Pular para o conteúdo
Smartphone Android exibindo selo de verificação em um aplicativo, simbolizando as novas regras de instalação no Brasil.
Voltar para o Blog

Android Exige Desenvolvedor Verificado no Brasil: o Que Trava em 30 de Setembro, o APK Avulso e o Fluxo de 24 Horas

Equipe Golber.
10 min de leitura
Tecnologia

Entre na sua conta para curtir e guardar o que gostou.

Ouça este artigo

Android Exige Desenvolvedor Verificado no Brasil: o Que Trava em 30 de Setembro, o APK Avulso e o Fluxo de 24 Horas

0:00 / 13:43
1×
Sincronia do destaque
no ponto
Se a voz parecer atrás do trecho marcado, atrase o destaque
Smartphone Android exibindo selo de verificação em um aplicativo, simbolizando as novas regras de instalação no Brasil.

O APK não acabou: desde 30 de setembro a trava vale só para apps instalados por sete lojas, e o APK de site ou WhatsApp segue instalando até 2027. O que muda para quem usa, para quem publica app e para o golpe do link.

Desde 30 de setembro, o Android no Brasil passou a exigir, nas lojas de apps, que o desenvolvedor prove quem é. A manchete que circula diz que o APK acabou. Não acabou, ainda: nesta fase, a trava vale só para o que é instalado ou atualizado por sete lojas, e o APK baixado do site ou do WhatsApp continua instalando até 2027.

A confusão tem origem no próprio Google, que em 2025 escreveu que qualquer app em aparelho certificado precisaria de registro e depois estreitou a regra. Abaixo está o que vale hoje, com a fonte oficial, o que muda para quem usa e para quem publica app, e por que eu acho que o golpe do APK por link ainda não foi resolvido.

  • O que trava agora: sete lojas, na instalação e na atualização

  • O que ainda não trava: APK de site, WhatsApp e F-Droid

  • Como liberar um app não verificado: o fluxo de 24 horas

  • O que o desenvolvedor precisa fazer, e quanto custa

  • Por que o golpe do APK por link continua até 2027

O que passa a ser bloqueado

Em celular Android certificado no Brasil, app instalado ou atualizado por uma das sete lojas participantes só passa se estiver registrado por um desenvolvedor verificado. As lojas são Google Play, Galaxy Store, GetApps, OPPO App Market, V-Appstore, HONOR App Market e Palm Store. A regra começou junto na Indonésia, em Singapura e na Tailândia.

A página de ajuda do Google em português diz que esses apps "precisarão ser registrados por um desenvolvedor verificado para serem instalados e receber atualizações". A checagem é feita por um serviço de sistema chamado Android Developer Verifier, que chegou aos aparelhos pelas atualizações do Google nos últimos meses.

Alguns detalhes que mudam a leitura:

  • Vale para celular e tablet. Android TV, relógio e Android Auto ficam fora da checagem fora da Play.

  • Aparelho não certificado e AOSP puro estão isentos, e ROMs como a LineageOS não adotam o verificador.

  • App da loja interna de uma empresa, em aparelho gerenciado, não precisa de verificação.

  • A versão mínima do Android diverge nas fontes oficiais: o FAQ para desenvolvedores fala em Android 7, a ajuda para usuários fala em Android 8.

O APK avulso continua, por enquanto

Sim, o APK baixado direto do site, do WhatsApp ou de uma loja fora da lista continua instalando no Brasil sem exigir desenvolvedor verificado. O FAQ oficial do programa diz que o prazo de 30 de setembro vale só para as lojas participantes, e que para o resto a exigência "won't apply to your app yet".

O "yet" é a palavra que importa. O Google diz que a expansão para todas as fontes de instalação, no mundo todo, está planejada para 2027, ainda sem data por país. O mesmo guia avisa que a verificação "will soon be expanded to all third-party Android app stores". Ou seja: o F-Droid e as lojas alternativas estão fora hoje, mas na fila.

Uma exceção já aparece. A Aptoide avisou que quem distribui pelo Aptoide Connect pode ser bloqueado desde já, porque a GetApps, da Xiaomi, e a loja da OPPO estão entre as parceiras.

Em 30 de setembro o Android passou a conferir quem publica nas lojas. A janela do APK avulso só fecha em 2027.

Como instalar app não verificado

Pelo fluxo avançado, uma liberação única nas opções do desenvolvedor com espera obrigatória de 24 horas. Depois dela, você escolhe deixar a liberação ativa por sete dias ou sem prazo, e cada instalação ainda mostra um aviso com o botão "Instalar mesmo assim". O ADB continua funcionando, sem espera.

O passo a passo, pela página de ajuda do Google e pelo blog de desenvolvedores do Android:

  1. Ative as opções do desenvolvedor (em Configurações, toque várias vezes no número da versão).

  2. Vá em Configurações, Sistema, Opções do desenvolvedor e ligue "Permitir apps de desenvolvedores não verificados".

  3. Confirme que ninguém está orientando você a fazer isso. É a trava contra o golpe por telefone.

  4. Reinicie o celular e faça login de novo.

  5. Espere 24 horas e confirme com biometria ou PIN.

  6. Escolha manter ativo por sete dias ou sem prazo.

Dois pontos práticos. Depois de ligar o fluxo, você pode desligar as opções do desenvolvedor, o que resolve o app de banco que se recusa a abrir com elas ativas. E se o fluxo for desligado, a atualização de um app não registrado falha: o FAQ diz que app não registrado só instala ou atualiza com o fluxo ativo ou pelo ADB. Nenhum documento do Google fala em apagar app que já está instalado.

O que o desenvolvedor precisa fazer

Quem publica na Play quase sempre não precisa fazer nada: o Google diz que mais de 99% dos apps da loja já foram registrados, e quem usa o Play App Signing é registrado automaticamente. Quem distribui fora da Play precisa abrir conta no Android Developer Console, verificar a identidade e registrar cada pacote.

  • Conta ampla: taxa única de US$ 25. Pessoa física manda documento oficial com foto e comprovante de endereço. Empresa precisa do número D-U-N-S, que é gratuito mas pode levar até 28 dias, e de site verificado no Search Console.

  • Conta limitada: gratuita e sem documento, para estudante e amador. Distribui para até 20 aparelhos que o usuário autoriza por link ou QR code, sem intenção comercial.

  • Registro do pacote: nome do pacote e SHA-256 do certificado de assinatura. Se o nome já estiver em uso, você prova a posse assinando um APK com um trecho que o console fornece.

  • Chave perdida: o FAQ é seco, sem a chave de assinatura você não consegue registrar o pacote.

Se você faz app para cliente e manda o APK por fora da Play, eu faria o registro agora, mesmo sem obrigação hoje. Em 2027 o APK avulso entra na regra, e descobrir nesse dia que a chave de 2021 sumiu com o notebook antigo é o pior cenário. Vale a mesma lição de quem teve o WhatsApp Business suspenso: quem depende da plataforma de outro precisa ter a papelada em dia antes do problema. Para a conta limitada, o link de convite vira QR code na ferramenta de QR code do golber.net, grátis e no navegador.

Protege contra golpe? Ainda pouco

Nesta fase, pouco. O golpe mais comum no Brasil manda a vítima instalar um APK por link, fora de qualquer loja, e esse caminho só passa a ser checado em 2027. Perguntei ao Jev se a fase de 30 de setembro reduz de forma relevante o golpe do app falso de banco instalado por link ainda em 2026. Ele deu 18%.

O argumento do Google é forte no longo prazo. Em março de 2026, o Google disse que há mais de 90 vezes mais malware em apps instalados por fora do que na Play, e a Febraban apoiou a medida. O fluxo avançado foi desenhado contra o golpe por telefone: a espera de 24 horas existe para dar tempo de a vítima descobrir a mentira.

Sameer Samat, do Google, explicou assim, em fala traduzida pelo Tecnoblog: "Nesse tempo, você provavelmente ficará sabendo que seu ente querido não foi preso ou que sua conta bancária não está sendo invadida." Faz sentido, mas só funciona quando a regra alcança o APK avulso. Até lá, a proteção contra golpe com voz clonada e Pix continua sendo desconfiar de quem pede para instalar qualquer coisa.

As críticas e as minhas apostas

A crítica principal é que o Google passa a decidir quem pode distribuir software no Android, mesmo fora da loja dele. O F-Droid recomenda não se cadastrar "now or ever", a EFF pergunta por que o Google precisa ver a sua habilitação para avaliar se um app é seguro, e a campanha Keep Android Open reúne 71 organizações e mais de 100 mil assinaturas.

O F-Droid lançou a versão 2.0 em 24 de setembro, a maior atualização em dez anos, e continua funcionando no Brasil porque está fora das sete lojas. A Aptoide processou o Google nos EUA em abril, por monopólio. No Brasil não achei nenhum procedimento no CADE. O Google responde que "sideloading is fundamental to Android, and it's not going anywhere".

A minha leitura: a regra é boa contra golpe e ruim para a concorrência, e as duas coisas são verdade ao mesmo tempo. Para quem desenvolve, o cuidado de segurança do dev solo ganhou mais um item, a chave de assinatura guardada como documento. Para quem só usa, as novidades do Android de setembro mudaram mais o dia a dia do que esta regra, por enquanto.

As apostas, com a probabilidade do Jev, escritas pelo lado que ele acha mais provável. Eu confiro no começo de janeiro e o resultado vai para o placar público das previsões:

ApostaConfiançaVerificaçãoResultado
Até 31/12/2026, o APK baixado do navegador ou do WhatsApp continua instalando no Brasil sem exigir desenvolvedor verificado.93%05/01/2027Em aberto
Até 31/12/2026, a checagem no Brasil continua restrita às 7 lojas participantes.90%05/01/2027Em aberto
Até 31/12/2026, o Google não divulga número de golpes evitados nem de instalações bloqueadas nos quatro países.91%05/01/2027Em aberto
Até 31/12/2026, o Google não publica o mês de início nem a lista de países da fase global de 2027.89%05/01/2027Em aberto
Até 31/12/2026, o Google não cria um comando ADB para pular a espera de 24 horas do fluxo avançado.87%05/01/2027Em aberto
Até 31/12/2026, o CADE não abre procedimento público sobre a verificação de desenvolvedores do Android.88%05/01/2027Em aberto

Discordo do Jev na quarta. Quem precisa se preparar para 2027 é o desenvolvedor, e eu acho que o Google anuncia o calendário global ainda neste ano, para dar tempo. Deixei a aposta como ele calculou; se eu estiver certo, ela aparece como erro no placar, e tudo bem. Se o seu negócio depende de um app Android fora da Play e você quer revisar a distribuição antes de 2027, é o tipo de coisa que eu resolvo numa consultoria técnica.

Perguntas frequentes

Vou conseguir instalar APK depois de 30 de setembro?

Sim. O APK baixado do site, do WhatsApp ou do F-Droid continua instalando no Brasil, porque nesta fase a regra vale só para as sete lojas participantes. O Google planeja estender a checagem a todas as fontes em 2027.

O que é desenvolvedor verificado no Android?

É quem confirmou a identidade com o Google, pelo Play Console ou pelo Android Developer Console, e registrou os pacotes dos seus apps com a chave de assinatura. Pessoa física manda documento com foto e comprovante de endereço; empresa usa o número D-U-N-S.

Como ativar "Permitir apps de desenvolvedores não verificados"?

Ative as opções do desenvolvedor, vá em Configurações, Sistema, Opções do desenvolvedor e ligue a opção. O celular pede reinício, nova autenticação e uma espera única de 24 horas. Depois você escolhe manter ativo por sete dias ou sem prazo.

Os apps que eu já tenho vão sumir?

Nenhum documento do Google fala em remover app instalado. O que muda é a atualização: app não registrado só atualiza com o fluxo avançado ativo ou pelo ADB.

Quanto custa para o desenvolvedor se verificar?

A conta ampla no Android Developer Console tem taxa única de US$ 25. A conta limitada, para até 20 aparelhos e sem fim comercial, é gratuita. Quem já publica na Play gerencia tudo pelo Play Console.

O F-Droid vai parar de funcionar?

Não nesta fase. O F-Droid está fora das sete lojas participantes e continua funcionando no Brasil. O Google diz que a verificação vai chegar às lojas de terceiros e a todas as fontes em 2027, sem data definida.

Gostou?
Compartilhar

Golber Dóriaquem escreve este blog

Receba os posts novos no seu email

IA aplicada ao trabalho, stack e o negócio de uma pessoa só, direto na sua caixa de entrada. Sem spam, e sair é um clique em qualquer email.