← 返回 Siami 首頁

F-Droid 怒批 Google「Android 開發者驗證」是裝在 40 億台裝置的木馬病毒

▲ 472 💬 209
F-Droid 怒批 Google「Android 開發者驗證」是裝在 40 億台裝置的木馬病毒

編按:本文綜合整理自 F-Droid 官方部落格、Cybernews、The Hacker News、Google 官方 Android Developer Console 公告,並加入 Siami 編輯部觀點與分析。

事件總覽:F-Droid 把 Google 的 ADV 計畫形容為「木馬」

2026 年 7 月 1 日,知名開源 Android 應用商店 F-Droid 發表題為《What We Talk About When We Talk About Malware》(當我們談論惡意程式時,我們在談什麼)的長文,措辭極為激烈——直接指控 Google 推動的 Android Developer Verifier(ADV) 計畫,是「已悄悄安裝在 40 億台 Android 裝置上的木馬病毒」。

根據 F-Droid 的說法,全球約半數人口持有的 Android 裝置,只要作業系統是 Android 8 或以上,目前都已被這個「病毒」感染,正靜靜等待遠端啟動的訊號。這個「病毒」自我偽裝為一個名為「Android Developer Verifier」(Android 開發者驗證器)的系統服務,擁有完整的 root 權限,使用者無法封鎖、無法停用、無法移除。

更戲劇化的是,這支「病毒」的散布管道,居然是 Google 自己的 Play Protect(Android 認證裝置內建的惡意程式掃描服務)——而 Google 本身就是 ADV 的推動者。


Google 推出 ADV 的官方理由與時間表

根據 Google 官方 Android Developer Console 公告,ADV 的政策時間表如下:

時間事件
2025 年 11 月起提前註冊的開發者受邀完成驗證
2026 年 3 月Android Developer Console 全面開放所有開發者註冊
2026 年 9 月巴西、新加坡、印尼、泰國率先強制執行,未註冊開發者的 App 無法在認證裝置上安裝
2027 年起逐步推廣至全球

Google 的官方說法是:這項措施是為了「打擊惡意程式散布」,透過強制開發者實名註冊,提升追溯能力。註冊需要開發者提供政府身分證件、支付註冊費,並同意 Google 的服務條款。

但是 F-Droid 在 2026 年 2 月 24 日發出的公開信 中就明確指出,這個制度並不能阻止新惡意程式的散布,它唯一能達到的效果,是迫使已經被辨識的累犯重新註冊帳號繼續犯案。換言之,這是一個無法解決問題根源、只會增加合法開發者負擔的政策。


🚨 為什麼這件事重要:Android「側載自由」的最後一道防線

這場爭議的本質,不是「要不要實名註冊」的技術問題,而是**「誰擁有決定你手機能跑什麼軟體的權力」**這個根本問題。

過去 16 年來,Android 之所以能與 iOS 區隔,核心就在於側載(sideloading)自由——使用者可以直接安裝任何來源的 App,不需經過 Apple 或 Google 審核。F-Droid 這類開源 App 市集之所以能存在,正是依賴這個開放性。

ADV 一旦全面啟動:

  • 任何不在 Google 註冊的開發者,其 App 都無法在「Android 認證裝置」上安裝——這涵蓋市面上絕大多數 Android 手機與平板。
  • F-Droid、APKPure、GitHub 自行發布的 APK、獨立的開源開發者——全都會被這個機制阻擋。
  • 使用者若想繞過限制,只能購買未認證裝置、自行刷機——但這在 9 月之後會變得越來越困難。
  • How-To Geek 編輯 Joe Fedewa 直言:「這不是資安措施,這是平台控制。」

更值得注意的是,Google 的政策用詞把側載稱為「sideloading」(直譯:側載),並以貶抑的語氣暗示這是「繞過正常管道的行為」。但對全球數億用戶來說,側載不是漏洞,是 Android 與生俱來的權利。


🚨 數據解讀與質疑:40 億這個數字從哪來?

F-Droid 文章中「4 billion Android handsets and tablets」的估算,來自 Android 生態系的整體安裝基數——也就是所有執行 Android 8 以上的認證裝置總數。這個數字大致符合 StatCounter 等機構 的統計:截至 2026 年初,全球活躍 Android 裝置約 40 億台。

但是這個估算的修辭陷阱在於:

  • 「已被安裝」並不等於「會被啟動」。ADV 在 9 月之前還不會啟用攔截功能,所以「木馬病毒」這個比喻在技術上有些誇張。
  • 「無法移除」也是事實,但這是因為 ADV 是 Android 系統服務,不是獨立的 App——使用者本來就不該隨意移除系統元件。

不過,F-Droid 的真正論點不在「現在能不能移除」,而在**「9 月之後,這個系統元件會被用來阻止使用者安裝非 Google 認證的 App」**。這個論點在時間表確認後是站得住腳的。

業界反應:Hacker News 與開源社群怒吼

這篇文章在 Hacker News 上 12 小時內衝上 472 分、209 則留言,是近期最熱門的 Android 相關討論。開發者社群的主流意見是:

「Google 一邊說要保護使用者,一邊自己成為最大的惡意廣告散布者。我父母的手機每天被強制播放 TTS 語音,叫他們裝『清理 App』不然手機會壞——無論怎麼檢舉都沒用。」 — HN 用戶 pona-a(287 讚)

Techlore 在 YouTube 發布的專題影片《The End of Android Freedom: Google’s 2026 Plan》已有 27 萬次觀看,影片中具體列出使用者可以採取的行動:

  1. 加入 keepandroidopen.org 連署
  2. 向歐盟 DMA 團隊 申訴(歐盟數位市場法已對「守門人」設有規範)
  3. 持續使用 F-Droid 等開源管道,直到制度生效
  4. 考慮購買 GrapheneOS、CalyxOS 等去 Google 化韌體的手機

Cybernews 與 The Hacker News 都將 ADV 政策形容為「Android 匿名側載的終結」。


Siami 觀點:真正的資安問題不是側載,是 Google 自己的 Play Store

F-Droid 文章中最尖銳的一段,是關於「為什麼 ADV 不能真正解決惡意程式問題」的分析:

「Play Store 在 2025 年就抓到超過 700 支內含 Joker、Anatsa 等已知惡意程式家族的 App,這些 App 全部都經過 Google 自己的審查流程上架。如果審查無法阻止惡意程式上架,那註冊制度也無法阻止新的開發者散布惡意程式——他們只需要偽造一個身分就能通過註冊。」 — F-Droid 原文

這段論述的數據可以從 Google Play Protect 年度報告 與 NVD 漏洞資料庫 交叉驗證。真正的資安問題從來不是側載,而是 Google 對自家商店的審查機制——但 ADV 政策完全沒有觸及這個層面。

對全球 40 億 Android 使用者而言,這場爭議的結果將決定:

  • 9 月 30 日之後,巴西、印尼、新加坡、泰國的使用者會率先感受到「無法安裝未註冊 App」的限制。
  • 2027 年之後,這項限制將擴展到全球。
  • 屆時,「Android」這個名字所代表的開放精神,還剩下多少?

接下來該關注什麼?

  • 2026 年 9 月 30 日:巴西、印尼、新加坡、泰國正式啟用 ADV 攔截。
  • 歐盟 DMA 執法進度:若歐盟將 ADV 認定為「守門人濫用行為」,可能要求 Google 在歐洲暫停實施。
  • F-Droid 後續行動:已宣布將在未來幾週發布「ADV 應變指南」,協助受影響地區的使用者。

參考來源

網友熱門留言 (3)

#1 Hacker News 用戶 pona-a ▲ 287
F-Droid 沒有內含惡意程式。但我父母的手機一直被 Google 投放逃不掉的惡意廣告,TTS 語音叫他們裝『清理 App』不然手機會壞,無論怎麼檢舉或調廣告設定都沒用。這種『信任』真的太棒了,唯一讓我們的運算更值得信任的方法,就是讓 OEM 自己預裝惡意程式。
#2 Hacker News 用戶 ▲ 184
Google 說這是為了『保護使用者』,但 Play Store 上半年就抓到數百支內含 Joker、Anatsa 惡意程式的 App。Play Protect 是病毒掃描工具,結果病毒本身就是從它來的。
#3 How-To Geek 編輯 Joe Fedewa ▲ 142
Google 的開發者註冊制度要求開發者付費、提供政府 ID、等待審核,這實際上終結了你對『自己裝置上跑什麼軟體』的選擇權。F-Droid 說得對:這不是資安措施,是平台控制。