Android uygulama yayınlama firması seçimi yalnızca kod kalitesini veya tasarım yetkinliğini karşılaştırmak değildir; uygulamanın Play Store hesabı, yayın yetkileri, imzalama süreci, kaynak kodu ve bağlantılı servislerinin kim tarafından kontrol edileceğini de belirlemektir. Bu varlıklar proje başında şirket adına doğru yapılandırılmazsa firma değişikliği, ekip ayrılığı veya bakım sözleşmesinin sona ermesi yeni sürüm yayınlamayı gereksiz ölçüde zorlaştırabilir. Sağlıklı model, geliştirici ekibin işi yapabilmesi için gerekli erişimi alması; buna karşılık uygulamanın uzun vadeli sahipliği, kritik hesapları ve devir kabiliyeti üzerinde müşterinin kurumsal kontrolünü korumasıdır.
Play Store hesabı neden şirket kontrolünde kurulmalı?
Play Store geliştirici hesabının şirketin kontrolünde kurulması, uygulamanın yayın kimliğini hizmet sağlayıcıdan bağımsızlaştırır. Temel sahiplik ilkesi, uygulamanın ticari sahibi olan kurumun kritik hesabı ve hesap kurtarma kanallarını yönetmesi; geliştirme firmasının ise görevini yerine getirecek yetkilerle hesaba davet edilmesidir. Google Play Console hesap sahibi, yönetici ve kullanıcı erişimlerini ayrı düzeylerde ele alır ve uygulama ya da hesap bazında izin yönetimine olanak verir.
Hesap sahipliği neden teknik bir ayrıntı değildir?
Hesap bir ajans çalışanının kişisel e-posta adresine veya sağlayıcının genel geliştirici hesabına bağlandığında kurumsal bağımlılık oluşabilir. Şirket; sahip e-postası, kurtarma yöntemleri, ödeme ve doğrulama profilleri, kayıtlı kurum bilgileri ve yetkili yöneticiler için güncel bir erişim envanteri tutmalıdır. Böylece Android uygulama yayın desteği dışarıdan alınsa bile uygulamanın mağaza yönetimi tek bir kişiye ya da firmaya bağlı kalmaz.
- Hesap sahibi kurumsal sorumlulukla belirlenmeli.
- Kurtarma e-postası ve telefon bilgileri şirketçe yönetilmeli.
- En az iki yetkili yönetici için iş sürekliliği planlanmalı.
- Ajans erişimi kişisel şifre paylaşmadan davet yoluyla verilmeli.
- Erişimler proje ve görev kapsamına göre düzenli gözden geçirilmeli.
“Güvenlik bir ürün değil, bir süreçtir.” - Bruce Schneier
Geliştirici hesabı kimin adına açılmalı ve yönetilmeli?
Geliştirici hesabı, uygulamanın ekonomik ve operasyonel sahibi olan şirketin kontrolünde açılmalı; dış geliştirme firmasına hesap sahipliği vermek yerine gerekli operasyon yetkileri tanımlanmalıdır. Bu yaklaşım, geliştirici değiştiğinde hesabın devredilmesi için yeni bir müzakere başlatma riskini azaltır. Kurumsal modelde ana hesap, doğrulama ve sahiplik bilgileri müşteride; yayın operasyonu için gerekli erişimler ise görevlendirilmiş ekiplerde bulunur.
Firma seçerken sahiplik modeli nasıl sorgulanmalı?
Aday firmadan yalnızca “Play Store’a yükleriz” yanıtı almak yeterli değildir. Hesabın kimin adına açılacağı, kimlerin hangi rolle ekleneceği ve proje bittiğinde erişimlerin nasıl kapatılacağı yazılı olmalıdır. Daha geniş sağlayıcı değerlendirmesi için Android geliştirme firması seçimindeki teknik ve operasyonel kriterler de aynı teklif görüşmesinde incelenebilir. Google Play, uygun durumlarda resmi hesap sahipliği aktarım süreci de sunar; ancak en düşük bağımlılık, doğru sahipliğin en başta kurulmasıdır.
- Hesap türü ve şirket bilgileri teklif öncesinde netleştirilmeli.
- Hesap sahibi rolü sağlayıcıya varsayılan olarak bırakılmamalı.
- Ajans veya geliştiriciler ayrı kullanıcılar olarak davet edilmeli.
- Proje bitişinde erişim kaldırma sorumlusu belirlenmeli.
- Hesap kurtarma ve doğrulama süreci dokümante edilmeli.
Yayın yetkileri geliştirme ekibine nasıl güvenle verilir?
Yayın yetkileri, kişisel hesap parolası paylaşarak değil, rol bazlı ve ihtiyaca göre sınırlandırılmış kullanıcı erişimleriyle verilmelidir. Ekipte herkesin aynı yetkiye sahip olması yerine sürüm hazırlayan, mağaza içeriğini yöneten, finansal veriye erişen veya kullanıcı izinlerini yöneten roller ayrıştırılmalıdır. En az yetki yaklaşımı, her kişinin yalnızca görevi için gerekli erişimi almasını ve proje sona erdiğinde bu erişimin kaldırılabilmesini sağlar.
Teklifte erişim matrisi bulunmalı mı?
Evet. Yayın operasyonu için hangi rolün hangi ekipte olduğu teklif veya proje başlangıç dokümanında açıkça gösterilmelidir. Bu konu, mobil uygulama tekliflerinde kapsam, sözleşme ve sahiplik kontrolü yapılırken ayrı bir karar maddesi olmalıdır. Özellikle dış ekiplerin hesap düzeyinde sınırsız yetki yerine belirli uygulama ve görevlerle sınırlandırılması, erişim iptalini ve denetimini kolaylaştırır.
- Kullanıcılar kişisel şifre paylaşımı yerine davet edilerek eklenmeli.
- Hesap ve uygulama düzeyindeki yetkiler ayrı değerlendirilmelidir.
- Yayınlama, içerik, finans ve kullanıcı yönetimi rolleri ayrıştırılmalı.
- Geçici ekip üyelerinde erişim süresi ve kapatma adımı tanımlanmalı.
- Yetki değişiklikleri düzenli bir erişim kaydında izlenmeli.
Uygulama imzalama anahtarları nasıl yönetilip teslim edilir?
Uygulama imzalama anahtarı yönetimi, “dosyayı geliştirici saklıyor” şeklinde belirsiz bırakılmamalıdır. Android’in güncelleme güvenliği uygulamanın imzalama yapısına bağlıdır; Play App Signing kullanıldığında Google uygulama imzalama anahtarını yönetirken ekip yükleme anahtarıyla paket yükler. Google ayrıca uygulama imzalama anahtarı ile yükleme anahtarının farklı tutulmasını önerir.
Anahtar tesliminde hangi bilgiler kayıt altına alınmalı?
Şirket; Play App Signing durumunu, yükleme anahtarının kim tarafından üretildiğini, güvenli kopyanın nerede tutulduğunu, sertifika parmak izlerini kullanan servisleri ve anahtar sıfırlama sorumluluğunu bilmelidir. Anahtarın kontrolü, yalnızca bir JKS dosyasını teslim almak değil; erişim, yedekleme, parola yönetimi ve kurtarma prosedürünü de devralmaktır. Firma değişikliğinde yeni ekip, bu kayıtlar sayesinde aynı uygulamanın sonraki sürümünü güvenli biçimde hazırlayabilir.
- Play App Signing yapılandırması proje dosyasına kaydedilmeli.
- Yükleme anahtarı güvenli kurumsal kasada saklanmalı.
- Anahtar parolaları ayrı ve kontrollü kanalda yönetilmeli.
- Sertifika parmak izleri bağlı servislerle birlikte belgelenmeli.
- Kayıp veya ihlal durumundaki kurtarma sorumluluğu belirlenmeli.
Kaynak kod ve teknik hesap sahipliği nasıl güvenceye alınır?
Android kaynak kod teslimi, yalnızca proje sonunda sıkıştırılmış bir dosyanın müşteriye gönderilmesi olarak tanımlanmamalıdır. Kaynak kod deposu, derleme ayarları, ortam değişkenleri, CI/CD süreçleri, üçüncü taraf servisleri ve teknik dokümantasyon birlikte ele alınmalıdır. Çalıştırılabilir devir, yeni bir ekibin mevcut projeyi erişilebilir depodan çekip bağımlılıklarını kurabilmesi, gerekli gizli bilgileri güvenli kanaldan alabilmesi ve sürüm oluşturma adımlarını anlayabilmesi anlamına gelir.
Hangi hesaplar mobil uygulama sahipliğinin parçasıdır?
Firebase veya benzeri backend servisleri, bulut hesapları, analitik araçları, bildirim altyapısı, alan adları, API sağlayıcıları, hata izleme platformları ve tasarım dosyaları uygulamanın operasyonel bütünlüğüne katkı verir. Bu hesapların tamamı aynı sağlayıcıda olmak zorunda değildir; ancak sahiplik, faturalama sorumluluğu, yönetici erişimi ve devir koşulu belgelenmelidir. Aksi halde kaynak kod müşteride olsa bile uygulamanın gerçek işletilebilirliği dış ekibe bağımlı kalabilir.
- Git deposunun kurumsal sahipliği ve yönetici erişimi belirlenmeli.
- Üretim ve test ortamlarının hesap sahipleri kaydedilmeli.
- API anahtarları ve gizli bilgiler repoya gömülmeden yönetilmeli.
- Derleme ve dağıtım adımları tekrar edilebilir biçimde belgelenmeli.
- Tasarım, mağaza varlıkları ve teknik dokümanlar teslim kapsamına alınmalı.
Mağaza yayını ve sürüm yönetimi teklifte nasıl tanımlanmalı?
Mağaza yayını, geliştirme teklifine kendiliğinden dahil kabul edilmemelidir; teklif metninde açıkça kapsamlandırılmalıdır. Firma yalnızca derlenebilir uygulamayı teslim edebilir, ilk yayını üstlenebilir veya sürekli uygulama sürüm yönetimi hizmeti sağlayabilir. Yayın kapsamı; test paketi hazırlama, mağaza form ve beyanları, sürüm notları, görsel varlık koordinasyonu, inceleme sürecindeki düzeltmeler ve yayın sonrası acil geri dönüş sorumluluklarını ayrı ayrı tanımlamalıdır.
Teklif kalemleri nasıl karşılaştırılmalı?
İki firma aynı “yayın desteği” ifadesini kullansa bile kapsamları farklı olabilir. Bu nedenle adaylardan teslim edilecek yayın çıktıları ve sorumluluk sınırları istenmelidir. Android uygulama teklifinde teknik şartname hazırlama yaklaşımı, yayın ve devir maddelerini ölçülebilir hale getirmek için yararlı bir çerçeve sunar. Sözleşmede hangi mağaza işleminin tek seferlik proje işi, hangisinin bakım hizmeti olduğu açıkça ayrılmalıdır.
- İlk mağaza kurulumu kapsamda mı açıkça yazılmalı.
- Sürüm notları ve mağaza içeriklerinin sorumlusu belirtilmeli.
- Politika kaynaklı düzeltmeler için çalışma modeli tanımlanmalı.
- Yeni sürüm yayınlama hizmetinin bakım kapsamı açıklanmalı.
- Acil düzeltme ve geri alma iletişim akışı belirlenmeli.
Test kanalları ve yayın hazırlığı kim tarafından yönetilmeli?
Test kanalları ve yayın hazırlığı, ürün sahibi ile geliştirme ekibinin birlikte yönettiği ama sorumlulukları ayrılmış bir süreç olmalıdır. Geliştirici ekip teknik paketi, sürüm numarasını ve hata düzeltmelerini hazırlarken; müşteri kabul kriterlerini, işlevsel onayı ve yayın kararını kontrol etmelidir. Yayın onayı, teknik olarak paket yükleyebilen kişinin tek başına ticari yayın kararı vermesi anlamına gelmemelidir.
Yayın öncesi kontrol listesinde neler bulunmalı?
Her sürüm için test kapsamı, değişiklik listesi, mağaza metinleri, ekran görselleri, gizlilik veya veri beyanlarında değişiklik gerekip gerekmediği ve yayın hedefi kontrol edilmelidir. Daha geniş süreç tasarımı için kurumsal mobil uygulamanın ihtiyaç analizinden yayına kadar planlanması da yayın hazırlığının geliştirme sürecinden ayrı düşünülemeyeceğini gösteren yararlı bir referans çerçevesidir.
- İç test ve kabul adımları sürüm planına bağlanmalı.
- Sürüm numarası ve değişiklik kayıtları düzenli tutulmalı.
- Mağaza görselleri ile metinlerinin güncelliği kontrol edilmeli.
- Yayın kararı için müşteri tarafında yetkili kişi belirlenmeli.
- Başarısız sürüm halinde geri dönüş senaryosu hazırlanmalı.
Firma değişikliğinde yeni ekip yayına nasıl devam edebilir?
Firma değişikliğinde yeni ekibin yayına devam edebilmesi için Play Console erişimi, kaynak kod deposu, derleme yapılandırması, yükleme anahtarı, servis hesapları ve güncel teknik dokümantasyon birlikte devredilmelidir. Gerekirse Google Play’in resmi hesap sahipliği veya uygulama transfer süreçleri kullanılabilir; ancak bunlar eksik kurumsal sahipliğin yerine geçecek bir varsayım olarak görülmemelidir. Devir teslim hedefi, yeni ekibin eski sağlayıcının özel erişimine ihtiyaç duymadan yeni sürüm hazırlayabilmesidir.
Devir provası neden sözleşme bitmeden yapılmalı?
Devir dosyasının var olması tek başına yeterli değildir; bir yetkili, teslim edilen erişimlerin çalıştığını ve derleme adımlarının uygulanabildiğini kontrol etmelidir. Özellikle güvenlik ve erişim sorumlulukları için kurumsal mobil uygulama güvenliğinde firma seçerken sorulacak sorular devir kontrolüne dahil edilebilir. Böyle bir prova, eksik anahtar, kapanmış kullanıcı, unutulmuş servis hesabı veya tek kişide kalan bilgi gibi sorunları iş ilişkisi tamamen sona ermeden görünür kılar.
- Yeni ekip için Play Console erişimi test edilmeli.
- Kaynak kod deposu ve geçmiş sürümler erişilebilir olmalı.
- Derleme ve imzalama adımları bağımsız olarak doğrulanmalı.
- Üçüncü taraf servislerin yönetici hesapları devredilmeli.
- Eski firmanın gereksiz erişimleri teslim sonrası kapatılmalı.
Android yayın firması seçerken hangi maddeler karşılaştırılmalı?
Android uygulama yayınlama firması seçimi yapılırken teklifleri yalnızca geliştirme bedeli, ekip büyüklüğü veya teknoloji yığınıyla karşılaştırmak yeterli değildir. Hesap sahipliği, yetki modeli, imzalama yönetimi, kaynak kod teslimi, sürüm yayın sorumluluğu ve firma değişikliğinde devir kabiliyeti aynı karar tablosunda bulunmalıdır. Doğru karşılaştırma, sağlayıcının uygulamayı bugün yayınlayabilmesinin yanında, müşterinin yarın başka bir ekiple güvenli biçimde devam edebilmesini de ölçer.
Aday firmadan hangi somut kanıtlar istenmeli?
Adaylardan örnek yayın kontrol listesi, erişim matrisi, kaynak kod teslim şablonu ve proje kapanış/devir prosedürü istenebilir. Bunlar firmanın yalnızca geliştirme becerisini değil, kurumsal uygulama yönetimine yaklaşımını da gösterir. Sözleşme görüşmesinde kişisel hesap paylaşımı, belirsiz anahtar saklama modeli veya “gerektiğinde veririz” gibi tanımsız sahiplik ifadeleri yerine doğrulanabilir teslim maddeleri tercih edilmelidir.
- Play Store hesabının kimin kontrolünde olacağı.
- Yayın ve yönetici yetkilerinin nasıl dağıtılacağı.
- İmzalama anahtarları ve kaynak kodun nasıl teslim edileceği.
- Mağaza yayınının ve sürüm yönetiminin teklif kapsamı.
- Firma değişikliğinde yeni ekibin yayın yapabilme koşulları.
- Üçüncü taraf hesaplar için sahiplik ve devir prosedürü.
Android Tekliflerinizi Yayın Sahipliği Açısından İnceleyelim
Mevcut tekliflerinizi Play Store hesabı, yayın yetkileri, imzalama, kaynak kod ve devir koşulları açısından birlikte değerlendirelim.
Teklif Değerlendirmesi Talep Edin