A Google fixou 30 de setembro de 2026 como a primeira data em que apps instalados em celulares Android certificados precisam estar registrados por um desenvolvedor com identidade verificada. O prazo vale para usuários no Brasil, Indonésia, Singapura e Tailândia, em aparelhos com Android 7 ou versões mais recentes, segundo a página oficial do programa Android developer verification.
A política não apaga a Play Store nem proíbe instalar arquivos APK, o pacote de aplicativo Android, fora das lojas. Ela exige que quem distribui software comprove quem é e vincule cada nome de pacote, o identificador único do app, a uma chave de assinatura digital. Matérias publicadas neste domingo, 6 de setembro, retomam o calendário porque faltam 24 dias para a primeira cobrança.
A página de ajuda do Android Developer Console confirma 30 de setembro de 2026, os quatro países e as sete lojas da primeira fase, enquanto o guia Android developer verification detalha registro de pacotes, chaves SHA-256 e expansão global em 2027. A AndroidPure, em 6 de setembro de 2026, resume o impacto para quem publica fora da Play Store no Brasil.
O que muda no dia 30
A partir dessa data, instalações vindas de sete lojas participantes passam pela checagem. A lista oficial inclui Google Play, Galaxy Store da Samsung, HONOR App Market, OPPO App Market, Palm Store da Transsion, V-Appstore da vivo e GetApps da Xiaomi. Apps cujo desenvolvedor não concluiu cadastro e registro do pacote deixam de instalar pelo caminho normal nesses países.
A Google compara o processo a um check-in de identidade no aeroporto: confirma quem publica o software, mas não revisa o conteúdo do app nem a loja de origem. Quem já usa a Play Store com conta verificada tende a ver o registro automático da maioria dos pacotes, e a empresa afirma que consegue registrar cerca de 99% dos apps já publicados na loja usando dados existentes.
Para quem distribui só fora da Play, o Android Developer Console concentra verificação de identidade e registro de pacotes. O fluxo pede documento oficial com foto, comprovante de endereço para pessoas físicas ou documentos societários para empresas, além da impressão digital SHA-256 da chave que assina o APK. Pacotes antigos podem exigir upload de um APK assinado com desafio incluído, prova de que a chave privada pertence ao desenvolvedor.
Instalação lenta e conta para hobby
Apps de desenvolvedores não registrados não somem do mapa de um dia para o outro. Eles entram no advanced flow, caminho alternativo que a Google descreveu em agosto: o usuário reconhece o risco, faz uma configuração única e enfrenta espera obrigatória de 24 horas antes da instalação concluir. Quem instala por ADB, a ponte de depuração que liga o computador ao celular, continua podendo testar builds locais sem passar pela loja.
A Google reforça que sideload, o hábito de baixar e instalar APK manualmente, permanece permitido para desenvolvedores verificados. A meta declarada é dificultar que malware volte com outro nome depois de banido, porque trocar identidade passa a exigir documento real. A FAQ oficial também cita conta de distribuição limitada, gratuita e sem taxa, pensada para estudantes e hobbyistas, com até 20 aparelhos autorizados e requisitos menores de identidade.
Vinte dispositivos servem para teste fechado, não para substituir uma loja alternativa. Desenvolvedores profissionais que precisam de alcance amplo ainda devem pagar os 25 dólares da conta completa no Android Developer Console, taxa que a Google diz cobrir custos administrativos, ou usar a Play Console se publicarem na loja principal.
Play, lojas parceiras e o resto do mundo
No Google Play Console, administradores de contas Business e Enterprise podem desativar modelos novos ou políticas específicas, mas a verificação de identidade da Play já existente costuma satisfazer o requisito. Pacotes que a loja não registra automaticamente exigem prova de posse da chave privada, processo que pode gerar fila quando vários times assinam o mesmo identificador.
A fase de setembro cobre apenas celulares e tablets fora da Play. A documentação recomenda registrar todos os formatos no console se o app também roda em TV ou relógio, porque a exigência pode crescer depois. Empresas que distribuem apps internos em dispositivos gerenciados pelo setor de TI ficam fora da regra quando o administrador já curou o software, embora a Google sugira registrar pacotes que possam vazar para aparelhos pessoais.
Fora dos quatro países piloto, nada muda em 30 de setembro. Estados Unidos, União Europeia, Índia e demais mercados seguem sem prazo fechado até a expansão global prevista para 2027, sem mês definido na página oficial. A Google descreve a rodada atual como teste controlado antes de estender a regra a todos os apps em dispositivos Android certificados, categoria que cobre cerca de 95% dos aparelhos fora da China, segundo análises independentes citadas por veículos especializados.
Quem sente primeiro no Brasil
No Brasil, o impacto imediato atinge quem instala de lojas alternativas listadas pela Google e quem mantém utilitários distribuídos por link direto sem cadastro. Usuários comuns que só abrem a Play Store tendem a notar pouco, porque a loja promete registrar a quase totalidade dos pacotes existentes. O peso cai em mantenedores solitários de apps open source, builds beta compartilhadas em grupos e ferramentas regionais que nunca passaram pelo console.
A AndroidPure, publicação independente que detalhou a data neste domingo, observa que apps pequenos de um único autor quebram primeiro quando o desenvolvedor ignora o cadastro. Testadores que recebem APK por mensagem instantânea precisarão de pacote registrado ou aceitar o fluxo avançado com espera de um dia, o que muda o ritmo de QA em campo quando o celular de teste não está ligado por cabo ao computador.
Alegações de segurança vêm da própria Google, que argumenta que remoções isoladas não impedem reaparecimento de golpes porque contas anônimas são baratas. Críticos apontam que exigir documento oficial cria atrito também para projetos legítimos e hobby, embora a conta limitada mitigue parte do custo. Esta matéria não mede taxa de malware antes e depois da regra, porque a empresa ainda não publicou relatório comparativo do piloto.
Registro, API e próximo passo prático
Desenvolvedores podem consultar status de registro pela Android Developer ID Status API, interface que responde se um pacote está vinculado a identidade verificada. Times com vários repositórios devem abrir a Play Console ou o Android Developer Console agora e listar pacotes pendentes, porque a fila de prova de chave pode levar dias quando o SHA-256 não aparece como elegível.
Organizações precisam de número D-U-N-S, identificador comercial de nove dígitos, que a Dun & Bradstreet emite gratuitamente mas pode demorar semanas. Adiar o pedido até a semana do prazo deixa builds de produção expostas a bloqueio de instalação em aparelhos certificados no Brasil.
Quem mantém um APK compartilhado por link abre o console esta semana e confere se o pacote aparece como registrado antes de mandar o build para testadores brasileiros.
