iOS应用提交App Store出口合规判定及美国年终自报疑问
App Store上架:美国出口合规年终自报实操判断
系统内置加密豁免规则
- 苹果官方明确:仅通过系统原生API(比如
URLSession)实现的HTTPS传输,属于出口合规豁免范畴,不需要为此单独申报。但这个豁免只覆盖系统自带的加密实现,如果你自己额外开发了HTTPS之外的加密逻辑(比如自定义加解密算法),这部分不适用豁免。
“Standard encryption algorithms” 定义
美国BIS(商务部工业与安全局)认定的标准加密算法就是业内通用的公开主流算法,比如:
- 对称加密:AES系列
- 非对称加密:RSA、ECC
- 哈希/签名:SHA系列、HMAC、JWT常用的RS256/HS256等签名算法
简单说,只要不是你自研的小众加密逻辑,基本都属于这个范畴。
美国年终自报的核心要求
判断是否需要提交自我分类报告,核心看两个点:
- 你的应用是否属于大众市场加密产品(普通平台类APP基本都符合);
- 是否使用了超出豁免范围的加密功能。
结合你的应用情况分析:
- JWT认证:用的是标准算法的话,属于大众市场常用加密场景,不属于豁免;
- 后端加密登录信息:如果用的是标准算法,也属于需要申报的加密功能;
- HTTPS传输:属于豁免范畴,不用单独算。
这种情况下,你需要提交年终自我分类报告,但不需要申请出口许可证——只要你的应用没有向美国制裁清单里的国家/地区提供服务,且加密算法都是标准的、密钥长度符合要求(比如AES-128+、RSA-2048+)。
快速判断步骤
- 排查所有加密功能:是否全是标准算法,有没有自研加密;
- 确认是否仅用了系统HTTPS+标准加密逻辑(比如JWT、后端标准存储加密);
- 若符合上述,且无制裁地区服务,就需要提交年终自我分类报告;
- 要是完全没用到HTTPS之外的加密(比如纯静态页面APP),才可以跳过申报。
内容的提问来源于stack exchange,提问作者Marcel Dz
相关产品推荐
相关产品推荐

