Android 查看隐私权限方法调用者集合

news2025/1/1 8:24:59

背景

辛辛苦苦迭代完当前版本,准备推送 App 到应用市场上架,却收到拒审通知:App隐私合规上架护航版检测报告

报告内容:

场景2:APP以隐私政策弹窗的形式向用户明示收集使用规则,未经用户同意,存在收集设备MAC地址、IMEI等信息的行为。
检测结果: 存在问题
改进建议: (1)在APP首次运行或用户注册时以弹窗、突出链接等明显方式主动提示用户阅读隐私政策; (2)在用户点击同意隐私政策之前,不应提前收集IMEI、设备MAC地址和软件安装列表等信息,以及不应提前向用户申请手机、通讯、短信等敏感权限。

这真是晴天霹雳!!!此时,老板又让你半天时间解决。那么,该如何去排查这个问题呢?

遇到上面这种问题,第一时间,可能想到解决思路是: 查看 git 日志,找到启动模块的更改。如果是项目本身的更改,那很好办,直接更改代码逻辑即可。如果不是,是引入或升级三方库导致的,那么只能根据获取 IMEI、设备MAC地址和软件安装列表等信息的 API 进行方法搜索,然而在 Android Studio 里面搜索的结果却是:
在这里插入图片描述
这信息对问题排除起不到任何帮助。

技术目标

我们期望有个工具,能扫描出启动模块中自身模块代码以及三方依赖库中所有使用 API 获取 获取 IMEI、设备MAC地址和软件安装列表等信息的地方,然后做版本对比,就可以知道新增代码或依赖库哪里有调用隐私方法。类似下面这张结果报告:

在这里插入图片描述

技术方案

根据之前一篇文章:Android 静态代码检查。知道 lint 可以自定义规则检查,而且 lint 中有提供 .class 文件的检查,这样就可以对自身项目代码以及三方库代码进行目标类方法调用者检查,并把这个规则集成到 lint 中,与 项目静态代码检查 一起工作。

关于 .class 文件的检查,lint 中也是使用了 asm ,所以这个和字节码插桩实现是同样的效果。单集成在 lint 中,技术成本更低。

目标类方法调用者检查:根据配置文件中要检查的类方法(达到动态配置功能,按需检查),检查后找到所有调用该类方法的地方,并输出 Json 和 Html 文件报告,并且还可以输出版本 diff 后的报告。

技术实践

技术流程

在自定义 lint 中 定义一个 Detector,用于接收 项目和三方库 class 文件扫描。在 Detector 执行过程中,将 class 和 class method 信息收集起来,等执行完成,将收集到的类方法信息与配置文件中的要检查的类方法信息进行匹配,匹配完成后输出 Json 和 Html 格式文件报告,如果有上一个执行结果,将与之 diff 后再输出结果。

下面为流程图:

自定义 lint 规则

google 在 github 上提供了一个自定义 lint 规则的 demo:https://github.com/googlesamples/android-custom-lint-rules。

这里,新建立一个 MethodCollectorDetector,并让它实现 Detector.ClassScanner 接口,主要告诉 lint ,需要的是 class 文件的检查。在 Issue 的 Implementation 中的作用域,需要注意的是:Scope.CLASS_FILE_SCOPEScope.ALL_CLASSES_AND_LIBRARIES 的区别,前者作用域只包含项目内的 class 文件,后一个作用域才会包含三方库中的 class 文件。

下面为伪代码:

class MethodCollectorDetector : Detector(), Detector.ClassScanner {

    override fun getApplicableAsmNodeTypes(): IntArray {
        //需要的是方法
        return intArrayOf(
            AbstractInsnNode.METHOD_INSN
        )
    }


    override fun checkInstruction(
        context: ClassContext,
        classNode: ClassNode,
        method: MethodNode,
        instruction: AbstractInsnNode
    ) {
        super.checkInstruction(context, classNode, method, instruction)
        //目标所属类名称:instruction.owner
        //目标所属类方法名称:instruction.name
        //调用者所属类名称:classNode.name
        //调用者所属类方法名称:method.name
        //调用者所属类方法行数:ClassContext.findLineNumber(method)

        //上面信息与配置文件中的类方法信息进行匹配,匹配成功,就添加到结果中
        (instruction as? MethodInsnNode)?.let {
            if (match(
                    instruction.owner,
                    instruction.name,
                    classNode.name,
                    method.name
                )
            ) {
                add( instruction.owner,
                    instruction.name,
                    classNode.name,
                    method.name)
                
                context.report(
                    ISSUE, context.getLocation(instruction),
                    msg
                )
            }
        }
    }


    override fun beforeCheckRootProject(context: Context) {
        super.beforeCheckRootProject(context)
        //在检查根项目之前,读取配置文件中的类方法信息
    }


    override fun afterCheckRootProject(context: Context) {
        super.afterCheckRootProject(context)
        //将收集到的信息分析并生成 json 和 html 报告
    }

    companion object {

        private const val BUILD_NAME = "build"
        private const val BUILD_REPORTS_NAME = "reports"
        private const val METHOD_COLLECTOR_NAME = "method-collector"

        val ISSUE = Issue.create(
            "MethodCollector",  //唯一 ID
            "在目录${BUILD_NAME}/${BUILD_REPORTS_NAME}/${METHOD_COLLECTOR_NAME}下查看相关方法调用者信息",  //简单描述
            "根据配置文件中类方法,找到调用它的地方,包括项目和三方库",  //详细描述
            Category.CORRECTNESS,  //问题种类(正确性、安全性等)
            6, Severity.WARNING,  //问题严重程度(忽略、警告、错误)
            Implementation( //实现,包括处理实例和作用域
                MethodCollectorDetector::class.java,
                Scope.ALL_CLASSES_AND_LIBRARIES
            )
        )
    }
}

下面是类方法配置 .json 文件示例:

{
  "methods": [
    {
      "owner": "android/location/LocationManager",
      "name": "getLastKnownLocation",
      "message": "大佬,麻烦请用项目xxx库中xxx类的xxx方法获取",
      "excludes": [
        {
          "caller": "androidx/appcompat/app/TwilightManager",
          "name": "getLastKnownLocationForProvider"
        }
      ]
    },
    {
      "owner": "android/net/wifi/WifiInfo",
      "name": "getBSSID",
      "message": "大佬,麻烦请用项目xxx库中xxx类的xxx方法获取"
    },
    {
      "owner": "android/net/wifi/WifiInfo",
      "name": "getSSID",
      "message": "大佬,麻烦请用项目xxx库中xxx类的xxx方法获取",
      "excludes": [
        {
          "caller": "org/chromium/net/AndroidNetworkLibrary",
          "name": "getWifiSSID"
        },
        {
          "caller": "org/chromium/net/NetworkChangeNotifierAutoDetect$WifiManagerDelegate",
          "name": "getWifiSsid"
        }
      ]
    },
    {
      "owner": "android/net/wifi/WifiInfo",
      "name": "getMacAddress",
      "message": "大佬,麻烦请用项目xxx库中xxx类的xxx方法获取"
    },
    {
      "owner": "android/telephony/TelephonyManager",
      "name": "getImei",
      "message": "大佬,麻烦请用项目xxx库中xxx类的xxx方法获取"
    },
    {
      "owner": "android/telephony/TelephonyManager",
      "name": "getDeviceId",
      "message": "大佬,麻烦请用项目xxx库中xxx类的xxx方法获取"
    },
    {
      "owner": "android/content/Context",
      "name": "getExternalFilesDir",
      "message": "大佬,麻烦请用项目xxx库中xxx类的xxx方法获取"
    },
    {
      "owner": "android/content/Context",
      "name": "getExternalFilesDir",
      "message": "大佬,麻烦请用项目xxx库中xxx类的xxx方法获取"
    }
  ],
  "output": {
    "type": "single"
  }
}

总结

在 App 上架的时候,如果隐私不合规,可以通过上面这种:查看隐私权限方法调用者来快速定位。这种方法的原理,可以通过自定义 lint 规则来做,也可以通过 asm 字节码插桩来做。它们的核心都是通过扫描项目和三方库的 class 文件,然后再检查类文件中的类方法。

其实,上面这个工具,还可以满足需求,例如:

  • 在项目中,代码收敛,比如将所有使用 getExternalFilesDir 方法的地方都替换为一个 工具类方法;
  • 在项目中,某个库方法有更改,找到所有使用的地方包括其它 aar 库;

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/118801.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

页面崩溃了!记录一次测试中出现的前端内存溢出现象

前情回顾 前几天在一次web应用测试过程中,前端发起了向后端接口的查询请求,由于后端响应较慢,前端一直处于等待响应返回状态。在几分钟后,突然页面出现让人惊悚的“噢噢,页面崩溃了”几个大字。 看到这几个字的一瞬间…

基于GitLab构建企业级CICD-Gitlab-Runner

背景 在过往企业开发中,大部分企业从开发到测试,到部署目前还是手工进行在一些某些中大型企业中,目前构建及部署还是直接使用二进制包部署,或直接单机运行在某些场合下,仓库中代码的编译需要硬件支持,致使…

SSM框架学习记录-Maven_day01

1.分模块开发 将原始模块按照功能拆分成若干个子模块,方便模块间的相互调用,接口共享:比如有订单和商品两个模块,它们都需要使用到商品的模型类,如果在这两个模块中都写模型类,就会出现重复代码&#xff0c…

Doris部分列更新在广告行业应用

背景:业务需要在不同的时间点对同一个session_id上的广告行为(展示、点击、转换等)数据的更新。 基于HBase归因 更新原理:以session_id为Key在HBase中写入数据,数据更新是先点查到历史数据,补齐当前数据后…

风已起,待云涌---多维度理解云安全

Fix the Unknown,Before You Know it. 新时代大门开启的时候,蜂拥而上的大都是勇士,风已起,待云涌! 1.云安全: 未来安全的能力将成为计算、存储、网络之外的第四大基础设施,并全部融入到云基础设施中&…

Python爬虫入门 ~ selenium访问元素信息与交互基本使用

访问元素信息 前面我们成功定位到了页面的标签元素,那接下来就该轮到获取元素的信息了,常用的函数有以下几种: get_attributetexttag_name 前置准备 from selenium import webdriver from selenium.webdriver.chrome.service import Service from sel…

【Django项目开发】用户认证功能开发(四)

一、JWT Token配置 1、下载djangorestframework-jwt pip install djangorestframework-jwt2、settings.py指定使用的认证类JSONWebTokenAuthentication REST_FRAMEWORK {# 指定使用的认证类# a、在全局指定默认的认证类(认证方式)DEFAULT_AUTHENTICA…

企业金融App评测系列——微众银行以App构筑企业金融服务新生态,成为企业的随身数字银行

易观分析:近年来,疫情驱动小微企业线上化需求不断提升,经营面临的财力、人力、信息获取的紧迫性进一步提升。为更好发展普惠小微金融的商业银行对公服务,正聚焦更好满足小微企业的数字化需求,加快打造企业手机银行等移…

mybatis xml接收日期格式参数

实现方式一&#xff1a; mapper List<AsLLjgcfVO> selectjgcf(Param("rq")Date rq)mapper.xml <select id"selectjgcf" parameterType"string" resultType"com.bysen.mes.domain.VO.AsLLjgcfVO"> where ${rq} between …

使用openEuler系统 搭建Nginx服务器

文章目录1 Nginx服务器1.1 概述1.2 安装1.3 管理nginx1.3.1 概述1.3.2 前提条件1.3.3 启动服务1.3.4 停止服务1.3.5 重启服务1.3.6 验证服务状态1.4 配置文件说明1.5 管理模块1.5.1 概述1.5.2 加载模块1.6 验证web服务是否搭建成功1 Nginx服务器 1.1 概述 Nginx 是一款轻量级…

【Vue】course_3

13.vue3过渡效果 学习&#xff1a;Vue3过渡效果开发&#xff08;内置组件 、内置组件 &#xff09; Vue 提供了两个内置组件&#xff0c;可以帮助你制作基于状态变化的过渡和动画&#xff1a; <Transition> 会在一个元素或组件进入和离开 DOM 时应用动画。本章节会介绍…

算法设计与分析

目录 7-1 汉诺塔问题 7-2 逆序对 7-3 前t个组合结果 7-4 跳马问题 7-5 加油站之最小加油次数 7-6 删数问题 7-1 因子分解 7-2 英雄出场王 7-3 最佳组队问题 7-4 回文串的切割 7-5 和谐宿舍 7-6 h0221.激光炸弹 7-1 小H分糖果 7-2 子集和问题 7-3 数列游戏 7-4 叠…

CentOS8 Kibana8.x 安装遇到的问题解决

起因 在安装完相同版本的Elasticsearch和Kibana后&#xff0c;Elaticsearch运行成功并可以正常使用&#xff0c;Kibana也正常启动&#xff0c;但是在访问时会出现以下错误及提示&#xff1a; 浏览器访问提示&#xff1a;Kibana server is not ready yet.&#xff08;服务器尚…

Allegro如何设置自动捕捉圆和Via中心操作指导

Allegro如何设置自动捕捉圆和Via中心操作指导 在做PCB设计的时候,时常需要抓取圆或者Via的中心,Allegro支持自动捕捉圆或者via的中心,如下图,需要移动器件自动捕捉到圆或者via的中心 具体操作如下 选择Edit-moveOptions中的Point选择Sym Origin

Python小技巧练习【悄悄学Python惊艳所有人】

文章目录一、反转数字二、类的说明文档三、设置 Python 文件的编码四、旋转字符串五、实现控制台滚动条print 函数直接写入文件合并 2 个列表一、反转数字 问题场景: 把数字 789 转换为 987。 典型的数字翻转问题。 解决思路: 将数字的百位十位个位拆解出来&#xff0c;就解…

VUE3-路由《七》

路由就是点击链接或者按钮&#xff0c;进行跳转另一个界面中。在vue中一般使用vue-router来完成路由的操作。 下面我们进行路由的跳转和嵌套路由的实例操作。 1.首先建立一个正常的运行程序 2. 安装vue-router 使用下面的命令&#xff0c;安装路由 npm install vue-router4…

【技巧】vs2019调试

文章目录一.计算机Bug的由来二.调试1.调试的定义2.调试的基本步骤2.release和debug的区别3.调试的快捷键4.其他功能的快捷键1、窗口快捷键2、项目功能快捷键**3、查找相关快捷键4、代码快捷键5、编辑快捷键5.经典例题6.写代码的好习惯举例&#xff1a;模拟实现strcpy7.const的作…

安装Ubuntu Linux,配套安装宝塔,安装禅道OK!

安装Deepin完成后 进行root、SSH允许远程登陆配置&#xff0c; 登录root账号&#xff0c;初次登录可按照以下步骤&#xff1a; sudo passwd root //修改root密码 输入密码后。 sudo su 输入密码登录root权限。 登录后进行ssh安装与配置。 sudo apt-get update//这一句是…

【JavaScript】——javascript牛客专项练习错题合集

答&#xff1a; var b function(){alert(this.a); }, obj {a:1,b:b // 把函数独立出来 }; var fun obj.b;// 存储的是内存中的地址 fun(); 虽然fun是obj.b的一个引用&#xff0c;但是实际上&#xff0c;它引用的是b函数本身&#xff0c;因此此时的fun()其实 是一个不带任何…

云原生周刊 | 使用 kube-reqsizer 自动调整资源配额

开源项目推荐 kptop Kubernetes API 提供的监控指标非常有限&#xff0c;而 kubectl top 就是利用 Kubernetes API 来查看 Node 和 Pod 的实时资源使用情况。kptop 使用 Prometheus 作为数据源&#xff0c;不仅可以在终端上显示 Node 和 Pod 的资源使用情况&#xff0c;还可以…