Export Compliance, uygulama mağazalarının şifreleme kullanan ürünlere uyguladığı ihracat kontrol gereksinimleri kümesidir. Geliştirici, kriptografi kategorisini belirtmeli ve ABD Sanayi ve Güvenlik Bürosu (BIS) standartlarına uygun olarak bir beyan sunmalıdır. Apple Export Compliance Documentation, 2026'ya göre, yanlış doldurma build'in reddedilmesine yol açar. Prosedür hem App Store'u hem de Google Play'i etkiler ve CCAT kategorileri ile kitle pazarının anlaşılmasını gerektirir.
Önemli Noktalar
Export Compliance, kriptografik işlevlere sahip yazılımların ABD dışına ihracatını düzenleyen bir dizi düzenleyici gerekliliktir. Kurallar, ABD Ticaret Bakanlığı Sanayi ve Güvenlik Bürosu (BIS) tarafından 15 CFR Bölüm 730–774 Yönetmelikleri kapsamında belirlenir. Apple ve Google, ABD şirketleri olarak, uygulamaların bu düzenlemelere uygunluğunu doğrulamakla yükümlüdür. Geliştirici, şifreleme kategorisini ve kullanılan algoritma türünü belirten bir beyan doldurur.
Düzenleyici temel, tüm kriptografik yazılımları kategorilere göre sınıflandıran EAR'dir (İhracat İdaresi Yönetmelikleri). Kategori 5 Bölüm 2, şifreleme içeren ürünleri kapsar. Mobil uygulamalar için basitleştirilmiş kurallar geçerlidir — kitle pazarı ve kendi kendine sınıflandırma bildirim prosedürü. Uygulama bir istisna kapsamına giriyorsa, geliştiricinin bireysel lisans alması gerekmez.
Şifreleme kullanan herhangi bir uygulama denetimden geçmek zorundadır. İstisna, özel kriptografik algoritmalar eklemeden yalnızca işletim sistemi yerleşik şifrelemesini (iOS'ta URLSession, Android'de SSLSocket) kullanan ürünlerdir. Geliştirici özel şifreleme, OpenSSL kitaplığı veya herhangi bir AES/RSA uygulaması eklerse, beyan zorunludur. Google Play Console'a göre, reddedilen uygulamaların yaklaşık %30'u yanlış Export Compliance nedeniyle reddedilir.
İhracat kontrolü, kriptografik teknolojilerin yayılmasını kısıtlayarak ulusal güvenliği korur. ABD, yasa dışı amaçlarla kullanılmasını önlemek için şifreleme ürünlerinin raporlanmasını talep eder. Geliştirici için uyumsuzluk, uygulamanın bloke edilmesine, 1 milyon dolara kadar para cezasına ve yayın yasağına yol açar. Apple ve Google kontrol ajanı olarak hareket eder — doğru beyan olmadan bir build'in geçmesine izin vermezler.
Export Compliance ihlali, uygulamanın mağazadan kaldırılmasına ve geliştiricinin kara listeye alınmasına neden olabilir. BIS, yüksek para cezaları dahil olmak üzere idari yaptırımlar uygulayabilir. 2024'te BIS, sertifikasız şifreleme içeren yazılım yayınlayan üç şirkete 2 milyon doların üzerinde para cezası verdi. Bağımsız geliştiriciler için ana risk, build'in reddedilmesi ve yeniden yayınlama için zaman kaybıdır.
Apple ve Google, geliştirici ile düzenleyici kurum arasında aracı olarak hareket eder. App Store Connect ve Google Play Console, yükleme sürecinde zorunlu Export Compliance formlarını içerir. Bu adım tamamlanmadan, inceleme için gönderme düğmesi bloke edilir. Mağazalar verilerin doğruluğunu doğrulamaz — yalnızca varlığını kontrol eder. Doğruluk sorumluluğu geliştiriciye aittir.
Şifreleme sınıflandırması şu soruyu yanıtlamakla başlar: Uygulama kendi kriptografisini kullanıyor mu? Uygulama yalnızca standart işletim sistemi API'lerine (iOS'ta CommonCrypto, Android'de javax.crypto) dayanıyorsa, bir istisna kapsamına girer ve beyan gerektirmez. Harici bir kitaplık eklendiyse veya özel bir algoritma uygulandıysa, CCAT kategorisi belirlenmelidir.
CCAT-1 — EAR'ın 740.17 istisnasını karşılayan kriptografiye sahip kitle pazarı malları. Buna standart TLS/HTTPS protokollerini kullanan AES-128/256, RSA-2048 şifrelemeli uygulamalar dahildir. CCAT-2 — bireysel lisans gerektiren standart dışı kriptografiye sahip ürünler. Çoğu mobil uygulama CCAT-1 kapsamına girer. Kitle pazarı kategorisi en basit beyan şeklidir.
Bir uygulamanın kriptografik işlevleri geniş bir kitle için kullanılabilirse, kullanımı özel bilgi gerektirmiyorsa ve açık standartlara uygunsa, kitle pazarı ürünü olarak kabul edilir. BIS Supplementary Information (2025)'e göre, kitle pazarı AES, RSA, ECC ve TLS 1.2/1.3 uygulamalarına sahip uygulamaları içerir. Uygulama 56 bitten daha az anahtar uzunluğuna sahip standart dışı algoritmalar kullanıyorsa, bu kategoriden çıkarılır.
App Store'da Export Compliance prosedürü, yeni bir build yüklenirken App Store Connect'te başlar. Sistem bir dizi soru sorar: Uygulama şifreleme kullanıyor mu, kitle pazarı mı, ERN kayıtlı mı? Geliştirici yanıtlar ve yanıtlara göre ihracat durumu oluşturulur. Bir hata yapılırsa durum değiştirilebilir — Apple düzeltmeleri cezalandırmaz, ancak build'in yeniden yüklenmesi zorunludur.
ERN (Şifreleme Kayıt Numarası), ürünün bildirildiğini ve sınıflandırıldığını onaylayan BIS'teki yıllık kayıt numarasıdır. ERN kaydı ücretsizdir ve bir yıl geçerlidir. Başvuru formu BIS web sitesindeki SNAP-R'dir. ERN alındıktan sonra geliştirici, App Store Connect'e numarayı girer ve yıl içindeki sonraki yüklemelerde tekrarlanan sorulardan muaf tutulur. Apple istatistiklerine göre, geliştiricilerin %60'ı prosedürü basitleştirmek için ERN kullanır.
ERN mevcut değilse, geliştirici App Store Connect arayüzü aracılığıyla kendi kendine sınıflandırma yapar. Apple, bir kategori atamak için yanıtlara dayalı bir algoritma kullanır. Seçim yanlışsa, sistem ERN alınmasını önerir. Kendi kendine sınıflandırma, standart şifrelemeye sahip basit uygulamalar için uygundur. Standart dışı kriptografiye sahip ürünler için Apple, hataları önlemek amacıyla ERN kaydını önerir.
Google Play, geliştirici konsolundaki bir form aracılığıyla Export Compliance kontrolünü uygular. Yeni bir sürüm oluştururken sistem kriptografi hakkında bilgi ister. Google, Apple ile aynı EAR kategorilerini kullanır, ancak süreç Export Compliance Review olarak adlandırılır. Yanıtlar kaydedilir ve gelecekteki tüm build'lere uygulanır. Google çoğu uygulama için ERN gerektirmez — kitle pazarına ait olduğuna dair bir beyan yeterlidir.
Google Play Console'da Export Compliance bölümü Uygulama İçeriği ayarlarında bulunur. Geliştirici üç soruyu yanıtlar: Uygulama kriptografi içeriyor mu, kitle pazarına yönelik mi ve 740.17 istisnasını karşılıyor mu? Google, bir şikayet sunulana kadar yanıtların doğruluğunu doğrulamaz. Ancak BIS belge talep edebilir ve geliştiricinin sınıflandırma için gerekçe sağlaması gerekir.
Temel fark — Apple karmaşık durumlarda ERN gerektirir, Google beyan esasına dayanır. App Store her yeni build için Export Compliance talep eder, Google Play uygulama başına bir kez. Apple yanıtları daha sıkı kontrol eder ve bir build'i reddedebilir, Google yalnızca verileri kaydeder. Her iki mağaza da aynı EAR düzenleyici çerçevesini takip eder, ancak uygulama süreci farklılık gösterir. Geliştiricinin her iki platformda da yayınlamak için sınıflandırmayı yalnızca bir kez anlaması yeterlidir.
Export Compliance hataları üç kategoriye ayrılır: yanlış şifreleme sınıflandırması, zorunlu alanların atlanması ve yanlış ERN. En yaygın olanı — geliştirici, uygulama CommonCrypto veya javax.crypto yöntemlerini çağırmasına rağmen şifreleme kullanılmadığını belirtir. İkinci en yaygın olanı — TLS 1.3'e sahip bir uygulamanın standart dışı kriptografi olarak işaretlendiği yanlış CCAT kategorisi seçimi. Üçüncüsü — BIS veritabanı doğrulamasını geçemeyen geçersiz bir ERN girilmesi.
Tavsiye edilir ki, formu doldurmadan önce uygulamanın tüm kriptografik işlevlerinin bir listesini yapın. Hangi kitaplıkların içe aktarıldığını ve hangi şifreleme API'lerinin çağrıldığını kontrol edin. iOS için — CommonCrypto, Security.framework, OpenSSL varlığını kontrol edin. Android için — javax.crypto, android.security, Conscrypt'i kontrol edin. Uygulama yalnızca standart ağ istekleri aracılığıyla HTTPS kullanıyorsa, beyandan muaftır. En ufak bir şüphede, beyan seçeneğini seçin.
Düzenli Export Compliance denetimi, uygulamayı güncellerken yaptırımlardan kaçınmaya yardımcı olur. Yeni bir sürümde kriptografi eklenmişse, beyan yeniden doldurulmalıdır. Uygulama kategorisi değişirse Apple ve Google geliştiriciyi bilgilendirir. Yılda bir kez ERN'nin geçerliliğini kontrol etmek ve gerekirse yenilemek önerilir. Düzinelerce uygulamaya sahip büyük projeler için, denetimin CI/CD aracılığıyla otomatikleştirilmesi insan hatası riskini azaltır.
Sıkça Sorulan Sorular
Hayır, HTTPS özel sertifikalar veya özel kriptografik algoritmalar eklemeden işletim sistemi yerleşik API'leri (iOS'ta URLSession, Android'de HttpURLConnection) aracılığıyla uygulanıyorsa, beyan gerekli değildir. İstisna, OpenSSL veya diğer üçüncü taraf TLS kitaplıklarının kullanılmasıdır.
ERN (Şifreleme Kayıt Numarası), BIS'teki yıllık kayıt tanımlayıcısıdır. bis.gov web sitesindeki SNAP-R sistemi aracılığıyla bir sınıflandırma bildirim formu doldurularak ücretsiz olarak alınabilir. Numara 1 yıl geçerlidir ve uygulamanın tüm sürümlerini kapsar.
Evet, Apple Export Compliance yanıtları çelişkiliyse veya uygulama işlevselliğiyle eşleşmiyorsa bir build'i reddedebilir. Bu durumda, geliştirici App Store Review'dan nedeni belirten bir mesaj alır ve düzeltilmiş verilerle build'i yeniden yükleyebilir.
EAR düzenleyici çerçevesi aynıdır, ancak süreç farklıdır: Apple her build'i kontrol eder, Google uygulama başına bir kez. Apple standart dışı kriptografi için ERN gerektirir, Google beyanı kabul eder. Her iki mağaza da CCAT kategorilerini ve BIS kurallarını takip eder.
App Store ve Google Play, tamamlanmış Export Compliance formu olmadan build yüklemeyi engeller. Uygulama incelemeyi geçemez ve yayın imkansız hale gelir. Halihazırda yayınlanmış uygulamalar için ihracat durumunu değiştirmek, yeni bir build ve yeniden inceleme gerektirir.
Özet
Anahtar teslim bir mobil uygulama geliştireceğiz
IT Sectr, 2017'den beri girişimler ve işletmeler için iOS ve Android uygulamaları oluşturmaktadır. Size danışmanlık yapacak ve en iyi çözümü önereceğiz.
Ayrıca okuyun