Google test methode voor sideloaden apps van ongeregistreerde ontwikkelaars

Google is begonnen met het testen van Advanced Flow. Daarmee kunnen Android-gebruikers apps van ontwikkelaars die zich niet verifiëren bij Google installeren. In die Advanced Flow zit een wachttijd van 24 uur.

Waarom beperkt Google sideloaden?

De stap hangt samen met een beleid dat eind 2026 ingaat. Google wil dan dat appmakers zichzelf identificeren bij Google, ook voor apps die buiten Play om worden aangeboden. Veel makers van alternatieve software hebben al gezegd daar niet mee akkoord te gaan. Google zei vorig jaar op basis van feedback van gebruikers sideloaden van ongeverifieerde apps toch mogelijk te willen maken en dit is de manier waarop dat werkt.

Het is onbekend op welke toestellen Advanced Flow nu mogelijk is. De test begon dinsdag, schrijft het bedrijf. Daarvoor moeten gebruikers de functie in Ontwikkelaarsopties aantikken, die actie met bijvoorbeeld een vingerafdruk autoriseren en de telefoon herstarten. Vervolgens begint een wachttijd van 24 uur.

Die methode moet ervoor zorgen dat kwaadwillenden bijvoorbeeld via de telefoon er niet voor kunnen zorgen dat gebruikers malafide apps installeren. De herstart en de wachttijd zorgen ervoor dat dat lastiger wordt.

Gebruikers hoeven de Advanced Flow maar één keer te gebruiken. Apps van ongeverifieerde ontwikkelaars zijn ook installeerbaar via Android Debug Bridge (ADB) zonder de Advanced Flow te gebruiken. De stap heeft geen gevolgen voor apps waarvan ontwikkelaars zich verifiëren bij Google. Die apps hoeven niet in een downloadwinkel te staan.

Hoe het gaat met installatie van apps na veplichte verificatie Android-ontwikkelaars Hoe het gaat met installatie van apps na verplichte verificatie Android-ontwikkelaars

Door Arnoud Wokke

Redacteur Tweakers

19-08-2026 • 10:42

102

Reacties (102)

Sorteer op:

Weergave:

En dit allemaal omdat Google macht wil uitoefenen op wat je wel of niet kunt installeren.

Meeste mensen weten niet eens hoe sideloaden werkt en hebben daar geen behoefte aan, dus veiligheid is geen echt argument vind ik.

Ook kan het gewoon aan en uit (default is uit) wanneer je dat wilt.

Dan zeikt de EU tegen Apple over sideloaden, maar knijpen ze een oogje dicht als Google het juist meer dicht timmert.
Dan zeikt de EU tegen Apple over sideloaden, maar knijpen ze een oogje dicht als Google het juist meer dicht timmert.
Doen ze dat? Het heeft jaren geduurd voor het eerste onderzoek naar Apple van de grond kwam, en Google's wijzigingen zijn nog niet eens live. Daarnaast had Apple niet de keuze om een dag te wachten, daar was de optie er helemaal niet.

Het grootste risico voor ons is dat Google een vage opmerking heeft gemaakt dat ze ooit na volgend jaar de uitgebreide beperkingen (die de komende tijd maar in een paar landen geldt) naar "andere landen" gaat uitbreiden. Met de DMA van kracht verwacht ik eerlijk gezegd niet dat de EU onder die "andere landen" gaat vallen.

Vanuit Google snap ik het wel, in diverse landen wordt Google aansprakelijk gesteld voor het feit dat via .apk's mensen worden opgelicht met nep-bank-apps. Als ik de schuld krijg van het feit dat mijn klanten niet met technologie om kunnen gaan en blind alle waarschuwingen wegklikken, zou ik de boel ook gaan dichttimmeren.

[Reactie gewijzigd door GertMenkel op 19 augustus 2026 10:58]

in diverse landen wordt Google aansprakelijk gesteld voor het feit dat via .apk's mensen worden opgelicht met nep-bank-apps
Heb je hier ook bronnen bij?
Google gaat zelf niet makkelijk toegeven dat ze gedwongen worden (kost ze beurswaarde) maar ze zijn al langer "partnerschappen" aan het maken met overheden. De eerste versie van deze beperkingen is uitgerold in samenwerking met de overheid van Singapore, wiens "Shared Responsibility Framework" partijen als Google gedeeltelijk verantwoordelijk stelt. In theorie zijn banken zelf ook verantwoordelijk, maar die wijzen naar hoe makkelijk het is op Android om nepapps te verspreiden.

In Brazilië komt de druk vanuit het bankenstelsel, maar zonder banken kan Google natuurlijk geen geld verdienen. De afspraken tussen banken en Google zijn jaren geleden achter gesloten deuren gebeurd.

Helaas is het erg lastig om de bronnen van vijf jaar geleden nog terug te vinden in zoekmachines nu er zoveel over de nieuwe beperkingen gepraat wordt, maar deze ontwikkelingen zijn al jaren aan de gang.
Kan best zijn dat er "nep apps" rondgaan, maar waarom moeten apps dan meteen allemaal bij 1 centrale partij gecontroleerd worden? Er zijn ook "nep websites", moeten we dan maar gaan verplichten dat iedereen die een website bouwt deze door Google, Mozilla of Microsoft laat verifiëren? Waarom zou een app anders zijn dan een site? Compleet bezopen deze maatregelen. Je kunt er allemaal redenen achter zoeken vanuit Google om dit te doen, maar gezien het evil-gehalte van het bedrijf als geheel is dat allemaal wassen neus en draait het maar om 1 ding: controle. Google wil de nieuwe Apple worden en alles compleet dichtzetten zodat ieder bitje wat langs een Android apparaat gaat door Google ingezien kan worden.
Jammer, ik had wel interesse in de eventuele bronnen. Wat ik er van vind is een andere discussie en het feit dat Singapore hierin voorop loopt is ook niet echt verbazingwekkend.
Natuurlijk zijn die bronnen er niet.

Wanneer dit waar zou zijn, zou Microsoft al decennia geleden failliet zijn gegaan vanwege wat allemaal mogelijk is door het ongehinderd toe te staan dat software direct vanaf floppies, CD's, USB-sticks en internet te installeren zijn.
In Nederland wordt de bank aansprakelijk gesteld als er fraude wordt gepleegd via een app.
In het gesprek vroeg de oplichter de klant het programma Quicksupport op haar mobiele telefoon te installeren
https://www.security.nl/posting/940747/Knab+moet+slachtoffer+van+bankhelpdeskfraude+95_000+euro+vergoeden

En dat maakt meteen het probleem duidelijk met apps van anonieme makers.
Is quicksupport een app van een anonieme maker? Uit het artikel kan ik dat niet wijs worden? Maar het lijkt mij eerder deze app :

https://play.google.com/store/apps/details?id=com.teamviewer.quicksupport.market&hl=en-US&pli=1

Lijkt mij geen sideloaded app te zijn?
Nee Quicksupport is een legitieme app. Echter dit soort apps komen met steeds mee waarschuwingen:

nieuws: Microsoft waarschuwt voor misbruik van Quick Assist door cybercriminelen

Ze worden minder goed bruikbaar voor cybercriminelen en als alternatief komen die met apps die je moet sideloaden. Zo nemen ze de controle over en trekken ze de bankrekening leeg van hun slachtoffers.
Nee Quicksupport is een legitieme app
In dat geval zou Google ook vanwege veiligheid die 24 uur wachttijd moeten invoeren op hun eigen store. Deze apps zijn dus ook niet veilig.
Nee, Google zou banken apps en vergelijkbaar de mogelijkheid moeten geven om remote desktop apps tegen te werken. Een vergelijkbaar iets is het tegen gaan van schermafdrukken dat die apps kunnen.
Een wachttijd voor een app zoals Quicksupport zou zeer aan te bevelen zijn, dat ben ik helemaal met je eens.

Echter dit soort tools tonen steeds vaker zelf een stevige waarschuwing als je ze voor het eerst gebruikt. Daarmee wordt het voor criminelen lastiger om dit soort legale apps te gebruiken, het slachtoffer kan wantrouwig worden en afhaken. Ook proberen dit soort apps zelf ook misbruik te voorkomen. Het wordt daarmee aantrekkelijker voor de criminelen om een eigen app aan te bieden.
Ok, maar dat verzwakt het argument eigenlijk voor deze stap van Google. Aangezien ze dit doen om cybercriminelen tegen te werken terwijl in dit voorbeeld er gebruik wordt gemaakt van legitieme apps door die criminelen.
Ik gaf het voorbeeld omdat deze app expliciet genoemd werd in de zaak die voorkwam bij het Kifid.

Crux hierin was dat de klant zelf de app installeerde op verzoek van de crimineel en de crimineel zo toegang gaf. Toch stelde het Kifid de klant in het gelijk, de bank was aansprakelijk voor de schade.

Legale apps zullen meer en meer waarschuwen tegen criminelen en ook robuuster worden in het detecteren van ongewenste connecties. Dan vallen criminelen terug op de eigen anonieme apps.
Als ik kijk op mijn Samsung hoe je sideloaden moet inschakelen:

Instellingen >Beveiliging en Privacy>Meer Beveiligingsijstellingem>Onbekende Apps Installeren en dan het specifiek inschakelen voor de File Manager.

Denk ik dat de meeste bank scams die moeite met een apk niet nemen, een fake rekening met een ideal/wero betaal link of via tikkie (daar trappen mensen ook in) is vele maken makkelijker en je vangt er veel meer "vissen" mee.

Je vangt ook iphone gebruikers mee, wat met een apk niet lukt.

Ik zeg niet dat het niet voorkomt, maar Google gedraagt zich alsof dat een groter probleem is dan alle andere methodes die veel makkelijker uit te voeren zjjn.

En dan zwijg ik over de keren dat apps met malware kwamen in de play store of mafide apps, zelf nooit last van gehad maar ik ken mensen die deze in het verleden hadden gedownload.

[Reactie gewijzigd door Mizgala28 op 19 augustus 2026 11:05]

In Europa komen deze scams amper voor, in Brazilië, Thailand, en Singapore waar de betaalapps net wat anders werken is het een groter probleem. Daarom begint Google daar ook met het beperken van gebruikersvrijheden. Dit is een probleem met vele miljoenen aan schade waar de bevolking voor moet opdraaien als banken mensen hun spaargeld teruggeven (of als de slachtoffers hun geld niet terugkrijgen).

Dat maakt de discussie ook lastig, want het maatschappelijke probleem waar Google tegen optreedt is in het Westen niet zo groot. Wat mij betreft is dat een goede reden om hun overheid/banksamenwerkingen dan maar lekker in die andere landen te houden en hier de boel lekker open te laten, maar het aantal landen waar banken en overheden naar Google wijzen is alleen maar toegenomen sinds Singapore het voortouw nam.

Virussen zitten op elke app store helaas, van de Apple App Store tot de Windows Store, maar nepbankapps gaan over het algemeen via derde wegen (zoals (links naar) .APK's verstuurd via messengers).

Ik zou het liefste zien dat overheden hun burgers beter opleidt om met de moderne wereld om te gaan, maar na 40 jaar Windows lijkt het nog steeds een hele uitdaging om mensen niet op "win een gratis auto.exe" te laten klikken zonder de gebruikersvrijheid in te perken met de moderne SmartScreen-schermen. Zoals het nu loopt, weet ik niet of de bevolking in zijn algemeen ooit met die vrijheid om kan gaan.

[Reactie gewijzigd door GertMenkel op 19 augustus 2026 11:32]

Ik zou het liefste zien dat overheden hun burgers beter opleidt
Vertel me dat je nog nooit helpdesk werk gedaan hebt zonder het te zeggen.
Zelfs als mensen rechtstreeks gebeld worden met de expliciete melding dat ze op het punt staan om al hun geld over te maken aan criminelen heb je nog mensen die zeggen, "Doe wat ik zeg, het is mijn geld"

Om ze een maand later weer huilen aan de lijn te krijgen want, surprise, geld is weg.

Ik haat dit dichttimmer want het is bewegen naar de lowest common en die lat ligt echt heeeeeel laag. Maar ik snap hem wel.
Vooral met dat laatste ben ik het eens.

Maar zelfs op een IT opleiding leerde men vroeger (~15 jaar terug) vaak niet eens wat een exe bestand is, laat staan meer dan dat.
Op scholen zou standaard het vak 'Privacy' gegeven moeten worden.
Als ik kijk op mijn Samsung hoe je sideloaden moet inschakelen:

Instellingen >Beveiliging en Privacy>Meer Beveiligingsijstellingem>Onbekende Apps Installeren en dan het specifiek inschakelen voor de File Manager.
Als eender welke app probeert een apk te openen (/installeren) krijg je direct de melding dat dat niet mag en of je het toe wilt staan. Je hoeft hiervoor dus niet al die settings door en de app in de lijst te zoeken. APK openen en je krijgt een "popup", waarbij ik twijfel of het een ja/nee vraag is die het direct aanpast of een "ok" die vervolgens de instellingen app opent op het exacte scherm waar je nog maar het vinkje hoeft aan te passen.

En dit werkt dus altijd zo. Of je nu een apk in Firefox download, of Fdroid gebruikt, of.... De eerste keer krijg je die melding. Zo diep in de instellingen zoeken is dus nergens voor nodig (ja, als je het recht juist wilt intrekken).
Sideloaden was al wel eerder mogelijk op iPhones. Het was niet gebruikersvriendelijk en daar sloeg de EC op aan. Google maakt sideloaden nu minder gebruikersvriendelijk, dan is er toch wel kans de de EC daar kritisch naar gaat kijken hoop ik.

Zelf verwacht ik niet zulke issues, alles van Google Play draait hier in een sandbox. Die gaan verder niet over hoe ik apps kan installeren buiten de Play store om. Maar deze nieuwe manier van Google zal wel een significant marktaandeel krijgen dus ik hoop dat er kritisch naar gekeken wordt.

Of de EU moet ook het beleid richting Apple laten varen. Dat het meer de eigen verantwoordelijkheid van gebruikers wordt om voor een ‘sideloading’ vriendelijke mobiel te kiezen. Maar ze moeten het speelveld gelijk houden voor de grote partijen.
Ik heb geen waanbeelden over de intenties van Google. Wel is dit een echt bestaand risico:
Die methode moet ervoor zorgen dat kwaadwillenden bijvoorbeeld via de telefoon er niet voor kunnen zorgen dat gebruikers malafide apps installeren. De herstart en de wachttijd zorgen ervoor dat dat lastiger wordt.
Daarmee is het beveiligingsrisico voor de gebruiker een geweldig excuus voor Google om de vrijheid van dezelfde gebruiker onder Android een stukje in te perken.
Meeste mensen weten niet eens hoe sideloaden werkt en hebben daar geen behoefte aan, dus veiligheid is geen echt argument vind ik.
Doordat ze niet weten hoe het werkt is het juist een risico. Dagelijks zijn er voldoende gebruikers die door criminelen om de tuin worden geleid om zaken te doen die ze achteraf niet wilden doen. Het enige dat een crimineel nodig heeft is een vlotte babbel.
Ook kan het gewoon aan en uit (default is uit) wanneer je dat wilt.
Het is niet voor niets dat banken bijvoorbeeld met een wachttijd werken als een klant tijdelijk een opnamelimiet verhoogt. Wachttijden werken om een deel van het risico weg te nemen.

[Reactie gewijzigd door The Zep Man op 19 augustus 2026 10:57]

Mag zo'n malafide app meteen een hele tutorial inbouwen hoe je sideloaden aanzet.

Het is niet moeilijk als je het eenmaal weet, maar voor de meeste mensen rocket science.

Van de ene kant ben ik blij als sideloaden van wat ik wil een optie blijft, aan de andere kant maken ze dit onnodig gedoe nu en is het een kwestie van tijd tot ze het stilletjes helemaal verwijderen, of nog vagere eisen aan stellen.
Mag zo'n malafide app meteen een hele tutorial inbouwen hoe je sideloaden aanzet.
Dat doet de malafide app niet. Dat doet de "vriendelijke servicedeskmedewerker", soms door de gebruiker (legitieme) software te laten installeren die Android op afstand laat bedienen. De gebruiker (aan de lijn) hoeft dan alleen maar opties te bevestigen als dat niet via die software op afstand kan.
aan de andere kant maken ze dit onnodig gedoe nu en is het een kwestie van tijd tot ze het stilletjes helemaal verwijderen, of nog vagere eisen aan stellen.
Dat is het risico waardoor ik jaren geleden overgestapt ben op AOSP zonder Google. Dat is helaas enkel een optie voor tweakers.

[Reactie gewijzigd door The Zep Man op 19 augustus 2026 10:59]

Ik snap je op dat eerste punt wel, maar zoals ik net tegen iemand anders zei, het kan veel makkelijker (en dat gebeurt ook al langer) op andere manieren die ook iphone gebruikers kunnen raken.

Maar goed, onzin of niet, Google gaat dit doen en daar veranderd weinig aan helaas.

Wat AOSP betreft is dat inderdaad een optie.
Dat inbouwen stelt natuurlijk geen reet voor. Zeker met AI heb je dat er binnen 5 minuten in zitten. Gebruikers zijn makkelijk te overtuigen helaas.
Het gebeurt nu al zo dat criminelen eerst goodwill opbouwen door bijvoorbeeld goede verbeteringen en patches op een open source project in te dienen, om dan later proberen een slag te slaan door iets dubieus erin proberen te krijgen omdat de integrators niet meer zo alert zijn als bij een nieuw account.

Die registratie is voor de app-store geen echte drempel. Die $25 is een kleine investering als je daarna iemands bankrekening kunt plunderen. En identiteitschecks omzeilen we al zo lang ze bestaan, dat vormt ook geen echte barrière.
Na 24 uur is het geactiveerd.... Ik noem het eerder een beschermmiddel ipv macht uitoefenen... Dit helpt jou oma bijv ook dat niet iemand haar telefoon even snel pakt en een malafide app installeert
Als ik nog een oma had.

Dus ik hou het op mijn moeder die zelfs met een tutorial het nog steeds niet voor elkaar zou krijgen (als ze een Android had, maar we gaan even vanuit dat ze die heeft).

Kijk ik naar mijn Samsung hoe je het inschakelt:

Instellingen >Beveiliging en Privacy>Meer Beveiligingsijstellingen>Onbekende Apps Installeren en dan het specifiek inschakelen voor de File Manager.

Pas daarna kun je een apk installeren.

Meeste mensen die ik ken die niet tech savvy zijn krijgen dit niet eens met hulp voor elkaar, te veel stappen op te veel vage plekken.

Zelfs mijn jongere broer die veel beter met smartphones kan omgaan zou mij bellen zodat ik het voor hem inschakel.

Maar misschien ligt het aan mijn kring van mensen, en zijn er overal omas die de stappen om het in te schakelen perfect uit hun hoofd weten /s

Niet persoonlijk bedoelt, sorry als dat wel zo overkomt.

Google kan op zoveel andere manieren de beveiliging verbeteren en ze kiezen precies dit.

[Reactie gewijzigd door Mizgala28 op 19 augustus 2026 11:36]

Niet lullig bedoeld, maar probeer nog eens te lezen wat ik schreef.
Ik noem het eerder een beschermmiddel ipv macht uitoefenen
Leuk maar ik wil het niet.

"Je gaat naar de supermarkt en mag normaal alles kopen. Google zegt: 'Je mag alleen producten uit ons etalagekastje, en voor andere dingen moet je eerst 9 formulieren invullen in verband met je eigen veiligheid"

We bouwen een kooi om je huis heen, allemaal voor "je eigen veiligheid".
Onderzoeken zijn helaas langzaam. Ik verwacht dat de EU hier iets tegen gaat doen maar ook beseft dat zij de letter maar niet de geest van de wet volgen. Als dit herhaaldelijk gebeurt dan mag je toch alsnog die boete verwachten want die mega corps zijn alsmaar de maas in de wet aan het zoeken.
Ik verwacht juist niet dat de EU hier iets tegen gaat doen. De EU wil platform eigenaren juist steeds vaker verantwoordelijk houden voor wat er op hun platform gebeurt.
The DSA aims to create a safer digital space by holding online services accountable for their content and practices. It applies to digital platforms, including app stores, and ensures that businesses operating within the EU adhere to strict transparency and accountability requirements.

For app developers, one major implication is the need to register as a verified trader on app store platforms. This process ensures your organisation’s legitimacy and compliance with the DSA’s requirements.
https://www.yudu.com/blog/trader-status-app-compliance-european-digital-services-act
Onderzoeken zijn helaas langzaam. Ik verwacht dat de EU hier iets tegen gaat doen maar ook beseft dat zij de letter maar niet de geest van de wet volgen.
Dat komt omdat de geest van de DMA-wet is dat Google en Apple wat betreft hun mobiele ecosysteem onmiddellijk stoppen met commercieel denken. En vol inzetten op het omvormen van hun ecosysteem tot een soort gratis facilitaire dienst waarbij andere bedrijven alle mogelijkheden aangeboden krijgen, inclusief directe en volledige toegaan tot nieuw ontwikkelde software en protocollen, zodat die bedrijven maximaal kunnen concurreren met diensten van Apple en Google.

Google en Apple blijven tegenstribbelen met de argumenten dat ze nu eenmaal commerciële bedrijven zijn die tientallen miljarden in hun ecosysteem hebben geïnvesteerd -en moeten blijven investeren om ze te onderhouden- en dat alleen doen met het doel er winst mee te maken en dat het volgens de wet ook verplicht is om namens de eigenaren van het bedrijf -de aandeelhouders- financieel zo'n goed mogelijk resultaat te halen.

Die flauwekul argumenten blijven de irritatie van de EU opwekken. Maar geen nood, met nog een paar goed getimede megaboetes krijgt de Eu die geest van de DMA er wel in!
"flauwekul" hoezo dan?

het idee dat miljardeninvesteringen en aandeelhouderswaarde "flauwekul" zijn, negeert het fundamentele principe van eigendomsrecht en innovatie: als risicovolle mega investeringen achteraf verplicht worden omgetoverd tot een gratis publieke faciliteit voor concurrenten, verdwijnt de prikkel om ooit nog iets nieuws te bouwem.

wanneer gaan we monopolist ASML nou eens dwingen om haar blauwdrukken, software en toeleveringscontracten gratis open te gooien zodat canon en nikon makkelijker kunnen concurreren?

het staat europa geheel vrij om zelf een volwaardig, concurrerend ecosysteem + infrastructuur op te bouwen. maar dat doen europeanen niet omdat ze te lui zijn en te bang om te investeren, itt de amerikanen en aziaten, en bouwen liever stapels documenten op met allemaal regeltjes dan echte gebouwen en kabels en zo.

als men niet wil deelnemen aan het google ecosysteem zoals ik dat wel graag doe, dan zoeken ze maar wat anders. en dan wil ik niet horen dat er geen alternatieve diensten bestaan voor youtube en google search en gemini etc. er is voor vrijwel elke google dienst een functioneel alternatief.

[Reactie gewijzigd door angushansen op 19 augustus 2026 13:45]

Het punt is geloof ik, dat ze willen voorkomen dat mensen gescamd worden om een of andere malware te installeren. Op deze manier is een telefoontruuk / email link ding veel minder succesvol.
Hier is sideloaden niet gebruikelijk, maar in andere landen wordt het wel veel gedaan. Ook scammers maken er daar blijkbaar veel gebruik van.

Ik denk niet dat dit een machtsgreep van Google is, maar echt een manier om scammers tegen te werken. Zoals je zelf al aangeeft hebben ze het niet echt nodig.

Dat wilt niet zeggen dat ik het er mee eens ben, het is mijn telefoon en ik installeer wat ik wil. Google mag maar een betere manier verzinnen om scammers tegen te gaan.
"Meeste mensen weten niet eens hoe sideloaden werkt en hebben daar geen behoefte aan, dus veiligheid is geen echt argument vind ik."

Dat is juist een enorme reden voor veiligheid, als de consument niet weet wat het inhoud en oppeens de pop-up krijgt: "Wilt u deze app installeren?", dan denkt de gemiddelde consument natuurlijk: "ja!" want waarom zouden ze twijfelen?

Sideloaden is een enorm gevaar voor normale gebruikers die geen idee hebben wat ze aan het doen zijn. Denk aan ouderen of kinderen, die googlen naar 'ing app' of 'gratis paypal' of verzin het. Juist daarom moet je het dichttimmeren en alleen voor mensen die weten wat ze doen het toelaten.
Met dit is het nog steeds een stuk opener dan Apple had.
Sideloaden is makkelijk, vooral met de Fdroid winkel.
Zodra ik dat aan mensen uitleg, dan gaan ze vaak daarheen voor de app.

Het is inderdaad belachelijk dat ze een beperking erop gaan zetten. Het is inderdaad gewoon een macht ding van Google.
Is dat echt zo? Ik ben, voor mezelf, 100% voor het openhouden van mijn telefoon ben en erger me mateloos aan apps die custom roms blokkeren - mijn volgende wagen wordt zelfs geen Volkswagen meer na wat ze hebben uitgestoken.

Maar langs de andere kant is er een hele andere realiteit, zoals de SuperBox. Dit gevaarlijk toestel is nog steeds te koop en is echt een heel groot gevaar, niet alleen voor je eigen privacy maar gewoon ook voor de veiligheid van het land. Dit soort dingen kan je wel bestrijden als je het sideloaden enkel toelaat voor een bepaalde account. Zo'n Android boxen kan je immers alleen maken op grote schaal omdat anoniem sideloaden mogelijk is.

En hierbij verdedig ik niet zomaar het toetimmeren, ik heb er zelf last van. Het wordt me zelfs moeilijk gemaakt een custom rom te installeren op mijn huidige telefoon. Maar ik begrijp bovenstaande realiteit ook wel...
Tsja, de meeste mensen weten niet eens hoe sideloaden werkt.

Die klikken in elke willekeurige scam-mail gewoon op linkjes en doen vervolgens wat er op de webpagina verschijnt. En downloaden op die manier dus malware.

Met dank aan Google en de EU die dit natuurlijk maar wát graag willen faciliteren.

[Reactie gewijzigd door DigitalExorcist op 19 augustus 2026 12:45]

dus veiligheid is geen echt argument vind ik.
Precies.

Negen stappen, 24 uur wachten, ondervedolven in Developer Options, uitgevoerd via een dienst die Google op elk moment kan intrekken wanneer ze willen. Dat is geen sideloading. Dat is een afschrikmechanisme dat is ontworpen om ervoor te zorgen dat vrijwel niemand het voltooid. En omdat het via Play Services draait in plaats van het besturingssysteem, kan Google het stilzwijgend aanscherpen of volledig uitschakelen.

En wat betreft de 'veiligheidsredenering', dat is gewoon een schijnbeweging. Google Play Protect scant al op malware onafhankelijk van de identiteit van de ontwikkelaar. Het vereisen van een identificatie maakt code niet veiliger. Het maakt ontwikkelaars identificeerbaar en controleerbaar. Malware-auteurs kunnen zich prima registreren. Onafhankelijke ontwikkelaars en dissidenten kunnen dat vaak niet. Kortom de identiteits-gebasseerde poortwachtersfunctie is een gereedschap voor censuur en niet voor veiligheid.
"Dan zeikt de EU tegen Apple over sideloaden, maar knijpen ze een oogje dicht als Google het juist meer dicht timmert."


Vind ik ook heel apart! Dan krijgen we bijna een omgekeerd scenario waarbij IOS meer open is dan Android...
Ik vind de benaming 'side-loading' eigenlijk al rete kwalijk. Alsof het een stiekeme geniepige verboden bezigheid is. Men moet ff normaal doen. Het is installatie van een applicatie op een systeem waar jij eigenaar van bent. Noemen we het uitvoeren van een .exe op Windows buiten de Microsoft Store om straks ook side-loading?
"Met google wil dat ontwikkelaars zich identificeren" is dat de $25,- stap die je 1x moet doen als Google Developer >> dus extra inkomsten + identificatie gegevens?
Jammer dat deze petitie niet in het artikel staat. Ik zou zeggen tekenen!

https://www.change.org/p/stop-google-from-limiting-apk-file-usage/

[Reactie gewijzigd door Verwijderd op 19 augustus 2026 11:47]

En dan hebben de ontwikkelaars vooral moeite met de laatste stap. Zat ontwikkelaars die absoluut niet willen dat hun NAW bij Google bekend is.
Daarom heb ik het met KVK inschrijving gedaan en DUNS nummer. (die je via Duitse website gratis kan opvragen terwijl NL site voor hetzelfde getal geld vraagt ;) )
Gebruikers hoeven de Advanced Flow maar één keer te gebruiken. Apps van ongeverifieerde ontwikkelaars zijn ook installeerbaar via Android Debug Bridge (ADB) zonder de Advanced Flow te gebruiken.
Dit verhoogt de drempel om bepaalde applicaties te installeren die Google zelf niet zo fijn vindt. Maar goed, de impact lijkt beperkt als het echt eenmalig is en blijft.
ADB werkt ook via WebUSB, dus ik vermoed dat dit een nieuwe malwarevector wordt voor plaatsen waar de landen beperkter zijn. Ik verwacht dat op termijn meer en meer "appstores" met een USB-kabeltje ADB-installs gaan doen, en het daarmee normaler wordt om debugrechten aan een website te geven.

Als een scammer nu in staat is mensen te overtuigen een APK te downloaden, dan is het ook geen stap te ver om mensen zo ver te krijgen te "verbinden met het beveiligde overheidsportal" door een USB-kabel aan een apparaat te hangen, realsecureandroidgovernmentupdate.biz op dat apparaat te bezoeken, en dan alle prompts goed te keuren.

Het logische vervolg daarop is dat Google iets doet tegen ADB-over-WebUSB of verdere beperkingen aan ADB toevoegt.
Je hebt ook Wireless ADB waarmee je op het toestel zelf draadloos met jezelf kan verbinden. Je hebt wel een wifi netwerk nodig. Een kabel is dus niet nodig. Shizuku maakt hier gebruik van om andere apps hogere rechten geven.
Je hebt ook Wireless ADB waarmee je op het toestel zelf draadloos met jezelf kan verbinden. Je hebt wel een wifi netwerk nodig.
Een aanvaller heeft in de meeste gevallen ook toegang tot dat Wi-Fi netwerk nodig. Alleen omdat een Android apparaat luistert op een (standaard willekeurige) TCP-poort houdt niet in dat die poort benaderbaar is.

[Reactie gewijzigd door The Zep Man op 19 augustus 2026 12:03]

Ga uit van het scenario dat een digibeet op een publiek wachtwoordloos WiFinetwerk zit - of op een door de aanvaller als zodanig gepresenteerd netwerk (bijv. in een WiFiloos café "Het Borreltje" een onbeveiligd privénetwerk met de naam "Gasten Het Borreltje").

Dat kan zelfs een beveiligd netwerk zijn - de aanvaller pakt een telefoon, typt wat, en zegt: "Ik ben binnen"; de digibeet vraagt om het wachtwoord; de aanvaller geeft dat. Ik ken genoeg mensen die daar in zouden trappen.
Deze functie probeert te voorkomen dat mensen slechte apps installeren. Zoals hierboven vermeld gebruiken apps, zoals shizuku wireless adb. Hier is geen netwerk toegang voor vereist. Gebruiker gaat naar instellingen en voert adb code in in de app. Dhizuku gebruikt een andere permissie met vergelijkbare resultaten
Ga uit van het scenario dat een digibeet op een publiek wachtwoordloos WiFinetwerk zit - of op een door de aanvaller als zodanig gepresenteerd netwerk (bijv. in een WiFiloos café "Het Borreltje" een onbeveiligd privénetwerk met de naam "Gasten Het Borreltje").
Een specifieke fysieke locatie voor een aanval is drempelverhogend.
Dit stuk, dit gaat niet veranderen? Is het nog steeds met Shizuku mogelijk on apps hogere rechten te geven? Want heb apps die dat nodig dienen te hebben.
Als ze dat veranderen gaan ze ontwikkelaars in de weg zitten, dus verwacht niet dat ze dat gaan kortwieken. Ik gebruik bv wireless adb om apps op 3 verschillende toestellen uit te testen, zonder een spinnenweb aan kabels. Shizuku gebruikt die officiële functie op een slimme manier. Het is geen gevaar voor de doorsnee gebruiker, die kan daar niet perongeluk op komen.

Zo niet doe je het 1x met de kabel aan de pc, het is niet continue nodig.
Als een scammer nu in staat is mensen te overtuigen een APK te downloaden, dan is het ook geen stap te ver om mensen zo ver te krijgen te "verbinden met het beveiligde overheidsportal" door een USB-kabel aan een apparaat te hangen,
De massa gebruikt geen PC's, maar doet alles (enkel) met de smartphone. Zelfs als een scammer een gebruiker met een PC benadert, dan hoeft die gebruiker niet in de buurt van diens PC te zijn. De noodzaak voor een PC en een USB-datakabel zijn dus drempelverhogend.

[Reactie gewijzigd door The Zep Man op 19 augustus 2026 12:02]

WebUSB doet het ook op veel smartphones en tablets geen PC voor nodig!
Als er binnenkort ook een website komt waar je in de browser een APK-bestand rechtstreeks via USB naar je telefoon kan uploaden, dan wordt het sideloaden alsnog best makkelijk.
Kunnen ze niet beter het sandboxen van apps (drastisch) verbeteren zodat het helemaal niet meer uit maakt of ontwikkelaars gekke dingen proberen te doen? Dan houd je alleen nog de apps over die zich voordoen als officiële apps (denk aan iemand die een neppe app voor een bank maakt), maar ergens houdt het beschermen van gebruikers toch ook wel op...
Ik vind het niet leuk dat Tweakers meedoet met die idiote 'side-loading' terminologie. Tweakers hoeft dat niet te doen. Het gaat niet om iets stiekems of geniepigs, zoals de benaming impliceert. Het is gewoon het uitvoeren van een applicatie op een systeem waar jij nota bene eigenaar van bent.

Noemen we het uitvoeren van een .exe op Windows buiten de Microsoft Store straks ook side-loading?

Het zou Tweakers in mijn optiek sieren om niet mee te doen aan deze manipulatieve framing door Google.
Ik ben geen expert, maar is de trend niet dat je steeds meer webapps krijgt die in je browser draaien? En hiermee dus de noodzaak om native apps te installeren afneemt? Mijn inschatting is dat voor 90% van de functionaliteiten de mogelijkheden van een webapp ruim voldoende zijn, en voor veel native apps eigenlijk helemaal geen aparte app nodig is.

Maar nogmaals, ik ben geen expert, dus misschien zie ik het helemaal verkeerd.
Als je puur "functioneel" kijkt dan zijn de meeste apps volstrekt overbodig. De meeste apps hebben als enige doel om "iets" in de cloud te doen, en helemaal geen toegang nodig tot iets lokaals op de smartphone.

De "bankier" app is daarvan een voorbeeld - je kunt ook gewoon via de website bankieren, de app voegt functioneel helemaal niks toe.

Een app die audio opneemt, een metronoom, een puzzelspelletje, dat zijn nou dingen die je "offline" gebruikt en die bij voorkeur helemaal lokaal draaien, en die hebben dus bestaansrecht als app.

Buienradar, je zonnepaneelmonitorapp, de hoeveel-beltegoed-heb-ik-nog app, die laten alleen maar informatie zien die ook op een website had gekund.

De smartphone is technisch gewoon een general-purpose PC net als je laptop. Je installeert toch ook geen internetbankierapplicatie onder Windows of Linux, waarom zou je dat op een telefoon wel moeten doen?

[Reactie gewijzigd door cdwave op 19 augustus 2026 12:32]

Onjuist. Je telefoon registreer je bij je bank. Het is een vertrouwd apparaat met hoge graad van beveiliging. Daardoor kan je overboekingen doen via de banken app zonder dat je deze hoeft te bevestigen met een nadere device zoals een token.
Ik vind de noodzaak van twee apparaten wel een prettig idee vanuit security.

Nog los van in hoeverre ik een "hoge graad van beveiliging" zie in een apparaat waarvan de fabrikant niet wil dat ik in de source code kan kijken, waar Google meer over te zeggen heeft dan ikzelf, en dat met voorgeïnstalleerde spyware wordt geleverd, kan ik mijn telefoon ook gewoon kwijtraken.

Ik durf dan ook geen bankier app op mijn telefoon te gebruiken.

[Reactie gewijzigd door cdwave op 19 augustus 2026 12:20]

Dat is het punt niet, bij banken fraude moet een klant het echt heel bont maken wil het Kifid oordelen dat de klant zelf aansprakelijk is.

De bank vertrouwd een iPhone met iOS of een Google Android telefoon voldoende, zij accepteren de transacties afkomstig van die apparaten zonder additionele ondertekening van een extra device. Dat is de keuze van de bank.

Tot op heden gaat dat goed.
Ik bedoel niet dat er helemaal geen noodzaak bestaat voor native apps, maar dat veel apps gewoon een webapp zouden kunnen zijn, en dat grote spelers (vb Microsoft met Office) druk bezig zijn met verschuiving van focus naar web only..
Nee, die trend is er volgens mij niet. Ik heb al in het tijdperk van Windows Phone gelobbyed voor meer webapps, maar als ik kijk naar mijn huidige en voormalige projecten dan komt het woord 'webapp' daar bijna niet in voor.

Statisch onderbouwd ook: kijk naar de toename van het aantal aangeboden apps bij zowel Google als iOS. Het is booming de laatste maanden.

[Reactie gewijzigd door dakathefox op 19 augustus 2026 11:22]

Hoe zijn webapps een alternatief op sideloading? Veel succes met bellen, smsen, betalen, ftp, torrents, .onion, .i2p, am/fm, andere niet ondersteunde protocollen, en ik ga ook geen 800mb bowser opstarten voor mijn notitie app. Daarnaast kunnen zo multiplayer games nauwelijks checken voor cheaters, werken veel bestandstypes niet, zodat je audioboek als video geladen wordt waarbij je hoofstukken verwijden, keuze in codecs bepaalt de browser waardoor je niet alleen een wellicht slechte keuze moet maken, maar waarschijnlijk ook grote bedragen kwijt bent om bijv de nu verplichte h.265 codecs te mogen gebruiken, terwijl je niet wou focussen op bandbreedte besparing, maar een mooie foto. Ook vernietigt dit veilige zaken, zoals sandboxing. 1 gehackte app doet minder damage dan 30 gehackte apps, tenzij alles 1 app is. En html met JavaScript is voor grafische zaken zoals games rampzalig performance wise . Niet alles is standaard www. Wat dat wel is kan meestal als webapp en wordt door o.a Android prima ondersteunt . Ios is gewoon monopolistisch bezig en wil van zoveel mogelijk ontwikkelaars €100 per jaar+ commissie

[Reactie gewijzigd door Niema op 19 augustus 2026 16:04]

Ik zeg nergens dat het een alternatief is. Ik reageer op een bericht waarin iemand aangeeft dat webapps meer trending zijn. Dat zijn ze niet.
Waardoor wordt die toename veroorzaakt? Ik zie een correlatie met de algehele toename van AI slop...
AI slop inderdaad. En niet alles wat AI maakt is slecht hè...
Ik geef vooral de prompters de schuld van een gebrek aan creativiteit ;)
Heeft dit niet te maken met het verbieden van de ICEBlock app en soortgelijke apps door Trump?

Apple heeft heeft ICEblock al verwijdert uit de app-store onder druk van Trump, en nu is Google aan de beurt.
Nee dit komt voort uit de trend dat een platform eigenaar steeds meer verantwoordelijk gesteld wordt wat er op haar platform gebeurt.

Het toestaan van anonieme apps maakt een gebruikers kwetsbaar voor criminelen. Steeds vaker wordt via social engineering een argeloze consument gevraagd iets op zijn telefoon te installeren.

Het instellen van een lockup periode bij installatie van een app van een antonieme app maker, verkleint die kans aanzienlijk.

Eigenlijk hetzelfde als de lockup periode bij het veranderen van je daglimiet op je betaalrekening of het overboeken van spaargeld.
Mensen hebben eigen verantwoordelijkheid. Op een PC kun je ook gewoon anonieme apps installeren. En wat is een smartphone ? Gewoon een mini-PC met een krachtige CPU.
Het zou mij niks verbazen dat Microsoft ook zoiets zou willen : alleen via de Windows Store installeren.
Probeer op Windows standaard, zonder enige aanpassingen, eens een App te installeren die niet digitaal ondertekent is. Je krijgt direct allemaal waarschuwingen te zien, en je moet meerdere keren klikken om het te kunnen installeren.
Helaas. Een klant die op verzoek van een crimineel een app installeerde en het op die manier op afstand mogelijk maakte zijn rekening te plunderen, werd door het Kifid in het gelijk gesteld. De bank was toch aansprakelijk. Er was geen sprake van grove nalatigheid volgens het Kifid.

De eigen verantwoordelijkheid van gewone burgers is zeer beperkt. Daarmee worden er bijzondere eisen gesteld aan platform eigenaren en app aanbieders zoals banken.
hoelang zal het duren dat je de android moet rooten voordat je kan side loaden. voor de veiligheid van de eindgebruiker natuurlijk.

Zou zeggen dat de het beter is om de reclame praktijken tegen te gaan waar de kruisjes verstopt worden, of je bijna verplicht bent een mini game te spelen, waarbij je uit komt in de playstore om de reclame app te installeren (tot en met in kleine kinder apps aan toe). maar dat staat er natuurlijk los van.
hoelang zal het duren dat je de android moet rooten voordat je kan side loaden. voor de veiligheid van de eindgebruiker natuurlijk.
Niet! Want de EU gaat dat niet accepteren, de vraag is uberhaubt of ze het plan uit het artikel gaan accepteren, en dat Google het moeilijker probeert te maken is toch geen verrassing, net als Apple het zo moeilijk mogelijk had gemaakt, die zijn dan ook gewoon terug gefloten :)

[Reactie gewijzigd door watercoolertje op 19 augustus 2026 11:17]

Maar kan de telefoon/tablet/tv niet lokaal via ADB de app installeren? Dan is een APK installeer app snel gemaakt en omzeilt dit de flow geheel?
Ja, dat kan en dat staat ook in het bericht
Serieus, is dit de trend in 2026? Arbitraire wachttijden introduceren voor alles om het gewoon subtiel zo ongemakkelijk mogelijk te maken? Binnenkort wordt postduif toch weer sneller :+

Om te kunnen reageren moet je ingelogd zijn