиона долларов и запрету на публикацию. Apple и Google выступают агентами контроля — они не пропустят билд без корректной декларации.
Нарушение Export Compliance может привести к удалению приложения из магазина и внесению разработчика в чёрный список. BIS вправе применить административные санкции, включая крупные штрафы. В 2024 году BIS оштрафовало три компании за публикацию ПО с несертифицированным шифрованием на сумму более 2 миллионов долларов. Для инди-разработчиков основной риск — отклонение билда и потеря времени на перепубликацию.
Apple и Google выступают посредниками между разработчиком и регулятором. App Store Connect и Google Play Console включают обязательные формы Export Compliance на этапе загрузки. Без прохождения этого шага кнопка отправки на ревью блокируется. Магазины не проверяют корректность данных — только их наличие. Ответственность за достоверность лежит на разработчике.
Классификация шифрования начинается с ответа на вопрос: использует ли приложение собственную криптографию? Если приложение полагается исключительно на стандартные API ОС (CommonCrypto на iOS, javax.crypto на Android), оно подпадает под исключение и не требует декларации. Если добавлена внешняя библиотека или реализован собственный алгоритм, необходимо определить категорию CCAT.
CCAT-1 — товары массового рынка (mass market) с криптографией, соответствующие исключению 740.17 EAR. Сюда входят приложения с шифрованием AES-128/256, RSA-2048, использующие стандартные протоколы TLS/HTTPS. CCAT-2 — продукты с нестандартной криптографией, требующие индивидуальной лицензии. Большинство мобильных приложений попадают в CCAT-1. Категория массового рынка — наиболее простая форма декларирования.
Приложение считается продуктом массового рынка, если его криптографические функции доступны широкой аудитории, не требуют специальных знаний для использования и соответствуют открытым стандартам. По данным BIS Supplementary Information (2025), к массовому рынку относятся приложения с AES, RSA, ECC и реализациями TLS 1.2/1.3. Если приложение использует нестандартные алгоритмы с длиной ключа менее 56 бит, оно исключается из этой категории.
Процедура Export Compliance в App Store начинается в App Store Connect при загрузке нового билда. Система задаёт серию вопросов: использует ли приложение шифрование, является ли оно массовым рынком, зарегистрирован ли ERN. Разработчик отвечает и на основании ответов формируется экспортный статус. Если допущена ошибка, статус можно изменить — Apple не штрафует за исправления, но повторная загрузка билда обязательна.
ERN (Encryption Registration Number) — номер ежегодной регистрации в BIS, который подтверждает, что продукт уведомительно классифицирован. Регистрация ERN бесплатна и действует один год. Форма подачи — SNAP-R на сайте BIS. После получения ERN разработчик вводит номер в App Store Connect и освобождается от повторных вопросов при последующих загрузках в течение года. По статистике Apple, 60% разработчиков используют ERN для упрощения процедуры.
Если ERN отсутствует, разработчик проходит самостоятельную классификацию через интерфейс App Store Connect. Apple использует алгоритм, основанный на ответах, чтобы присвоить категорию. При неверном выборе система рекомендует получить ERN. Самостоятельная классификация подходит для простых приложений с типовым шифрованием. Для продуктов с нестандартной криптографией Apple рекомендует регистрацию ERN во избежание ошибок.
Google Play реализует проверку Export Compliance через форму в консоли разработчика. На этапе создания нового релиза система запрашивает информацию о криптографии. Google использует те же категории EAR, что и Apple, но процесс называется Export Compliance Review. Ответы фиксируются и применяются ко всем будущим сборкам. Google не требует ERN для большинства приложений — достаточно заявления о принадлежности к массовому рынку.
В Google Play Console раздел Export Compliance находится в настройках приложения App Content. Разработчик отвечает на три вопроса: содержит ли приложение криптографию, предназначено ли оно для массового рынка и соответствует ли исключению 740.17. Google не проверяет достоверность ответов до возникновения жалобы. Однако BIS может запросить документы, и разработчик обязан предоставить обоснование классификации.
Основное отличие — Apple требует ERN для сложных случаев, Google опирается на самодекларацию. App Store запрашивает Export Compliance для каждого нового билда, Google Play — один раз для приложения. Apple более строго проверяет ответы и может отклонить билд, Google только фиксирует данные. Оба магазина следуют единой нормативной базе EAR, но процесс реализации различается. Разработчику достаточно один раз разобраться с классификацией для публикации на обеих платформах.
Ошибки в Export Compliance делятся на три категории: неверная классификация шифрования, пропуск обязательных полей и некорректный ERN. Самая частая — разработчик указывает, что шифрование не используется, хотя приложение вызывает методы CommonCrypto или javax.crypto. Вторая по частоте — ошибочный выбор категории CCAT, когда приложение с TLS 1.3 указывается как нестандартная криптография. Третья — ввод неверного ERN, который не проходит проверку в базе BIS.
Рекомендуется составлять список всех криптографических функций приложения до заполнения формы. Проверить, какие библиотеки импортируются, какие API шифрования вызываются. Для iOS — проверить наличие CommonCrypto, Security.framework, OpenSSL. Для Android — javax.crypto, android.security, Conscrypt. Если приложение использует только HTTPS через стандартные сетевые запросы, оно освобождается от декларации. При малейшем сомнении выбрать вариант с декларированием.
Регулярный аудит Export Compliance помогает избежать санкций при обновлении приложения. Если в новой версии добавлена криптография, необходимо перезаполнить декларацию. Apple и Google уведомляют разработчика, если категория приложения изменилась. Раз в год рекомендуется проверять актуальность ERN и продлевать его при необходимости. Для крупных проектов с десятками приложений автоматизация аудита через CI/CD снижает риск человеческой ошибки.
Часто задаваемые вопросы
Нет, если HTTPS реализован через встроенные API ОС (URLSession на iOS, HttpURLConnection на Android) без добавления собственных сертификатов или кастомных криптоалгоритмов, декларация не требуется. Исключение — использование OpenSSL или других сторонних TLS-библиотек.
ERN (Encryption Registration Number) — идентификатор ежегодной регистрации в BIS. Получить его можно бесплатно через систему SNAP-R на сайте bis.gov, заполнив форму уведомления о классификации. Номер действует 1 год и покрывает все версии приложения.
Да, Apple может отклонить билд, если ответы на вопросы Export Compliance противоречивы или не соответствуют функциональности приложения. В этом случае разработчик получает сообщение от App Store Review с указанием причины и может перезагрузить билд с исправленными данными.
Нормативная база EAR едина, но процесс различается: Apple проверяет каждый билд, Google — один раз для приложения. Apple требует ERN для нестандартной криптографии, Google принимает самодекларацию. Оба магазина следуют категориям CCAT и правилам BIS.
App Store и Google Play блокируют загрузку билда без заполненной формы Export Compliance. Приложение не пройдёт ревью, и публикация станет невозможна. Для уже опубликованных приложений изменение экспортного статуса требует новой сборки и повторного прохождения ревью.
Итоги
Мы разработаем мобильное приложение под ключ
IT Sectr создаёт приложения для iOS и Android для стартапов и бизнеса с 2017 года. Мы проконсультируем вас и предложим наилучшее решение.
Читайте также