完成了代码、构建环节,是不是就可以提交审核了呢?答案是否定的。在正式提交审核之前,还需要完成一系列的合规流程,包括开发者主体的实名认证、工信部备案、版权资质与行业牌照,以及准备隐私政策等。
这些流程虽然不复杂,但都会带来一定的等待时间,并且相互之间有一定的依赖关系,无法并行完成。下表梳理了这些流程的先后关系与通常耗时,方便读者提前做到心中有数。遇到补交材料、人工复核或节假日,周期还会拉长,建议倒推计划时各加两三天缓冲。
| 工序 | 通常耗时 |
|---|---|
| 注册华为开发者账号 + 实名认证 | 30 分钟 |
| 购买服务器、域名 + 域名实名与公安部备案 | 3–5 个工作日 |
| app 核准(备案),工信部审核 | 提交后约 5–10 个工作日 |
| 计算机软件著作权登记(标准件) | 约 30 个工作日,加急可缩短 |
| 隐私政策托管、自有页面上线 + 隐私标签录入 | 0.5–2 个工作日 |
| 行业牌照(如《网络出版服务许可证》《增值电信业务经营许可证》等) | 数周到数月不等,按行业差异极大 |
| 互联网信息服务算法备案(涉 AI 生成式服务) | 数月 |
| 数字商品:开通商户服务 + 激活 IAP + 配置商品 | 1–3 个工作日,商户服务首次开通含人工核验 |
换言之,对于不包含内购、不属于需特殊资质业务的常规应用,留出三周大致够用;相反,如果涉及 AI 生成式内容,或者金融、医疗、出版物等需要前置牌照或备案的行业,就应当至少提前一两个月着手,或者以专业人士及主管部门的答复为准。
实名认证
注册华为开发者联盟账号本身只要邮箱或手机号,但要新建应用、申请证书、开通大多数服务,都需要实名认证。所以注册完第一件事,是在管理中心的头像菜单里点击「去认证」,把实名走完。

认证类型分个人开发者和企业开发者两类,后期不能更改。很多政企类应用、深度合成与生成式 AI 类应用、金融医疗类应用在审核时会硬性要求企业主体;联运、广告分成等商业合作也是以企业身份更加便利。如果你打算做长期商业产品,建议及早将注册公司主体纳入日程。

如果选择企业开发者,认证方式首选对公银行打款认证:填法人姓名、身份证号和企业对公账户,平台向账户打入一笔小额随机金额,登录企业网银查到这笔款再回填校验通过,最快半小时就能完成。

App 核准(备案)
按工信部的规定,app 主办者要按规定向电信主管部门办理核准(备案)手续,未履行核准(备案)手续的,不得从事 app 互联网信息服务。
需要注意的是,虽然条文层面上「未通过连接公共互联网提供互联网信息服务」的单机 app 可以豁免备案,在 AGC 中也能选择「您的 app 为单机 app」跳过备案校验,但「单机」的认定极其严格,哪怕只是版本更新检查、崩溃日志上报等网络请求,都可能被认定为非纯单机,导致上架被拒。
备案是以平台和包名为区别标准的,鸿蒙的 bundleName 与其他平台的 Bundle ID、packageName 等参数通常都不一致。因此,无论是新应用首次上架,还是已有存量应用增加鸿蒙版,都需要将鸿蒙包名单独报备。
准备备案材料
备案不在 AGC 里做,而是要去云服务提供商(接入商)的系统里办。以华为云为例,事前需准备好以下材料:
第一项是主体材料。个人备案需要本人身份证,且填写的地址要与身份证一致(非常住地也得用身份证地址)。企业备案则需要营业执照、法人身份证、企业对公座机或法人手机号、单位地址。
第二项是域名和服务器。监管要求 app 备案与一个已实名且已完成公安部备案的网站绑定:
- 在云厂商处购买
.cn或.com域名,完成域名实名认证,等待公安部备案放行(1–3 天)。 - 购买一台同一厂商的轻量级服务器,期限不少于三个月(系统会按有效期校验接入资格)。哪怕你没有实际服务端,也必须拥有这台服务器。
别小看这段流程的耗时。在《GitHub 都没用明白,我这样用 Gemini 零起点开发应用》一文中,少数派作者侧脸君记录了自己经历的「套娃」流程:买完服务器提示买域名,买好域名又提示域名也要备案。从 11 月 20 日创建备案申请,到 12 月 17 日最终通过,硬是卡了快一个月。这也印证了前文的建议——千万别等代码写完才想起来去备案。
第三项是鸿蒙包名、公钥与签名信息。这些需要从 AGC 里获取:
- 登录 AGC,在「app 与元服务」中查到对应应用,记下「包名」(即
bundleName)。 - 在「证书、app ID 和 Profile」的左侧「证书」栏,下载备案对应的开发者证书(
.cer文件)。 - 用文本编辑器打开
.cer,只保留叶子证书段落,删除根证书和中间证书后保存。

- 双击保存后的
.cer文件。Windows 下在「详细信息」中查看公钥和 SHA-1 指纹(即签名信息);macOS 则需导入「钥匙串访问」再双击查看。

填写备案表单(以华为云为例)
材料备齐后进入云服务商系统。如果之前没有网站备案,要先做「网站备案」获取 ICP 备案号,然后在同主体下选择「新增 app」。
首次备案:主体信息需如实填写。勾选平台时务必选「鸿蒙」。如果一个项目有多个鸿蒙包名(如主应用与元服务分开),所有包名都应一并添加。填写 SHA-1 时从上一步取得的证书指纹中复制,清理掉空格和冒号。


存量应用补充备案时,如果应用已在其他平台备案,需登录原接入商,找到该应用记录,点击「变更」。在「平台信息」里追加勾选「鸿蒙」并填入鸿蒙的包名等特征信息。切忌重新发起全新备案申请,会被判重复而驳回。
提交表单后,接入商通常会在 24 小时内电话核验身份。随后工信部会向预留手机号发送验证码,需及时到系统回填。备案号通常在 5–10 个工作日内下发。
AGC 上架环节校验
拿到备案号后,返回 AGC 应用的「版本信息」页,在「核准(备案)信息」模块录入和校验:
- 选择备案状态与类型:选择「您的 app 服务器在中国大陆」。如果是单机应用或纯境外应用,再按需选择对应的单机或境外选项。
- 确认主体一致性:勾选主办单位类型(企业、个人等)。如果备案的主办单位名称、证件号与你当前 AGC 开发者账号实名信息完全一致,勾选「与开发者账号主体一致」,系统将使用账号主体信息与应用信息在监管侧系统核准校验。

如果备案主体属于另一家公司或不同个人,请手动录入准确的主办单位名称和证件号以供核验。

这里有一个常踩的坑:校验系统会严格比对主体证件号、应用名和包名,其中应用名必须与备案系统中、软著证书上以及 AGC 上传的名字做到三方完全一致(包括标点、空格、字母大小写)。部分开发者之前在其他平台备案时加了「HD」或「Pro」后缀,在鸿蒙版未加后缀,就会导致校验不通过。遇到这种情况,只能在接入商侧先申请「变更应用名称」,或者在 AGC 端修改上架应用名称(需符合上架审核要求)。
软件著作权
在鸿蒙应用审核中,软件著作权(软著)属于非必选资质。但在实际操作中,办理软著具备几项显著优势:其一是应用名称占位与防抢注,AGC 审核会校验应用名是否已被他人的软著占用;其二是应对侵权投诉,在应用市场产生纠纷时具备初步举证能力;其三是满足部分行业的硬性要求,例如游戏类必须提交软著并附加版号,内容类应用也常将其列为必备资质。
软著证书主要有三种形态:中国版权保护中心颁发的《计算机软件著作权登记证书》《app 电子版权认证证书》以及《软件著作权认证证书》。后两种由认监委体系下的机构出具,办理较快但权重略低。如果涉及法律诉讼或申请专项扶持,依然以第一种为最有效力。
办理软著证书,需前往中国版权保护中心的软著在线申请入口,提交身份证明、源代码片段(前后各 30 页加上任意中间 30 页,需去掉注释和空行)以及软件说明书。标准流程通常需要 30 个工作日。
获取证书后,需在 AppGallery Connect 中上传,路径为:「app 与元服务」> 点击应用名 >「版本信息」>「版权信息」>「电子版权证书」或「应用版权证书或代理证书」。

在提交软著时,需注意软著上的软件名称必须与上架应用名称完全一致,著作权人也需与开发者账号主体一致。如果应用曾更名,需补充提交《计算机软件著作权登记事项变更或补充证明》。如果软著不属于当前主体,必须完成授权流程。授权书模板可在 AGC 帮助文档中下载,内容需包含授权双方信息、授权应用名称、细则、期限、公章及日期;如果授权方为个人,需附上手写签名与身份证扫描件。
另外,个人开发者还需额外提交一份《个人开发者承诺函》扫描件,官方同样提供了标准模板。
隐私合规
我们在第 1 章提到过隐私三原则:透明(拿了什么要明说)、最小化(非必要不索取)、可控(用户有权拒绝),以及由此衍生出的交互规范。比如,不能在启动时一股脑索要权限、能用 Picker 就不申请全局权限,等等。
在代码层面落实好这些规范后,到了提交上架阶段,你还需要在 AGC 中提交对应的书面材料和配置,包括隐私政策的上传或托管、维护「双清单」、录入隐私标签,以及完善账号注销功能。不要轻视这些材料,它们既是满足审核要求的必须条件,也是向用户展示应用合规态度的窗口。
隐私政策的接入方式
AGC 提供两种接入隐私政策的方式:自填 URL 与 AGC 隐私声明托管。
如果你自己有服务器,可以选择自填 URL。要求比较直接:必须是标准的 http(s):// 静态 HTML 页面,不能是 PDF 或 Word,也不要用博客、GitHub 这种第三方链接凑数。应用里展示的政策必须和这个 URL 的内容一字不差。
如果你不想自己维护网页,更推荐用 AGC 的隐私声明托管服务。在「服务 > 协议服务」中新建一个协议,照着表单填完,系统就会自动帮你生成标准化政策并托管。而且,一旦用了这个服务,应用内就会自动使用这套标准化的首启弹窗,不需要你再去手写一套弹窗 UI 了。

无论采用哪种方式,隐私政策正文均应覆盖以下结构:导语、收集与使用个人信息、设备权限调用、未成年人保护、与第三方共享、第三方 SDK、信息存储地点及期限、联系方式及生效日期。
维护「双清单」
依照监管要求,app 需主动维护「已收集个人信息清单」与「与第三方共享个人信息清单」,并确保在应用内可达。常见的做法是在「我的 > 设置 > 隐私」中设置入口。如果使用 AGC 托管隐私政策,其中的「与第三方共享」和「第三方 SDK」模块即起到了结构化录入双清单的作用。

清单内容需明确记录各项目的收集场景、字段、用途、是否属敏感信息及保存期限;涉及第三方共享的,还应说明第三方名称、数据项、用途及其合规情况。
规范隐私声明术语
机器审核时,系统会拿你的隐私政策和它预设的「规范表述」做文本匹配。如果你用了别名,就会被判为「数据项缺失」而打回。下表对比了一些常见的规范表述与不规范表述:
| 规范表述 | 不规范表述示例 |
|---|---|
| Android_ID | 安卓 ID、Android ID、ANDROID ID |
| 设备 ID | Device ID、设备标识符 |
| 软件安装列表 | 安装列表、应用列表、应用程序列表、软件列表 |
| 地理位置 | 位置信息、定位信息、位置 |
| 联系人信息 | 联系人、通讯录、通信录 |
| 短信 | SMS、短讯 |
| 通话记录 | 通讯记录、通话日志 |
| 手机号码 | 电话号码、本机号码 |
| 面部识别 | 面部识别特征、人脸识别、面部信息 |
| 录音 | 麦克风、录制音频 |
同时,按钮文案也应采用标准词汇:「同意」可使用「确定」「确认」「接受」,「拒绝」可使用「不同意」「暂不同意」「退出」「退出应用」。避免使用「了解」「跳过」等模糊词汇。
录入隐私标签
隐私标签是 AGC 版本信息中的独立模块,需按业务场景和数据项如实勾选。业务场景分为七类,数据项细分为 12 大类共 91 项。
填报隐私标签需注意两点:第一,每个业务场景下需勾选所有实际使用的数据项,宜多不宜漏;第二,第三方 SDK 收集的数据视同应用自身收集,需在向第三方披露或跨境传输等场景下声明。这些标签将在应用市场详情页展示,供用户在下载前了解应用的合规情况。
账号注销功能
账号注销是国内监管的另一条硬指标。只要你的应用有账号体系,就必须给用户提供注销入口,而且服务器端要在 15 个工作日内彻底删掉这名用户的数据。
常见的账号注销规范要求如下:
- 必须提供清晰可达的入口,常设于「我的 > 设置 > 账号与安全」,推荐使用「注销账号」作为按钮文案。
- 允许将联系客服或发送邮件作为补充方式,但不得作为唯一注销途径。
- 注销有别于退出登录、切换账号或临时禁用;注销后必须彻底删除服务端的用户个人数据,禁止软删除。
- 仅支持第三方账号登录的应用,同样需要提供解绑及清除数据的入口。
- 元服务如果有自有账号体系,必须区分「注销自有账号」与「注销华为账号」。文案需明确注销对象,并在注销自有账号后解除与华为账号的关联,使华为账号恢复静默登录状态。

行业牌照与算法备案
常规的工具、效率、生活类应用通常无须额外的行业牌照。但如果业务涉及特定领域,必须提前规划相关资质的申请,否则无法完成上架流程。部分牌照的办理周期可能长达数月。
常见的需前置牌照的业务类型如下(完整清单可参考《应用资质审核要求》):
| 业务类型 | 需要的核心资质 |
|---|---|
| 证券、期货、股票、基金销售 | 《经营证券期货业务许可证》(经营范围匹配) |
| 银行、信用卡办理 | 《金融许可证》 |
| 支付 | 《支付业务许可证》 |
| 网络出版(小说、漫画、书城等) | 《网络出版服务许可证》、《网络文化经营许可证》或《出版物经营许可证》(三选一) |
| 音视频、直播 | 《网络文化经营许可证》(含「直播」字样)、《信息网络传播视听节目许可证》、《安全评估报告》 |
| 新闻资讯、弹窗推送 | 《互联网新闻信息服务许可证》及附页 |
| 求职招聘 | 《人力资源服务许可证》 |
| 医疗服务、在线问诊 | 《医疗机构执业许可证》(含互联网诊疗或互联网医院字样) |
| 药品销售 | 《药品经营许可证》或《药品生产许可证》 + 互联网药品信息服务备案 |
| 互联网地图 | 《测绘资质证书》(专业范围含互联网地图服务) |
| 聊天、社区、婚恋 | 《安全评估报告》及评估系统通过截图 |
| 网盘、加速器 | 《增值电信业务经营许可证》 |
针对目前热门的深度合成与生成式 AI 服务,上架通常需要准备以下材料:
- AI 生成合成内容标识。包括显式标识(如文本内「AI 生成」字样、图片/视频边角标识、音频起始或结尾标识)以及隐式标识(遵循《人工智能生成合成内容标识方法》附录 E 格式写入文件元数据)。申请时,还需提交《人工智能生成合成内容文件元数据隐式标识说明函》、应用内显式标识截图及文件元数据隐式标识截图。
- 互联网信息服务算法备案。需在国家网信办算法备案系统备案(类型选择「生成合成类」),并在通过后上传备案查询页截图。
- 安全评估报告。需上传评估报告及全国互联网安全服务管理平台的评估通过截图。

鉴于算法备案周期较长且常需补正,建议涉及 AI 生成业务的团队在产品立项初期即着手准备。如果应用不提供 AI 内容导出或下载,隐式标识材料可予免除,但显式标识与算法备案依然是硬性要求。
数字商品服务
如第 1 章所述,数字商品的销售必须使用 IAP Kit,严禁接入第三方支付;同时,自动续期订阅必须提供对等的单次开通选项,且在续订前 5 日须履行扣费提醒义务。
本节将着重介绍如何在 AGC 后台中启用 IAP 服务并配置商品。对于代码细节有兴趣的开发者,可参考官方的 IAP Kit Codelab 及示例代码。
开通商户服务并激活应用内购买服务
启用应用内购买的首要步骤是开通商户服务。在 AGC 中进入「我的项目 > 盈利 > 商户服务」,根据提示提交营业执照(个人开发者则提交身份证和个人开发者承诺函)、对公银行账号或个人收款卡信息,以及结算币种。该环节包含人工核验,一般需 1–3 个工作日。(个人开发者亦可开通,但支持的币种与分成额度存在一定限制。)
商户服务开通后将生成商户号和商户密钥,用于 IAP 收银台的资金清算和月结分成。如果应用尚未在 AGC 中建立项目,可通过「我的项目 > 添加项目 > 添加应用」完成配置,进而获取 app ID、Client ID 和 Client Secret,供后续客户端与服务端交互使用。

随后需进入「我的项目 > API 管理」,开启「应用内购买服务(HarmonyOS NEXT)」。开启后,进入「我的项目 > 盈利 > 应用内支付服务」激活服务:配置订单及订阅通知接收地址(服务端回调 URL,用于接收支付成功、续订、退款等事件),并配置加签密钥以验证回调来源。
注意,开启和激活 IAP 服务后,发布证书和发布 Profile 均需重新申请,并且强制要求切换为手动签名模式。提交版本前务必重走证书申请流程。
配置商品
商品配置功能位于「app 与元服务 > 选择应用 > 应用上架 > 版本信息 > 应用内商品」。点击「添加商品」即可创建。
创建时需谨慎选择商品类型,一经发布将无法更改:
| 商品类型 | 用户权益 | 典型场景 |
|---|---|---|
| 消耗型 | 一次性,可重复购买 | 游戏货币、抽卡道具、付费工具次数包 |
| 非消耗型 | 永久 | 解锁高级功能、买断版本、永久去广告 |
| 自动续期订阅 | 周期续费 | 包月会员、视频订阅、云存储月费 |
| 非续期订阅 | 一个周期不自动续 | 单次月卡、季度卡、活动期会员 |
商品配置要求填写商品 ID(建议使用反向域名加标签的形式,如 com.example.app.premium.monthly,用于客户端调用时传参)、商品名称、商品描述及各项币种的价格。对于自动续期订阅,还需创建「订阅组」,将相同档次(如月度、季度、年度)的商品归入同一组内,以确保同一时间只有一个生效订阅,避免切换订阅周期时发生重复扣费。

配置完成后,应在版本信息页的「应用内资费」板块中,准确勾选对应的资费类型(如激活收费、道具收费等)。新版本如果引入了新的商品类型,必须在发布时同步提交该类商品。
沙盒测试
正式提交审核前,建议利用 IAP Kit 的沙盒测试功能演练购买流程。在「app 与元服务 > 选择应用 > 沙盒测试」中申请沙盒账号并绑定测试设备后,购买请求将自动接入沙盒收银台,不产生实际扣费。
测试环节应确保以下场景运转正常:
- 首次购买流程,包括消耗型商品的重复购买和非消耗型商品的恢复(restore)逻辑。
- 自动续期订阅功能,验证「订阅管理」页面的状态,以及试用结束或价格变更时的弹窗提示规范。
- 异常场景处理,如取消支付、网络中断、回调超时等失败回退机制。
- 服务端回调验签的准确性及发货逻辑。
如果未经过沙盒测试验证,极易因「购买流程异常」导致上架被拒。
总结
至此,开发者主体的实名认证、工信部的 app 备案、版权及行业必要资质的准备、隐私合规配置,以及数字商品的相关服务开通均已完成。这些硬性合规条件的达成,为应用的最终上架扫清了障碍。
在下一篇文章中,我们将回到 AGC 控制台,梳理应用基本信息、测试账号、隐私标签和本地化素材等最后阶段的筹备工作,并进一步探讨版本发布的灰度策略及上架后的运营维护。
延伸阅读:
