همیشه باور داشتهام که فهرست برنامههای یک فروشگاه نباید تعیین کند گوشی چه کارهایی میتواند انجام دهد. نرمافزارهای واقعاً سودمند ممکن است به دلایل گوناگون، از مسائل سیاسی و محدودیتهای منطقهای گرفته تا ملاحظات تجاری، ناپدید شوند. در چنین شرایطی، امکان نصب دستی و جانبی برنامهها راه دیگری برای نصب آنها در اختیارم میگذارد. افزون بر این، به من یادآوری میکند که دستگاهی که خریدهام هنوز واقعاً متعلق به خودم است.
دقیقاً به همین دلیل بود که تغییرات اخیر گوگل در زمینهٔ تأیید هویت توسعهدهندگان توجهم را جلب کرد؛ البته نه از جنبهای مثبت. گوگل در عمل بررسی هویت توسعهدهندگان را به بیرون از پلی استور گسترش میدهد و احتمال دارد نصب برنامههای توسعهدهندگان ثبتنشده بهزودی بسیار دشوارتر شود.
خوشبختانه گوگل راه گریز کوچکی برایمان باز گذاشته است. من این راه را روی دستگاه اندرویدی قدیمیام با نسخهٔ ۱۳ آزمودم تا ببینم در عمل چه اندازه اختیار برایم باقی میماند.
میخواستم محدودیتهای واقعی را از تیترهای جنجالی جدا کنم
مسیر رسیدن به هدف نهایی گوگل بهاندازهٔ خود قانون اهمیت دارد





برنامهٔ گوگل برای تأیید توسعهدهندگان، هویت واقعی هر توسعهدهنده را به برنامههایی که ثبت کرده است پیوند میدهد؛ حتی نرمافزارهایی که بیرون از گوگل پلی استور توزیع میشوند. قرار نیست تکتک برنامهها حتماً در فروشگاه گوگل عرضه شوند و خود کد برنامهها نیز بررسی نخواهد شد.
اما آنچه تغییر میکند این است که الزام تأیید هویت، بسیار فراتر از فروشگاه خود گوگل گسترش مییابد.
مسیری که گوگل میخواهد برای رسیدن به این نقطه طی کنیم نیز به همان اندازه اهمیت دارد. اجرای مرحلهای در سپتامبر، فروشگاههای مشارکتکننده در برزیل، اندونزی، سنگاپور و تایلند را دربر گرفت و نصب جانبی مستقیم فایلهای APK از آن کنار گذاشته شد. آمریکا در میان این چهار کشور نخست نیست، اما گسترش جهانی وسیعتری که برای سال ۲۰۲۷ برنامهریزی شده است، همهٔ دستگاههای تأییدشدهٔ اندرویدی را تحت تأثیر قرار خواهد داد.
گوگل دو مسیر را برای نصب برنامههای ثبتنشده مستند کرده است. «روند پیشرفته» (Advanced Flow) به من اجازه میدهد مجوز لازم را از بخش تنظیمات گوشی فعال کنم، اما این روش ۲۴ ساعت انتظار و سیلی از پیامهای هشدار را به همراه دارد. «پل اشکالزدایی اندروید» (Android Debug Bridge) یا ADB نیز همچنان امکان نصب را بدون این انتظار ۲۴ساعته فراهم خواهد کرد.
میخواستم خیلی پیش از اجراییشدن این تغییرات بفهمم استفاده از هر دو راه گریز چه مراحلی دارد.
برای تغییر یک تنظیم، یک شبانهروز کامل منتظر ماندم
هشدارها تمامی نداشتند، اما دستکم میشد تنظیم را روشن نگه داشت

مانند هر کاربر باتجربهای که از دستکاری اندروید لذت میبرد، سالها بود گزینههای توسعهدهنده را در گوشی قدیمی سامسونگ نوت خود فعال کرده بودم. پس طبیعی بود که کار را از همانجا آغاز کنم. تنظیم موردنظر «اجازه به برنامههای توسعهدهندگان تأییدنشده» (Allow apps from unverified developers) نام داشت؛ بااینحال، روشنکردنش به سادگی لمس یک کلید و سبزشدن آن نبود.
مراحلی که طی کردم از این قرار بود:
- تنظیم را باز کردم و وقتی پرسید آیا کسی مرا برای فعالکردن آن تحت فشار گذاشته یا راهنمایی کرده است، گزینهٔ «هیچکس از من نخواست» (No one asked me) را برگزیدم.
- به صفحهای رسیدم که دلایل تأخیر ۲۴ساعته را توضیح میداد؛ سپس برای آغاز شمارش معکوس، گوشی را دوباره راهاندازی کردم.
- با شکیبایی ۲۴ ساعت منتظر ماندم و در این میان خواب نسبتاً مفصلی هم کردم. در تمام این مدت، استفاده از گوشی همچنان ممکن بود.
- وقتی بازگشتم، وضعیت «تأخیر امنیتی به پایان رسید» (Security Delay complete) را دیدم که همراه با مهلتی برای ادامهٔ کار نمایش داده میشد.
- یک هشدار دیگر دربارهٔ خطرهای احتمالی برای دستگاه و دادههایم را پذیرفتم.
- از میان «روشنکردن برای ۷ روز» (Turn on for ۷ days) و «روشن نگهداشتن» (Keep turned on)، گزینهٔ دوم را انتخاب کردم تا این قابلیت برای همیشه فعال بماند؛ سپس روی «انجام شد» (Done) زدم.
وقتی به صفحهٔ تنظیمات برگشتم، کلید سرانجام سبز شده بود.
خوشبختانه میتوانستم این مجوز را روشن نگه دارم؛ اما رسیدن به همین نقطه یعنی برای تغییر یک تنظیم در گوشیای که خودم خریدهام، هزینهاش را پرداختهام و مالک آن هستم، باید یک روز کامل منتظر میماندم.
گوگل دلیل این تأخیر را بهاندازهٔ کافی روشن توضیح داده است. کلاهبرداران اغلب افراد را برای غیرفعالکردن سازوکارهای حفاظتی تحت فشار میگذارند و یک وقفهٔ اجباری میتواند شگردهای روانی مانند ترس از دستدادن فرصت را مختل و حس فوریت را خنثی کند. بهخوبی میتوانم ببینم چنین تأخیر طولانیای چگونه به کسی که قدمبهقدم برای نصب برنامه هدایت میشود فرصت میدهد از دام بیرون بیاید.
چیزی که آزارم میداد، نبودن راهی سریعتر برای عبور از این مرحله بود؛ آن هم وقتی خودم آگاهانه آغازش کرده بودم. خوشبختانه پس از پایان مهلت انتظار ۲۴ساعته، میتوانم این گزینه را تا هر زمان که بخواهم روشن نگه دارم.
برنامههایم بدون هشدار تأیید دوباره نصب شدند
هنوز سال ۲۰۲۷ نرسیده است؛ پس کارکردن سه روش ثابت نمیکرد که سد را دور زدهام

حالا که این گزینه روشن شده بود، روشهایی را برای نصب آزمودم که واقعاً از آنها استفاده میکنم. پس از آنهمه هشدار ظاهراً پایانناپذیر، این بخش بهشکلی غافلگیرکننده بیدردسر بود:
- با مرورگر، F-Droid را از وبسایت رسمیاش دریافت کردم، مجوز لازم را به آن دادم و پیامهای معمول نصب را پذیرفتم. هیچ چیز دیگری روند نصب را متوقف نکرد.
- ماشینحساب Fossify را از فروشگاه شخص ثالث نصب کردم؛ کاری که مستلزم صدور مجوز دیگری برای خود F-Droid بود. برنامه بیهیچ مشکلی نصب شد و با محاسبهٔ ۲۴ × ۶۰ آن را آزمودم. نکته را گرفتید؟ چون برای فعالکردن نصب برنامههای تأییدنشده، ۱٬۴۴۰ دقیقه منتظر مانده بودم.
- با همان کلیدی که پیشتر روشن کرده بودم، «جریان پیشرفته» (Advanced Flow) را خاموش کردم، گوشی را به رایانهٔ ویندوزیام وصل کردم، «اشکالزدایی USB» (USB debugging) را روشن کردم و به اتصال ADB مجوز دادم.
درحالیکه فایل APK برنامهٔ F-Droid در همان پوشهٔ adb.exe قرار داشت، این دستور را در PowerShell اجرا کردم:
.\adb.exe install -r .\F-Droid.apk
پایانه پیام Success را برگرداند. گزینهٔ -r برنامهٔ F-Droid را دوباره نصب کرد، بیآنکه دادههایش را پاک کند.

هر دو نصب موفق بودند و درخواست معمول مجوز نصب از طریق مرورگر و F-Droid را نمایش دادند. در هیچیک نیز هشداری دربارهٔ تأیید توسعهدهنده ندیدم.
استفاده از فروشگاهی دیگر به این معنا نبود که از سیاستهای فراگیرتر Google معاف شدهام. در بخش پرسشهای متداول خود Google دربارهٔ این موضوع، بهصراحت آمده است که نصب از طریق ADB به تأیید نیاز ندارد و مشمول انتظار ۲۴ساعتهٔ «جریان پیشرفته» (Advanced Flow) نیز نمیشود.
پیش از پایان کار، فایل دریافتی را بررسی کردم
اصالت فایل APK با تأیید توسعهدهنده از سوی Google یکی نیست

اگر واقعاً میخواهم اختیار آنچه روی دستگاه Android خود نصب میکنم در دست خودم باشد، بررسی فایل دریافتی نیز کار مسئولانهای است. دستورالعملهای راستیآزمایی F-Droid را دنبال کردم؛ هرچند روش درست این است که این بررسی پیش از نصب انجام شود، نه پس از آن.
در Windows، برنامهٔ Gpg4win را نصب کردم، فایل امضای جداگانهٔ APK را گرفتم و کلید عمومی امضای F-Droid را وارد کردم. وقتی هر دو فایل در یک پوشه قرار گرفتند، این دستور را اجرا کردم:
& "C:\Program Files\GnuPG\bin\gpg.exe" --verify .\F-Droid.apk.asc .\F-Droid.apk
GPG معتبر بودن امضا را گزارش کرد و اثرانگشتهای کلید نیز با مستندات منتشرشدهٔ F-Droid مطابقت داشتند. به این ترتیب مطمئن شدم فایل APK من همان فایلی است که با آن کلید امضا شده است. البته این بررسی نشان نمیدهد که توسعهدهنده در Google ثبت شده و نمیتواند بیضرر بودن نرمافزار را تضمین کند.
بااینحال، تا اندازهای اصالت خود فایل دریافتی را تأیید میکند؛ اقدامی احتیاطی و ضروری هنگام نصب نرمافزار از بیرون Play Store.
از وجود راه گریز خوشحالم، اما هنوز از این انتظار دل خوشی ندارم
حفظ اختیار نباید به امتیازی وابسته باشد که Google هر لحظه میتواند پس بگیرد

بد برداشت نکنید؛ خوشحالم که توانستم این مجوز را روشن نگه دارم و کاملاً درک میکنم که چنین وقفهای ممکن است به کسی فرصت دهد بفهمد گرفتار کلاهبرداری شده است. بااینهمه، این تجربه مرا دربارهٔ پایدار ماندن این راهها از سوی Google نگران کرده است.
هیچ نشانهای ندیدهام که Google قصد حذف این راه گریز را داشته باشد. بااینحال، نگرانم که بار دیگر قوانین را سختگیرانهتر کند.
این دستگاه متعلق به من است و باید بتوانم هر طور که میخواهم از آن استفاده کنم. واقعاً میخواهم نصب نرمافزار از بیرون مجراهای رسمی، انتخابی قابل اتکا باقی بماند؛ نه امتیازی که هر بار Google تصمیم میگیرد نرمافزار متنباز را در لایهای از محافظهکاری و کاغذبازی بپیچد، ناچار باشم امیدوار بمانم از میان نرود.
منبع: این مطلب ترجمه و بومیسازی مقالهای از MakeUseOf به قلم Gregory Gibson است. مشاهده مقاله اصلی