Darknight Coffee Netzwerk

Carrabelloy ' Meine Hobbys sind so vielseitig

Schlagwort: Android

  • Android macht Freiheit zum Expertenmodus: Was Googles Entwicklerverifizierung für F-Droid bedeutet

    Ein App-Store darf Regeln für seinen eigenen Katalog setzen. Ein Betriebssystemkonzern, der auch die Installierbarkeit außerhalb seines Stores an eine zentrale Registrierung bindet, tut etwas anderes: Er stellt den Türsteher nicht vor den Laden, sondern vor das Gerät.

    Google beginnt laut aktueller Entwicklerdokumentation am 30. September 2026 mit der regionalen Durchsetzung seiner Android-Entwicklerverifizierung. Zunächst genannt werden Brasilien, Indonesien, Singapur und Thailand; ein weiterer weltweiter Ausbau ist ab 2027 angekündigt. Apps auf zertifizierten Android-Geräten sollen einem verifizierten Entwickler zugeordnet sein – ausdrücklich auch dann, wenn sie nicht aus Google Play kommen.

    Das ist kein weltweites Sideloading-Verbot am 30. September. Es ist aber der Aufbau einer zentralen Kontrollschicht über alternative App-Verteilung. Für F-Droid trifft diese Schicht den Kern des eigenen Modells.

    Was belegt ist – und was nicht

    Google kündigte die Entwicklerverifizierung im August 2025 als Sicherheitsmaßnahme an. Das Unternehmen will wiederkehrende Betrüger und Schadakteure stärker an eine überprüfte Identität binden. Die Registrierung soll nicht nur den Play Store betreffen, sondern Apps aus anderen Stores und aus direkter Verteilung auf zertifizierten Android-Geräten.

    Google beschreibt das Verfahren selbst als Identitätskontrolle, nicht als inhaltliche App-Prüfung. Das ist eine wichtige Grenze: Verifiziert wird zunächst, wer eine App registriert. Nicht bewiesen wird damit, dass ihr Quellcode sicher ist oder ihr Binärpaket tatsächlich aus einem veröffentlichten Quellstand entstand.

    Die Durchsetzung beginnt nach aktueller Dokumentation regional. Deutschland gehört nicht zur ersten Ländergruppe. Deshalb sind Schlagzeilen wie „Ab 30. September ist F-Droid weltweit tot“ sachlich falsch. Ebenfalls nicht belastbar bestätigt ist eine pauschale Android-Versionsgrenze. Belegt ist die Kategorie „certified Android devices“.

    Offen bleibt am 4. August, welche Stores und Installationswege zum Start praktisch erfasst werden, wie Updates bereits installierter unregistrierter Apps behandelt werden und welche Systemkomponente die Regel auf unterschiedlichen Geräten durchsetzt. Diese Fragen bleiben für die weitere Beobachtung offen. Die drei zentralen Primärquellen waren unmittelbar vor der Veröffentlichung weiterhin erreichbar.

    Der Advanced Flow: Ausnahme mit eingebauter Abschreckung

    Nach Kritik kündigte Google im März 2026 einen „Advanced Flow“ an. Technisch erfahrene Nutzer sollen damit weiterhin Apps nicht verifizierter Entwickler installieren können. Nach Googles Beschreibung gehören dazu:

    1. Entwicklermodus aktivieren,
    2. bestätigen, nicht von einer anderen Person angeleitet zu werden,
    3. das Telefon neu starten,
    4. sich erneut authentifizieren,
    5. einmalig einen Tag warten,
    6. Installationen für sieben Tage oder unbefristet erlauben.

    Eine Warnung bleibt bestehen. Der Ablauf soll Telefonbetrug und Social Engineering erschweren: Neustart und Wartezeit unterbrechen Fernanleitung und künstlichen Zeitdruck. Das ist ein legitimes Sicherheitsziel.

    Trotzdem verändert der Ablauf die Bedeutung von Wahlfreiheit. Eine nicht registrierte App ist nicht mehr ein normaler Installationsfall, über den der Eigentümer nach einer verständlichen Warnung entscheidet. Sie wird zum Expertenfall mit absichtlich eingebauter Reibung. Dass eine dauerhafte Freischaltung angekündigt ist, verhindert ein Totalverbot. Es stellt aber keine Gleichwertigkeit der Vertriebswege her.

    Für Hobbyentwickler ist zusätzlich ein kostenloses Modell ohne amtlichen Identitätsnachweis und Gebühr vorgesehen. Es ist auf höchstens zwanzig ausdrücklich autorisierte Geräte begrenzt. Für eine Lerngruppe kann das reichen. Für einen öffentlichen freien App-Store, einen Verein oder eine Community mit wechselnden Mitgliedern ist diese Ausnahme keine Lösung.

    Warum F-Droid anders vertraut

    F-Droid ist nicht bloß ein zweiter Play Store mit anderem Logo. Das Projekt veröffentlicht freie Software über eine eigene Metadaten- und Build-Pipeline. Regulär wird eine App aus dem angegebenen Quellcode gebaut und mit einem F-Droid-Schlüssel signiert. Dokumentierte Anti-Features machen beispielsweise Werbung, Tracking oder unfreie Abhängigkeiten sichtbar.

    Bei reproduzierbaren Builds kann F-Droid eine upstream-signierte APK gegen einen eigenen Nachbau prüfen. Stimmen die Pakete kryptografisch überein, beschreibt die technische Dokumentation einen Weg für die Veröffentlichung mit der ursprünglichen Signatur. Das garantiert weder fehlerfreien Code noch einen reproduzierbaren Build für jede App. Es schafft aber einen überprüfbaren Zusammenhang zwischen Quellcode, Buildprozess und ausgeliefertem Paket.

    Googles Modell beantwortet eine andere Frage: Welche registrierte Identität darf welche Paketkennung verteilen? Genau diese Verbindung kollidiert mit F-Droid. Das Projekt kann nicht alle Upstream-Entwickler zwingen, sich bei Google zu registrieren. Es kann die Paketkennungen fremder Projekte auch nicht einfach selbst beanspruchen, ohne eine zentrale Vertriebsrolle für Software einzunehmen, die ihm nicht gehört.

    F-Droid nennt die Regel daher eine existenzielle Bedrohung für seine bisherige Arbeitsweise. Das ist die Position eines direkt betroffenen Projekts, kein neutraler Beweis für ein bereits feststehendes Ende. Die strukturelle Kollision ist dennoch real: Ein dezentrales Build- und Signaturmodell trifft auf ein zentrales Identitäts- und Paketregister.

    Entwickleridentität ersetzt keine Softwareprüfung

    Googles Sicherheitsargument ist nicht erfunden. Wer Betrugs-Apps unter ständig wechselnden Namen verbreitet, kann durch eine Identitätsbindung leichter verfolgt und ausgeschlossen werden. Google verweist außerdem auf eine eigene Analyse, nach der Internet-Sideloading-Quellen mehr als fünfzigmal so viel Malware enthielten wie Google Play.

    Belegt ist, dass Google diese Zahl nennt. Die abgerufene Veröffentlichung legt Methodik, Stichprobe und Vergleichsdefinition jedoch nicht so offen, dass die Zahl unabhängig reproduziert werden könnte. Sie muss daher als Konzernangabe bezeichnet werden, nicht als neutraler Messwert.

    Vor allem prüft eine Identität nicht den Code. Ein bekanntes Entwicklerkonto kann übernommen werden. Eine legitime App kann später eine kompromittierte Bibliothek einbauen. Ein registriertes Binärpaket kann Funktionen enthalten, die im veröffentlichten Quellcode nicht sichtbar sind. Signaturen, nachvollziehbare Builds, Berechtigungskontrollen und transparente Updateketten bleiben notwendig.

    Die Debatte darf deshalb nicht auf „Registrierung oder Chaos“ verkürzt werden. Es gibt weitere Schutzmechanismen: abgestufte Warnungen, lokale Prüfungen, transparente Signaturinformationen, reproduzierbare Builds, föderierte Vertrauenslisten und einen klaren Eigentümerentscheid. Keine dieser Maßnahmen ist allein perfekt. Gerade das spricht gegen einen zentralen Registerpunkt als universelle Lösung.

    Die eigentliche Macht liegt in der Paketkennung

    Die politische Machtverschiebung entsteht aus der Kombination von Entwickleridentität, Paketkennung und Installierbarkeit. Wer diese Verbindung kontrolliert, entscheidet nicht nur, wer in einem Store sichtbar ist. Er entscheidet, welcher Anbieter Software unter welchem Namen normal auf einem Gerät verteilen darf.

    Heute wird dieser Punkt mit Betrugsabwehr begründet. Dieselbe Infrastruktur kann künftig Gebühren, Vertragsbedingungen, regionale Sperren oder politische Vorgaben durchsetzen. Das ist keine Behauptung, dass Google all diese Möglichkeiten einsetzen wird. Es ist eine Analyse dessen, was eine zentrale Kontrollarchitektur technisch und wirtschaftlich ermöglicht.

    Apple liefert in der EU ein warnendes Vergleichsbild. Alternative App-Marktplätze sind dort grundsätzlich möglich, bleiben aber an Apple-Autorisierung, Notarisierung, Entitlements und erhebliche Betreiberanforderungen gebunden. Das beweist nicht, dass Google Apples Modell kopiert. Es zeigt, dass „Alternative erlaubt“ und „Alternative unabhängig“ zwei sehr verschiedene Aussagen sind.

    Konkrete Folgen für freie Communities

    Eine kleine Matrix-Community kann einen angepassten Client für Moderation und Raumverwaltung bauen. Sie kann den Quellcode veröffentlichen, die APK signieren und über ein eigenes F-Droid-Repository verteilen. Mit der neuen Kontrollschicht kann auf zertifizierten Geräten trotzdem eine Google-Registrierung zum zusätzlichen Engpass werden.

    Ein Selfhosting-Projekt kann eine kleine App für Backup-Status oder Token-Widerruf bereitstellen. Zwanzig Testgeräte reichen vielleicht während der Entwicklung. Sie reichen nicht, wenn Administratoren, Helfer, Ersatzgeräte und eine offene Nutzergemeinschaft versorgt werden sollen.

    Die Hürde trifft damit nicht nur unbekannte APK-Portale. Sie trifft auch Software, deren Quellcode offenliegt, deren Build dokumentiert ist und deren Nutzer den Anbieter bewusst gewählt haben. Eine identische Warn- und Sperrlogik behandelt unterschiedliche Vertrauenssituationen gleich.

    Bewertung: Schutz ja, Konzernpassamt nein

    Eigene redaktionelle Bewertung: Google benennt ein reales Problem. Social Engineering und Schadsoftware außerhalb kuratierter Stores verdienen wirksame Gegenmaßnahmen. Eine zentrale Registrierung kann die Kosten für wiederholten Missbrauch erhöhen.

    Die Machtkonzentration geht dennoch zu weit. Ein Konzern sollte nicht zugleich das dominante Betriebssystemökosystem, einen zentralen Store, die Entwickleridentität, die Paketzuordnung und den normalen Installationsweg kontrollieren. Sicherheit darf Entscheidungen des Eigentümers informieren und in nachweisbaren Risikosituationen erschweren. Sie darf nicht aus freier Software einen genehmigungspflichtigen Sonderfall machen.

    Der Advanced Flow bewahrt eine Restfreiheit. Aber eine Freiheit hinter Entwicklermodus, Belehrung, Neustart und Wartefrist ist praktisch schwächer als ein normaler Eigentümerentscheid. Vor allem bleibt dieser Weg von Google gestaltet und jederzeit veränderbar.

    Fazit: Offenheit braucht einen normalen Weg

    F-Droid ist am 30. September nicht automatisch tot. Sideloading wird nicht weltweit mit einem Schalter abgeschafft. Solche Übertreibungen helfen nur Google, berechtigte Kritik als Panik abzutun.

    Der belastbare Befund ist schärfer: Google baut eine Kontrollschicht auf, die über den eigenen Store hinausreicht. Sie bindet normale Installierbarkeit an eine zentrale Zuordnung von Entwickleridentität und Paketkennung. F-Droids Modell aus freiem Quellcode, eigener Build-Pipeline und unabhängiger Signatur passt nicht sauber in dieses Register.

    Digitale Souveränität bedeutet nicht, Warnungen abzuschaffen. Sie bedeutet, dass nach einer verständlichen Warnung die letzte Entscheidung beim Eigentümer liegt. Ein Smartphone gehört dir nicht vollständig, wenn der Konzern nach dem Kauf bestimmt, welcher Entwickler darauf normal Software verteilen darf.

    Offene Prüfpunkte für die weitere Beobachtung

    • allgemeine Verfügbarkeit und endgültige Oberfläche des Advanced Flow
    • exakte Länder-, Store-, Geräte- und Updateabdeckung
    • technische Komponente der Durchsetzung auf zertifizierten Geräten
    • aktueller F-Droid-Plan für Bestands-Apps, Signaturen und Paketkennungen
    • amtliche Stellungnahmen oder Verfahren europäischer Behörden

    Quellen

    1. Google, Android Developers Blog: „A new layer of security for certified Android devices“

    https://android-developers.googleblog.com/2025/08/elevating-android-security.html

    1. Google, Android Developers Blog: „Balancing openness and choice with safety“

    https://android-developers.googleblog.com/2026/03/android-developer-verification.html

    1. Google, Android Developers: „Developer verification“

    https://developer.android.com/developer-verification

    1. F-Droid: „F-Droid and Google’s Developer Registration Decree“

    https://f-droid.org/2025/09/29/google-developer-registration-decree.html

    1. F-Droid-Dokumentation: „Reproducible Builds“

    https://f-droid.org/en/docs/Reproducible_Builds/

    1. Apple Developer Support: „Getting started as an alternative app marketplace in the European Union“

    https://developer.apple.com/support/alternative-app-marketplace-in-the-eu/

    1. Europäische Kommission: „DMA designated Gatekeepers“

    https://digital-markets-act.ec.europa.eu/gatekeepers-portal_en

    CTA

    Diskussion: https://treff.darknight-coffee.eu/@carrabelloy Podcast: https://podcast.darknight-coffee.org/pages/startseite Blog: https://carrabelloy.darknight-coffee.org/blog/

    Wenn dir das Projekt hilft: Spendenlinks sind im Blog.

  • Sailfish OS auf dem Fairphone 4

    Sailfish OS auf dem Fairphone 4

    Warum Verschlüsselung hier kein Feature, sondern Haltung ist

    Während andere Betriebssysteme beim ersten Start fragen, welche Cloud man anbinden möchte, macht Sailfish OS etwas völlig anderes:
    Es verschlüsselt zuerst meine Daten. Punkt.

    Kein Marketing.
    Kein Konto.
    Kein Zwang zur Online-Anmeldung.

    Ein stiller, technischer Akt – mit politischer Aussage.

    Kein Klick-OS, sondern Kontrolle zurückholen

    Die Installation von Sailfish OS ist kein „Weiter-Weiter-Fertigstellen“.
    Sie ist bewusst nicht bequem. Und genau das ist ihre Stärke.

    Bootloader offen

    Flashen per Terminal

    Kein One-Click-Installer

    Kein App-Store-Zwang

    Kein Google

    Keine Telemetrie-Orgie

    Das System läuft jetzt auf meinem Fairphone 4 – weil ich es so wollte, nicht weil ein Konzern es mir erlaubt.

    Verschlüsselung als Standard – nicht als Option

    Während Android & iOS Verschlüsselung gerne als „Sicherheitsfeature“ verkaufen, behandelt Sailfish sie als das, was sie ist:

    Grundvoraussetzung für digitale Selbstbestimmung.

    Die komplette interne Festplatte wird verschlüsselt:

    Kontakte

    Nachrichten

    Systemdaten

    Ohne Cloud.
    Ohne Hintertüren.
    Ohne Werbe-ID.

    Das Passwort liegt bei mir – nicht auf fremden Servern.

    Warum genau das der Unterschied ist

    Wir reden ständig über:

    Datenschutz

    Digitale Souveränität

    Abhängigkeiten von US-Konzernen

    europäische Alternativen

    Aber kaum jemand geht den Weg konsequent zu Ende.

    Sailfish OS ist keine perfekte Lösung –
    aber eine ehrliche.

    Ja, nicht jede Hardware läuft perfekt

    Ja, es gibt weniger Apps

    Ja, es erfordert technisches Verständnis

    Doch dafür gibt es:

    Kontrolle

    Transparenz

    ein System, das mir gehört

    Technik ohne Ideologie – und gerade deshalb politisch

    Sailfish OS ist nicht „woke“.
    Nicht missionarisch.
    Nicht belehrend.

    Es sagt nicht, was du denken sollst.
    Es zwingt dich nur, selbst Verantwortung zu übernehmen.

    Und das ist heute radikaler als jede Parole.

    Mein Fazit (vorläufig)

    Während mein Fairphone gerade still vor sich hin verschlüsselt, wird mir klar:

    Freiheit beginnt nicht beim Posten –
    sondern beim Besitz der eigenen Infrastruktur.

    Sailfish OS ist kein Massenprodukt.
    Es ist ein Werkzeug für Menschen, die verstanden haben,
    dass Bequemlichkeit der Preis für Kontrolle ist.

    Ich bleibe dran.
    Tests, Alltagserfahrungen, Stärken, Schwächen – alles folgt.

  • Hallo Thunderbird-Team,

    Hallo Thunderbird-Team,

    tröten Kanal wollen etliche einen anderen Thunderbird warum ??

    Zunächst einmal freue ich mich darüber, dass ihr so viele Spendengelder zusammengetragen habt.

    Ich gehöre selbst zu denjenigen, die regelmäßig 10 € spenden. Das mache ich schon seit Langem, da ich ein großer Fan von Open Source bin. Ich war schon immer ein Technikbegeisterter. Vor einiger Zeit hatte ich einen Unfall, einen Tag nach Michael Schumacher. Es geschah mir mit dem Fahrrad, und ich lag lange Zeit im Koma. Manchmal führt das zu einigen grammatikalischen Fehlern in meinem Deutsch. Durch den Unfall habe ich teilweise meine Firma verloren und habe heute Schulden in Höhe von 270.000 €. Trotzdem spende ich jeden Monat etwa 100 € an verschiedene Open-Source-Projekte. Mir ist es wichtig, keine proprietäre Software zu nutzen. Ich versuche mich gerne in verschiedenen Bereichen, wie zum Beispiel dem Flashen von Handys oder Laptops, die in ihren Chips eine Vereinbarung mit Microsoft haben.

    Ich kenne euch schon seit über 30 Jahren, seit den Anfängen von Mozilla. Ob Firefox oder Thunderbird, ich bin mit euch groß geworden. Ich weiß auch, dass ihr K9 gekauft habt, um es wie Google, Microsoft, Apple und Co. anbieten zu können. Das war eine kluge Entscheidung und wichtig, um Thunderbird am Leben zu erhalten. Damit können die Menschen ihre E-Mails mobil auf Tablets, Laptops und PCs lesen, beantworten und vieles mehr. Ihr habt es jedoch verpasst, euch bei Android zu positionieren. Der Kauf von K9 war daher eine großartige Entscheidung. Ich kenne K9 schon sehr lange und bin mit beiden Systemen bestens vertraut.

    Ich habe nichts dagegen, wenn K9 im Laufe der Zeit auch blau wird. Aber bitte macht nicht denselben Fehler wie Firefox, der auch in der Cloud läuft und völlig überladen ist. Das hat mich oft frustriert, und deshalb schaue ich mir seit einiger Zeit Alternativen wie Brave oder Vivaldi an. Obwohl ich Brave nicht wirklich mag und ihnen nicht vollkommen traue, finde ich den Ansatz, zu überleben, nicht schlecht. Die Entwickler müssen schließlich auch bezahlt werden. Das gilt auch für die GNU Foundation, der ich ebenfalls angehöre, da ich Linux liebe. Besonders Debian liegt mir am Herzen, und ich nutze es auf all meinen Geräten. Ich bin überzeugt davon, dass es bald auch auf einem meiner Fairphones läuft. Ich habe zwei gekauft und zahle sie ab. Der Ansatz, den Akku ohne großen Aufwand austauschen zu können, gefällt mir sehr gut. Ich kaufe nur gebrauchte Geräte und nutze sie so lange wie möglich, um Projekte wie euch zu unterstützen. So habe ich auch das Firefox Phone unterstützt. Eines davon läuft ohne Google! Jetzt läuft es unter e/OS und nur mit F-Droid. Auch hier verwende ich K9, das mir viele tolle Funktionen bietet, wie z.B. IMAP.

    Ich hoste selbst seit vielen Jahren und habe mehrere Domains. Vor zwei oder drei Jahren habe ich mir sogar einen dezentralen Server zugelegt, um immer unabhängig zu bleiben. Nicht nur wegen der großen Konzerne, sondern auch wegen des zunehmenden Einflusses des Staates. Die EU-Kommission und ihre fragwürdige Datenschutz-Grundverordnung sind Beispiele dafür. Obwohl sie nicht in allem schlecht ist, ist sie längst nicht perfekt. Sie machen es nur anders als die Konzerne. Aus diesen Gründen bin ich autonom. Ich nutze alles unter Yunohost, das ebenfalls Open Source ist. Dort gibt es auch eine FireFox-Sync-Funktion, die ich schätze. Ich kann Thunderbird auf meinen Geräten, wie Laptops und PCs, so einrichten, wie ich es möchte. Leider läuft Thunderbird oft unter verschiedenen Darstellungen und Varianten in Linux, was ich nicht mag. Deshalb verwende ich entweder Debian oder Kaisen Debian. Dort läuft mein Thunderbird so, wie ich es mag, besonders im Dark Mode. Leider fehlt mir dieser beim K9. Ebenso ist es mir wichtig, dass ihr euch bei Debian nicht in Flatpacks oder Snaps einsperren lasst. Weniger Datenmüll und ein reibungsloses Funktionieren sind mir wichtig. Das ist bedauerlicherweise bei Firefox nicht mehr der Fall. Ich habe eine Abneigung gegen Flatpak und Snaps, insbesondere von Canonical. Deshalb verwende ich Ubuntu nur, wenn es wirklich notwendig ist. Ausnahme ist UBports auf meinem Linux Phone. Ich hoffe, dass es bald zu Mobian wechselt. Und ich hoffe, dass Thunderbird nachzieht. Ein großer Teil der Menschen in Deutschland möchte, dass wir uns mehr auf Open Source ausrichten, auch wenn noch nicht alle Politiker und Landesfürsten das verstanden haben. Aber das zeigt die Lobby der Microsoft- und Apple-Konzerne. Ihr müsst unterstützen, dass sie keine Möglichkeit haben, Mobilgeräte oder andere Geräte zu beherrschen. Macht bitte weiter wie bisher, aber überfrachtet meinen Thunderbird und K9 nicht. In Deutschland sagt man oft, dass weniger mehr ist. Deshalb bitte ich euch, nicht denselben Fehler wie bei der Firefox-Abteilung zu machen. Das geht nach hinten los, wie ich bereits oben beschrieben habe. Wenn ihr K9 und Thunderbird zusammenführt, behaltet das Blau und den Vogel. Das wäre ein schönes Zeichen für meine Webseite und meinen Blog, ein kleines Intro für Fans und Unterstützer. Ich mag das Design, wenn es in den E-Mails auftaucht und zum Spendenaufruf kommt. Bitte verwendet dafür das Blau, wie bei meinem Ball, dem gerollten Vogel oder Fuchs.

    Abschließend gab es auf YouTube bereits Stimmen, die behauptet haben, Thunderbird würde aussterben, da ihr den Anschluss verpasst habt. Aber ich habe dagegen protestiert. Viele Menschen in Deutschland lieben sowohl Firefox als auch Thunderbird. Bitte lasst das so bleiben!

    Ich freue mich, eure E-Mail gelesen zu haben, die sogar in Deutsch verfasst ist. Klasse und danke dafür. Normalerweise übersetze ich mir alles selbst. Heute ist das zum Glück einfacher als früher.

    Jetzt geht es für mich weiter mit der Arbeit, um den Donnervogel zu verteidigen und hochzuhalten. Vielen Dank für die Informationen darüber, wie viel Geld ihr bereits gesammelt habt.

    Ich hoffe, dass wir noch mehr bekommen und unseren Thunderbird Donnervogel weiterhin fliegen sehen. Gerne unterstütze ich euch dabei, wo ich kann, sei es bei K9 oder Thunderbird.

    Viele liebe Grüße an das gesamte Mozilla-Team. Bitte tretet dem Firefox-Team auf die Füße und sagt ihnen, dass oft weniger mehr ist.