Месяц, когда сломался Google Play: зачем России полностью независимая мобильная экосистема
16 июля мессенджер "Макс" и приложение "ВКонтакте" были удалены из Google Play. Тремя днями ранее Евросоюз ввёл санкции против VK. В конце июня из App Store исчезли "Макс", "ВКонтакте", Почта Mail.ru и ещё несколько приложений холдинга. Итого: за четыре недели обе глобальные платформы продемонстрировали один и тот же механизм — санкционное решение превращается в удаление приложений крупнейшего российского разработчика за считанные дни.
Это уже не гипотетический риск из презентаций по информационной безопасности. Это работающий механизм, применённый на практике. И главный вопрос, который сегодня должен задать себе каждый CIO: что в моей мобильной инфраструктуре сломается следующим?
Альтернативный магазин — это отсрочка, а не решение
Первая реакция рынка предсказуема: "приложения остались в RuStore, ничего страшного". Действительно, удалённые приложения доступны в альтернативных магазинах, а уже установленные продолжают работать.
Но давайте посмотрим на архитектуру честно. Телефон, на котором стоит RuStore, по-прежнему живёт внутри инфраструктуры Google. Push-уведомления доставляются через Firebase Cloud Messaging — сервис Google. Обновления операционной системы контролирует производитель по правилам Google. Ключевые API, проверки целостности устройства, сертификация — всё это остаётся под контролем одной иностранной корпорации. Альтернативный магазин заменяет витрину, но не фундамент.
Следующий шаг эскалации очевиден: отключение push-уведомлений для конкретных приложений (Apple уже сделала это с "Максом") или пометка приложения в Play Protect как нежелательного. И тогда альтернативный магазин не поможет — приложение формально установлено, но фактически мертво.
Экосистема мобильного устройства — это не магазин приложений. Это шесть взаимосвязанных сервисов: доставка уведомлений, дистрибуция приложений, обновления прошивок, идентификация пользователя, облачное хранение и управление парком устройств. Пока хотя бы один из них зависит от решений иностранной платформы, суверенитет остаётся декларацией. В России сегодня есть два ответа на этот архитектурный вопрос — построенные на противоположных ставках. Разберём оба.
Что значит "полностью независимая экосистема"
На сегодняшний день в России развиваются две мобильные платформы, всерьёз претендующие на статус полностью независимых экосистем — и они дают два принципиально разных архитектурных ответа на один и тот же вопрос.
Первый ответ — ОС "Аврора", которую с 2016 года развивает "Открытая мобильная платформа" (входит в группу "Ростелекома"). Это самостоятельная операционная система на базе Linux, наследующая проекту Sailfish OS, — не форк Android, а полностью отдельная платформа со своей средой исполнения. Вокруг неё выстроена собственная инфраструктура: платформа управления устройствами "Аврора Центр", магазин приложений, сертификация для защищённых контуров. Сильные стороны "Авроры" — зрелость (почти десятилетие развития), внедрения в госструктурах и крупных корпорациях и максимальная степень изоляции от наследия Google: в системе нет ни строчки кода Android. Обратная сторона той же медали — совместимость: приложения для "Авроры" нужно разрабатывать отдельно, и их каталог пока измеряется сотнями, а не сотнями тысяч. Это осознанный выбор в пользу чистоты платформы ценой скорости наполнения.
Второй ответ — экосистема IXIUS, и он построен на противоположной ставке: сохранить совместимость с миром Android-приложений, заменив при этом всю инфраструктуру, которая делает Android зависимым от Google. Операционная система IXIOS основана на открытом коде Android (AOSP), из которого удалены сервисы Google и телеметрия на иностранные серверы, — поэтому на устройствах работают обычные Android-приложения, включая, по иронии, и те, что Google удалил из собственного магазина. Каждый сервис, который в классическом Android обеспечивает Google, заменён собственным аналогом, разворачиваемым в контуре заказчика: IXIUS PUSH вместо Firebase, Архив Приложений вместо Google Play, собственная инфраструктура доставки обновлений прошивок, служба единого входа, облако с оконечным шифрованием и MDM, интегрированный в систему на уровне ядра. Операционная система и ключевые сервисы включены в Единый реестр российского ПО.
Выбор между двумя подходами — это, по сути, выбор приоритета. "Аврора" предлагает максимальную платформенную независимость и подтверждённый регуляторами статус для государственных задач. IXIUS — независимость инфраструктуры при немедленной доступности привычного прикладного ландшафта, что критично для корпоративного сегмента, где миграция не должна останавливать бизнес-процессы. Рынку, строго говоря, нужны оба ответа.
Отдельный вопрос — доверие, и здесь декларации не работают: заявить о защищённости может любой вендор. Платформа Аврора официально сертифицирована ФСТЭК и ФСБ, имеет соответствующие сертификаты, а устройства IXIUS прошли независимую оценку защищённости с привлечением экспертизы Positive Technologies, зафиксировавшую высокий уровень аппаратной и программной защиты.
Где независимые экосистемы востребованы уже сегодня
Спрос на мобильную инфраструктуру, не зависящую от иностранных платформ, формируют четыре сегмента — и события последнего месяца перевели этот спрос из категории "на перспективу" в категорию "сейчас". В каждом из сегментов оба российских ответа — "Аврора" и IXIUS — применимы по-разному.
Разработчики приложений, потерявшие дистрибуцию. Компания, чьё приложение удалено из Google Play, теряет не только витрину — она теряет канал уведомлений и саму гарантию работоспособности продукта. Независимая экосистема решает задачу целиком: в случае IXIUS это дистрибуция через Архив Приложений, доставка уведомлений через IXIUS PUSH, инструменты и статистика издателя, причём за счёт совместимости IXIOS с Android издателю не требуется переписывать продукт — публикуется тот же дистрибутив, что выходил в Google Play. Путь на "Аврору" устроен иначе: приложение нужно портировать — создавать отдельную сборку под Linux-платформу. Для издателей с ресурсами на разработку это стратегическая инвестиция в присутствие на государственном рынке; для большинства коммерческих разработчиков, которым канал нужен немедленно, барьер портирования остаётся высоким — что и объясняет, почему каталог приложений "Авроры" пока измеряется сотнями.
Операторы связи. Для телеком-рынка независимая экосистема — не столько инструмент защиты, сколько новая бизнес-модель. Мульти-тенантная архитектура IXIUS позволяет оператору разворачивать брендированные витрины приложений, собственные ветки прошивок и white-label консоли управления парком — и продавать корпоративным клиентам управляемую мобильность как сервис с рекуррентной выручкой. "Аврора" на операторском рынке присутствует давно, но в иной конфигурации: платформа развивается в периметре группы "Ростелекома", и её корпоративные внедрения, как правило, строятся как прямые проекты вокруг "Аврора Центра". Для оператора выбор выглядит так: готовое участие в зрелой платформе партнёра — или собственный брендированный сервис на мульти-тенантной архитектуре.
Банки и корпорации с критичными коммуникациями. Переговоры по сделкам, инсайдерская информация, закрытые совещания — сценарии, где цена утечки несопоставима со стоимостью защищённого парка. В IXIOS ключевую роль играет Центр конфиденциальности, позволяющий отключать любые датчики — микрофон, камеры, геолокацию — на двух уровнях: полностью для всего устройства одним действием перед совещанием или адресно для отдельных приложений; приложение, которому пользователь не доверяет, лишается доступа к микрофону на уровне системы, а не отзываемого разрешения. Дополняют контур MDM с политиками ниже уровня приложений и облако с оконечным шифрованием, при котором доступа к данным не имеет никто, включая администраторов и разработчиков платформы. "Аврора" в этом сегменте — давний и сильный игрок: годы эксплуатации в структурах с максимальными требованиями и формальные сертификации дают ей фору там, где статус решения важнее прикладного ландшафта. Практический водораздел проходит по рабочим инструментам: если сотрудникам нужны существующие Android-приложения — от корпоративных мессенджеров до клиент-банков, — выбор смещается к IXIOS.
Промышленность и изолированные контуры. На объектах, где мобильные устройства работают в сетях без выхода в интернет, экосистема на инфраструктуре Google неприменима технически — это единственный сегмент, где у глобальных платформ нет конкуренции по определению, и работают здесь только полностью on-premise решения. В случае IXIUS это включает офлайн-доставку пакетов обновлений в изолированные сегменты и выгрузку событий в SIEM заказчика. У "Авроры" в этом классе задач — самые масштабные российские референсы: от планшетов Всероссийской переписи населения до полевых устройств в крупных инфраструктурных компаниях, и там, где прикладной софт в любом случае разрабатывается на заказ, её архитектурная чистота может оказаться решающим доводом. Симметрично, там, где объекту нужен существующий Android-софт — от ТСД-приложений до отраслевых АРМ, — преимущество на стороне совместимой платформы.
Следующий рубеж: личный второй телефон
Хроника удалений задаёт и более широкий вопрос — уже не корпоративный, а частный. Российские банки под санкциями годами живут вне App Store; теперь тот же механизм добрался и до Google Play. В обозримой перспективе у пользователя может не остаться надёжного способа держать государственные сервисы и клиент-банк на телефоне глобального вендора.
Один из ответов, обсуждаемых рынком, — сценарий персонального защищённого устройства: компактный "цифровой сейф" для критичных сервисов, дополняющий, а не заменяющий привычный смартфон. Требование к такому устройству ровно одно, но жёсткое: на нём должны работать те самые приложения, ради которых оно покупается, — сегодняшние, массовые, написанные под Android. Именно поэтому в частном сегменте водораздел между двумя российскими платформами проявляется резче всего. "Аврора" на этот рынок и не претендует: платформа сфокусирована на корпоративных и государственных парках, где прикладной софт создаётся целевым образом, а розничных устройств для частных покупателей в её модели, по сути, нет — и это последовательная позиция, а не упущение. Сценарий личного устройства оказывается по определению нишей совместимой платформы.
На устройствах IXIUS этот сценарий уже проверяем на практике: работают Госуслуги и клиент-банки крупнейших российских банков, включая вход по отпечатку пальца в приложения Сбербанка, Газпромбанка, ПСБ и Т-Банка; подтверждена работа платёжных сервисов Сбер Pay и Мир Pay. Приложения работают, ведётся интеграция уведомлений через IXIUS PUSH.
Завершает логику "цифрового сейфа" Центр конфиденциальности: владелец в любой момент может ограничить доступ к датчикам устройства и к сети — как для телефона целиком, так и для отдельного приложения, причём ограничение действует на уровне ядра операционной системы, а не отзываемого разрешения. Решение о том, какое приложение и когда получает доступ к микрофону, камере, геолокации или передаче данных, остаётся за пользователем — не за платформой и не за разработчиком приложения.
IXIUS развивает этот сценарий в партнёрской модели — персональное защищённое устройство, поставляемое через банки и операторов связи. Для банка это способ обеспечить клиентам работоспособность своего приложения независимо от решений иностранных платформ; для оператора — розничное продолжение той же платформы, на которой он обслуживает корпоративных заказчиков.
Выбор, который стал срочным
Ни одна из российских платформ не претендует на замену личных смартфонов массовому пользователю — и "Аврора", и IXIUS адресованы прежде всего сегментам, где требования к независимости и безопасности сформулированы явно: государственным структурам, банкам, операторам, промышленности. Различие между ними — не в качестве ответа, а в исходной ставке: платформенная чистота ценой прикладного ландшафта или совместимость с миром Android ценой его наследия. Какой из подходов окажется магистральным, решит не полемика, а практика внедрений ближайших двух-трёх лет — и вполне вероятно, что рынок сохранит оба, разведя их по задачам.
Неизменным остаётся другое. События июня–июля превратили выбор независимой мобильной инфраструктуры из стратегического вопроса "на горизонте" в операционный вопрос текущего года. Организации, начинающие плановую миграцию корпоративной мобильности сейчас, проходят её в спокойном режиме — с пилотами, поэтапной выкаткой и обучением. Остальным, вероятно, предстоит тот же путь после следующего раунда удалений, но уже в аварийном режиме. Разница между этими сценариями измеряется не стоимостью лицензий — она измеряется непрерывностью бизнеса.