지난 8월, 구글은 내년부터 일부 지역에서 사이드로드된 애플리케이션 확인 기능을 활성화할 것이라고 발표했습니다. 이 기능을 사용하려면 애플리케이션 개발자가 사이드로딩을 통해 애플리케이션을 설치하기 전에 필요한 ID 인증 및 서명을 수행해야 합니다. 즉, Google Play 스토어에 게시되지 않은 경우에도 인증을 받아야 하며 그렇지 않으면 설치되지 않습니다.

Google 정책의 원래 의도는 사기를 방지하는 것이었습니다. 그러나 개방형 Android 시스템에 대해 이러한 수준의 검증 체계를 설정하는 것은 놀라운 일입니다. 사용자가 어떤 소스에서든 마음대로 애플리케이션을 설치할 수 없기 때문에 실제로 Android 시스템의 개방성이 위장되어 좁아집니다.

수많은 사용자와 개발자의 비판을 해결하기 위해 Google은 이제 개발자 및 콘솔 사용자와 같은 숙련된 사용자가 확인되지 않은 애플리케이션 설치의 위험을 감수할 수 있도록 새로운 고급 프로세스를 구축하고 있다고 밝혔습니다. 즉, 개발자와 콘솔 사용자는 인증 없이 애플리케이션을 사이드로드하고 설치할 수 있습니다.

그러나 Google은 이 고급 프로세스의 구체적인 내용을 공개하지 않았습니다. Google은 이 프로세스를 특별히 설계하고 앞으로 몇 달 안에 더 자세한 내용을 공유할 것을 약속합니다. 동시에 현재 계획에서 Google은 학생과 아마추어를 위한 전용 계정 유형도 출시합니다. 이를 통해 완전한 인증 없이 제한된 수의 장치에 애플리케이션을 배포할 수 있습니다.

또한 Google은 사기 방지 작업의 중요성을 계속 강조하고 있습니다.

기술적인 보호 장치는 중요하지만 사용자가 조작되는 모든 상황을 해결할 수는 없습니다. 사기꾼은 사용자를 속여 다양한 보호 조치를 우회하도록 하기 위해 강력한 사회적 전술을 사용합니다.

예를 들어, 동남아시아에서 추적한 일반적인 공격 방법은 사기꾼이 피해자에게 전화하여 은행 계좌가 손상되었다고 주장하는 것입니다. 그들은 두려움과 긴박함을 이용하여 피해자들이 자금을 보호하기 위해 소위 검증 애플리케이션을 설치하도록 유도합니다. 동시에 사기꾼은 사용자에게 다양한 표준 보안 경고를 무시하도록 지시합니다.

일단 설치되면 이 소위 확인 프로그램은 알림과 문자 메시지를 가로챕니다. 사용자가 실제 뱅킹 애플리케이션에 로그인하면 사기꾼은 이중 인증 코드를 훔치고 피해자의 계좌에서 자금을 이체할 수 있습니다.

확인 메커니즘은 사기꾼이 실제 신원을 사용하여 악성 코드를 확산하도록 강제하므로 공격 확장의 어려움과 비용이 크게 증가합니다. 이제 Google Play 스토어에 개발자 확인 요구사항이 적용됩니다.

물론 구글의 주장이 완전히 틀렸다고 할 수는 없지만, 사기꾼들이 실명을 이용해 검증을 하는 것은 불가능하다. 사기조직은 다수의 계정을 등록하기 위해 필연적으로 다양한 경로를 통해 신원정보를 구매하게 됩니다. 이는 실제로 비용을 증가시키겠지만, 이 조치로 악성 애플리케이션의 수가 줄어들 것이라고 기대하는 것은 다소 무리한 일이 될 수 있습니다. 그 대가는 많은 수의 사용자가 확인되지 않은 애플리케이션을 직접 사이드로드하고 설치할 수 없는 당혹스러운 상황에 직면하게 된다는 것입니다.