Guide conformité

Chiffrement et conformité export App Store

Une réponse fiable commence par l’inventaire technique du build.

LaunchLint Academy

15 min de lectureÉdition et vérification des sources : Rene DresselPolitique éditoriale
Fonctions de chiffrement inventoriées et classées pour App Store Connect
Apple interroge le chiffrement pour TestFlight et App Store. Inventoriez HTTPS, services système, SDK et cryptographie propre.
TL;DR

La réponse courte

Apple interroge le chiffrement pour TestFlight et App Store. Inventoriez HTTPS, services système, SDK et cryptographie propre.

  • ITSAppUsesNonExemptEncryption simplifie les questions répétées, sans remplacer une classification correcte ni les conseils nécessaires.

Preuves nécessaires avant publication

Ne contrôlez pas conformité export et déclarations de chiffrement comme un réglage isolé. Reliez-le à conformité export et déclarations de chiffrement, à l’artefact de production signé et aux valeurs de la console. Notez quel fichier produit le réglage, si un framework ou un plugin peut le modifier pendant la construction et comment la valeur résolue a été vérifiée. Une valeur plausible dans le projet ne prouve pas que le binaire envoyé contient la même configuration.

Séparez trois niveaux de preuve pour conformité export et déclarations de chiffrement : configuration visible dans les fichiers, comportement sur un appareil propre et réglages externes dans Apple Developer, App Store Connect ou Play Console. Le contrôle n’est fiable que si ces niveaux décrivent le même candidat. Attribuez chaque écart à un responsable avec un critère d’arrêt.

Preuves nécessaires avant publication

  • Valeur de production pour inventorier identifiée
  • Fichier ou réglage responsable relié
  • Configuration native résolue contrôlée
  • Artefact signé testé sur un appareil propre
  • Écarts iOS et Android documentés
  • Chaque écart possède responsable et critère d’arrêt

1. Inventorier

Incluez réseau, stockage, auth, VPN, messages, médias et SDK.

Ne contrôlez pas inventorier comme un réglage isolé. Reliez-le à conformité export et déclarations de chiffrement, à l’artefact de production signé et aux valeurs de la console. Notez quel fichier produit le réglage, si un framework ou un plugin peut le modifier pendant la construction et comment la valeur résolue a été vérifiée. Une valeur plausible dans le projet ne prouve pas que le binaire envoyé contient la même configuration.

Preuves nécessaires avant publication

  • Valeur de production pour inventorier identifiée
  • Fichier ou réglage responsable relié
  • Configuration native résolue contrôlée
  • Artefact signé testé sur un appareil propre
  • Écarts iOS et Android documentés
  • Chaque écart possède responsable et critère d’arrêt

2. Séparer les types

Distinguez système, bibliothèques standard et méthodes propres.

Ne contrôlez pas séparer les types comme un réglage isolé. Reliez-le à conformité export et déclarations de chiffrement, à l’artefact de production signé et aux valeurs de la console. Notez quel fichier produit le réglage, si un framework ou un plugin peut le modifier pendant la construction et comment la valeur résolue a été vérifiée. Une valeur plausible dans le projet ne prouve pas que le binaire envoyé contient la même configuration.

Preuves nécessaires avant publication

  • Valeur de production pour séparer les types identifiée
  • Fichier ou réglage responsable relié
  • Configuration native résolue contrôlée
  • Artefact signé testé sur un appareil propre
  • Écarts iOS et Android documentés
  • Chaque écart possède responsable et critère d’arrêt

3. Inclure les SDK

Examinez documentation et fonctions utilisées.

Ne contrôlez pas inclure les sdk comme un réglage isolé. Reliez-le à conformité export et déclarations de chiffrement, à l’artefact de production signé et aux valeurs de la console. Notez quel fichier produit le réglage, si un framework ou un plugin peut le modifier pendant la construction et comment la valeur résolue a été vérifiée. Une valeur plausible dans le projet ne prouve pas que le binaire envoyé contient la même configuration.

Preuves nécessaires avant publication

  • Valeur de production pour inclure les sdk identifiée
  • Fichier ou réglage responsable relié
  • Configuration native résolue contrôlée
  • Artefact signé testé sur un appareil propre
  • Écarts iOS et Android documentés
  • Chaque écart possède responsable et critère d’arrêt

4. Suivre les questions

Répondez pour le build, les pays et fonctions concernés.

Ne contrôlez pas suivre les questions comme un réglage isolé. Reliez-le à conformité export et déclarations de chiffrement, à l’artefact de production signé et aux valeurs de la console. Notez quel fichier produit le réglage, si un framework ou un plugin peut le modifier pendant la construction et comment la valeur résolue a été vérifiée. Une valeur plausible dans le projet ne prouve pas que le binaire envoyé contient la même configuration.

Preuves nécessaires avant publication

  • Valeur de production pour suivre les questions identifiée
  • Fichier ou réglage responsable relié
  • Configuration native résolue contrôlée
  • Artefact signé testé sur un appareil propre
  • Écarts iOS et Android documentés
  • Chaque écart possède responsable et critère d’arrêt

5. Configurer Info.plist

La valeur correspond à la classification.

Ne contrôlez pas configurer info.plist comme un réglage isolé. Reliez-le à conformité export et déclarations de chiffrement, à l’artefact de production signé et aux valeurs de la console. Notez quel fichier produit le réglage, si un framework ou un plugin peut le modifier pendant la construction et comment la valeur résolue a été vérifiée. Une valeur plausible dans le projet ne prouve pas que le binaire envoyé contient la même configuration.

Preuves nécessaires avant publication

  • Valeur de production pour configurer info.plist identifiée
  • Fichier ou réglage responsable relié
  • Configuration native résolue contrôlée
  • Artefact signé testé sur un appareil propre
  • Écarts iOS et Android documentés
  • Chaque écart possède responsable et critère d’arrêt

6. Gérer les documents

Planifiez revue, association et code.

Ne contrôlez pas gérer les documents comme un réglage isolé. Reliez-le à conformité export et déclarations de chiffrement, à l’artefact de production signé et aux valeurs de la console. Notez quel fichier produit le réglage, si un framework ou un plugin peut le modifier pendant la construction et comment la valeur résolue a été vérifiée. Une valeur plausible dans le projet ne prouve pas que le binaire envoyé contient la même configuration.

Preuves nécessaires avant publication

  • Valeur de production pour gérer les documents identifiée
  • Fichier ou réglage responsable relié
  • Configuration native résolue contrôlée
  • Artefact signé testé sur un appareil propre
  • Écarts iOS et Android documentés
  • Chaque écart possède responsable et critère d’arrêt

7. Résoudre Expo

Contrôlez la valeur finale produite par les plugins.

Ne contrôlez pas résoudre expo comme un réglage isolé. Reliez-le à conformité export et déclarations de chiffrement, à l’artefact de production signé et aux valeurs de la console. Notez quel fichier produit le réglage, si un framework ou un plugin peut le modifier pendant la construction et comment la valeur résolue a été vérifiée. Une valeur plausible dans le projet ne prouve pas que le binaire envoyé contient la même configuration.

Preuves nécessaires avant publication

  • Valeur de production pour résoudre expo identifiée
  • Fichier ou réglage responsable relié
  • Configuration native résolue contrôlée
  • Artefact signé testé sur un appareil propre
  • Écarts iOS et Android documentés
  • Chaque écart possède responsable et critère d’arrêt

8. Versionner la décision

Notez sources, changements et date.

Ne contrôlez pas versionner la décision comme un réglage isolé. Reliez-le à conformité export et déclarations de chiffrement, à l’artefact de production signé et aux valeurs de la console. Notez quel fichier produit le réglage, si un framework ou un plugin peut le modifier pendant la construction et comment la valeur résolue a été vérifiée. Une valeur plausible dans le projet ne prouve pas que le binaire envoyé contient la même configuration.

Preuves nécessaires avant publication

  • Valeur de production pour versionner la décision identifiée
  • Fichier ou réglage responsable relié
  • Configuration native résolue contrôlée
  • Artefact signé testé sur un appareil propre
  • Écarts iOS et Android documentés
  • Chaque écart possède responsable et critère d’arrêt

Questions fréquentes

HTTPS compte-t-il ?

Oui techniquement ; les documents dépendent des exemptions.

Toujours false ?

Non. La valeur doit être exacte.

Est-ce un conseil juridique ?

Non. Consultez un spécialiste en cas de doute.

LaunchLint décide-t-il l’exemption ?

Non. Il détecte des signaux, sans classification juridique.

Sources primaires officielles

Cet article s’appuie sur les sources officielles ci-dessous. Les règles peuvent évoluer : vérifiez leur version actuelle avant chaque soumission.