Disclaimer: Beleidssamenvattingen en Belangrijke overwegingen zijn alleen overzichten. Neem altijd het volledige beleid door voor naleving. In geval van een conflict krijgt het volledige beleid voorrang.
Beleid: overzicht
Voor het behoud van een veilig Android-ecosysteem verbiedt Google Play schadelijke code, waaronder SDK's die zijn geïntegreerd in apps, die een risico kan vormen voor gebruikers, hun gegevens of hun apparaten. Neem het volledige beleid door om er zeker van te zijn dat u hieraan voldoet.
Malware is elke code die een gebruiker, de gegevens van een gebruiker of een apparaat in gevaar brengt. Malware omvat, maar is niet beperkt tot, potentieel schadelijke apps (Potentially Harmful Applications, PHA), binaire bestanden of frameworkaanpassingen die vallen binnen categorieën zoals Trojaanse paarden, phishing en spyware-apps. We updaten deze lijst voortdurend en voegen nieuwe categorieën toe.
Hoewel er verschillende typen malware zijn met verschillende mogelijkheden, heeft malware meestal een van de volgende doelen:
- De integriteit van het apparaat van de gebruiker in gevaar brengen.
- De controle verkrijgen over het apparaat van een gebruiker.
- Activiteiten op afstand mogelijk maken waardoor een aanvaller toegang krijgt tot een besmet apparaat of dit kan gebruiken of op een andere manier kan exploiteren.
- Persoonsgegevens of andere gegevens van het apparaat halen zonder toereikende kennisgeving of toestemming.
- Spam of opdrachten verspreiden vanaf het besmette apparaat naar andere apparaten of netwerken.
- De gebruiker oplichten.
Een app, binair bestand of frameworkaanpassing kan potentieel schadelijk zijn, en dus kwaadwillend gedrag genereren, zelfs als het niet de bedoeling was om schadelijk te zijn. Dit komt omdat apps, binaire bestanden of frameworkaanpassingen verschillend kunnen functioneren, afhankelijk van allerlei variabelen. Oftewel: iets wat schadelijk is voor het ene Android-apparaat, hoeft geen risico te vormen voor een ander Android-apparaat. Een apparaat waarop bijvoorbeeld de nieuwste versie van Android wordt uitgevoerd, heeft geen last van schadelijke apps die gebruikmaken van beëindigde API's om schadelijk gedrag uit te voeren. Een apparaat waarop nog een zeer vroege versie van Android wordt uitgevoerd, kan echter risico lopen. Apps, binaire bestanden of frameworkaanpassingen worden gemarkeerd als malware of PHA als ze duidelijk een risico vormen voor sommige of alle Android-apparaten en gebruikers.
De onderstaande malwarecategorieën weerspiegelen onze fundamentele overtuiging dat gebruikers moeten begrijpen hoe hun apparaat kan worden gebruikt of misbruikt. Ze promoten ook een beveiligd ecosysteem dat robuuste innovatie en een vertrouwde gebruikerservaring mogelijk maakt.
Ga naar Google Play Protect voor meer informatie.
Belangrijkste Overwegingen
| Wat u moet doen | Wat u niet moet doen |
| Controleer grondig alle code in uw app, inclusief SDK's van derden, om te zorgen dat deze geen malware-achtig gedrag vertoont, zoals spyware, Trojaanse paarden of phishing, zelfs niet als dit onbedoeld gebeurt. | Integreer code die misbruik maakt van rechten op hoger niveau om de systeemintegriteit in gevaar te brengen, apparaten root zonder expliciete toestemming en kennisgeving van de gebruiker, of maskware-technieken gebruikt om detectie van schadelijk gedrag te voorkomen. |
| Overweeg tools te gebruiken om te controleren op beveiligingskwetsbaarheden of backdoors die ongewenste bewerkingen op afstand mogelijk maken. | Gebruik SDK's van derden die persoonsgegevens verzamelen en overdragen voor monitoring zonder de juiste kennisgeving en toestemming van de gebruiker (bijvoorbeeld stalkerware). Neem code op die misleidende factureringspraktijken veroorzaakt met betrekking tot sms-berichten, gesprekken of telefoonrekeningfraude. |
| Zorg dat SDK's van derden geen gebruikersgegevens verzamelen en/of onderscheppen zonder functionaliteit die aan het beleid voldoet en/of zonder voldoende kennisgeving of toestemming (spyware). | Gebruik SDK's van derden die denial-of-service-aanvallen uitvoeren of fungeren als schadelijke downloader. |
| Zorg dat uw app geen SDK's van derden bevat die het rechtenmodel van Android schenden door rechten op hoger niveau te verkrijgen via de toegang tot apparaatgegevens voor een niet-bekendgemaakt doel. |
Backdoors
Beleid: overzicht
Verwijder ter bescherming van gebruikers alle code die als backdoor fungeert. Dit is code die ongewenste of schadelijke bewerkingen via bediening op afstand mogelijk maakt. Neem het volledige beleid door om er zeker van te zijn dat u hieraan voldoet.
Code waarmee ongewenste, potentieel schadelijke bewerkingen op afstand kunnen worden uitgevoerd op een apparaat.
Deze bewerkingen kunnen onder meer bestaan uit gedrag waardoor de app, het binaire bestand of de frameworkaanpassing in een van de andere malwarecategorieën kan worden geplaatst als het automatisch wordt uitgevoerd. 'Backdoor' (achterdeur) is een algemene beschrijving van de manier waarop potentieel schadelijke bewerkingen kunnen worden uitgevoerd op een apparaat. Daarom komt dit niet volledig overeen met categorieën als factureringsfraude of commerciële spyware. Als gevolg daarvan kan een subset van dergelijke backdoors onder bepaalde omstandigheden door Google Play Protect worden behandeld als een kwetsbaarheid.
Belangrijkste Overwegingen
| Wat u moet doen | Wat u niet moet doen |
| Test de code van uw app en alle bibliotheken van derden grondig op verborgen mogelijkheden voor bediening op afstand. | Neem geen verborgen functies of mogelijkheden op die kunnen worden misbruikt om gebruikers schade toe te brengen. |
| Beveilig alle eindpunten voor uitvoering op afstand tegen ongeautoriseerde toegang. | Vermom geen code om functionaliteit voor externe toegang te verbergen. |
| Los bekende beveiligingskwetsbaarheden in uw app meteen op. | Negeer geen waarschuwingen over mogelijke kwetsbaarheden in uw afhankelijkheden. |
Factureringsfraude
Beleid: overzicht
Verwijder om factureringsfraude te voorkomen alle code die gebruikers op misleidende wijze kosten in rekening brengt zonder hun expliciete toestemming. Hieronder vallen sms-fraude, belfraude en telefoonrekeningfraude, waarbij gebruikers worden misleid om ongewenste betalingen te doen of ongewenste abonnementen te nemen. Neem het volledige beleid door om er zeker van te zijn dat u hieraan voldoet.
Code waarmee op een opzettelijk misleidende manier automatisch kosten in rekening worden gebracht aan de gebruiker.
Telecomfraude wordt opgesplitst in sms-fraude, belfraude en telefoonrekeningfraude.
Sms-fraude
Code die kosten in rekening brengt aan gebruikers om zonder toestemming premium sms-berichten te sturen of die probeert de bijbehorende sms-activiteiten te verhullen door kennisgevingsovereenkomsten of sms-berichten van de mobiele provider te verbergen waarin de gebruiker op de hoogte wordt gesteld van kosten of waarin abonnementen worden bevestigd.
Bepaalde code (hoewel deze technisch gezien het gedrag met betrekking tot het sturen van sms-berichten bekend maakt) introduceert aanvullend gedrag dat sms-fraude mogelijk maakt. Voorbeelden omvatten het verbergen of onleesbaar maken van delen van een kennisgevingsovereenkomst voor de gebruiker of het voorwaardelijk onderdrukken van sms-berichten van de mobiele provider waarin de gebruiker op de hoogte wordt gesteld van kosten of waarin een abonnement wordt bevestigd.
Belfraude
Code waarmee kosten in rekening worden gebracht aan gebruikers door premium nummers te bellen zonder toestemming van de gebruiker.
Betaal-/abonneerfraude
Code die gebruikers misleidt zodat ze zich abonneren of content kopen via hun mobiele telefoonrekening.
Telefoonrekeningfraude omvat elk type facturering, met uitzondering van premium sms-berichten en premium gesprekken. Voorbeelden hiervan zijn rechtstreekse facturering via provider, Wireless Application Protocol (WAP) en overdracht van mobiele zendtijd. WAP-fraude is een van de meest voorkomende typen telefoonrekeningfraude. WAP-fraude kan gebruikers misleiden zodat ze op een knop klikken in een transparante WebView die onzichtbaar is geladen. Als de gebruiker de actie uitvoert, wordt een abonnement gestart dat steeds wordt verlengd. De sms of e-mail ter bevestiging wordt vaak onderschept om te voorkomen dat gebruikers de financiële transactie opmerken.
Belangrijkste Overwegingen
| Wat u moet doen | Wat u niet moet doen |
| Verkrijg expliciete en ondubbelzinnige toestemming van gebruikers voordat u begint met financiële transacties. | Verberg of verhul geen informatie over kosten of abonnementen. |
| Zorg dat alle factureringskennisgevingen duidelijk, transparant en prominent zichtbaar zijn voor de gebruiker. | Gebruik geen verborgen webweergaven, stuur niet automatisch premium sms-berichten en bel niet automatisch zonder toestemming. |
| Stuur alle meldingen over facturering via de provider door naar de gebruiker. | Gebruik geen methoden zoals rechtstreekse facturering via de provider om gebruikers op misleidende manieren abonnementen te laten afsluiten. |
Stalkerware
Beleid: overzicht
Google Play verbiedt apps om een andere persoon te monitoren via het verzamelen en overdragen van persoonlijke en gevoelige gebruikersgegevens. Een uitzondering geldt wanneer de app uitsluitend is ontworpen en in de handel wordt gebracht zodat ouders hun kinderen in de gaten kunnen houden of zodat zakelijke managementteams individuele werknemers kunnen controleren, mits de app volledig voldoet aan strenge vereisten. Neem het volledige beleid door om er zeker van te zijn dat u hieraan voldoet.
Code die persoonsgegevens of gevoelige gebruikersgegevens verzamelt van een apparaat en deze gegevens verstuurt naar een derde (bedrijf of andere persoon) om die gebruiker te volgen.
Apps moeten een voldoende prominente kennisgeving verstrekken en toestemming verkrijgen zoals vereist in het Beleid voor gebruikersgegevens.
Richtlijnen voor volg-apps
Apps die exclusief zijn ontworpen en in de handel worden gebracht om een andere persoon te volgen, bijvoorbeeld ouders die hun kinderen in de gaten willen houden of ten behoeve van ondernemingsbeheer om afzonderlijke medewerkers te volgen, zijn de enige toegestane volg-apps, mits ze volledig voldoen aan de onderstaande vereisten. Deze apps mogen niet worden gebruikt om iemand anders (bijvoorbeeld een echtgenoot/echtgenote) in de gaten te houden, zelfs niet met medeweten en toestemming van de betreffende persoon, ongeacht of er een permanente melding wordt weergegeven. Deze apps moeten de metadatamarkering IsMonitoringTool in hun manifestbestand gebruiken om zichzelf naar behoren aan te duiden als volg-app.
Volg-apps moeten voldoen aan deze vereisten:
- Apps mogen zich niet presenteren als een spionage-oplossing of als oplossing voor geheim toezicht.
- Apps mogen geen trackinggedrag verbergen of verhullen of gebruikers proberen te misleiden over dergelijke functies.
- Apps moeten gebruikers een permanente melding laten zien als de app actief is, evenals een uniek icoon waarmee de app duidelijk kan worden geïdentificeerd.
- Apps moeten de monitorings- of volgfunctie bekendmaken in de beschrijving in de Google Play Store.
- Apps en app-vermeldingen op Google Play mogen geen middelen bieden om functies te activeren of toegankelijk te maken die deze voorwaarden schenden, zoals een link naar een ongeschikte APK die buiten Google Play wordt gehost.
- Apps moeten voldoen aan alle toepasselijke wetgeving. U bent als enige verantwoordelijk voor het bepalen van de wettigheid van uw app in het getargete land.
Belangrijkste Overwegingen
| Wat u moet doen | Wat u niet moet doen |
| Breng uw app uitsluitend op de markt voor gebruik door ouders of zakelijk beheer. | Breng de app niet op de markt als spionage- of bewakingsoplossing. |
Neem de markering IsMonitoringTool op in het manifest. |
Volg geen andere volwassenen, waaronder echtgenoten, zelfs met hun toestemming. |
| Toon een permanente melding en een uniek icoon als de app actief is. | Verberg of verhul geen trackinggedrag en misleid gebruikers hier niet over. |
| Vermeld alle functies voor monitoring duidelijk in uw Store-beschrijving. | Link niet naar niet-conforme APK's die buiten Google Play worden gehost. |
| Zorg voor gepaste prominente kennisgeving en verkrijg toestemming. | Bied geen middelen om functionaliteit te activeren die in strijd is met deze voorwaarden. |
Denial of Service (DoS)
Beleid: overzicht
Verwijder ter bescherming van uw app en andere systemen alle code die zonder medeweten van de gebruiker andere systemen aanvalt of zonder medeweten van de gebruiker het netwerk bovenmatig belast. Neem het volledige beleid door om er zeker van te zijn dat u hieraan voldoet.
Code die, zonder medeweten van de gebruiker, een DoS-aanval (Denial of Service) uitvoert of deel uitmaakt van een gedistribueerde DoS-aanval tegen andere systemen en bronnen.
Dit kan bijvoorbeeld worden gedaan door een groot aantal HTTP-verzoeken te sturen om overmatige belasting op externe servers te produceren.
Belangrijkste Overwegingen
| Wat u moet doen | Wat u niet moet doen |
| Test uw code en SDK's van derden grondig op netwerkmisbruik. | Verberg geen code die een groot volume aan verkeer of netwerkverzoeken genereert en sluit deze ook niet in. |
| Zorg dat alle netwerkverzoeken van uw app legitiem zijn en nodig zijn voor de functionaliteit van de app. | Neem geen functionaliteit op die op afstand kan worden geactiveerd om externe systemen aan te vallen. |
Schadelijke downloaders
Beleid: overzicht
Google Play verbiedt 'schadelijke downloaders': apps die andere ongewenste mobiele software downloaden. Een app wordt gemarkeerd als schadelijke downloader als wordt aangenomen dat de app is ontworpen om ongewenste mobiele software te verspreiden of als wordt vastgesteld dat minimaal 5% van de downloads ongewenste mobiele software is. Dit beleid is niet van toepassing op grote browsers of apps voor het delen van bestanden, zolang ze alleen software downloaden met de uitdrukkelijke toestemming en op initiatief van de gebruiker. Neem het volledige beleid door om er zeker van te zijn dat u hieraan voldoet.
Code die zelf niet schadelijk is, maar andere PHA's downloadt.
In de volgende gevallen kan code een schadelijke downloader zijn:
- Er is reden om aan te nemen dat de code is gemaakt om PHA's te verspreiden en de code heeft PHA's gedownload of bevat code waarmee apps kunnen worden gedownload en geïnstalleerd, of
- Ten minste vijf procent van de apps die door de code worden gedownload zijn PHA's met een minimum drempel van 500 waargenomen app-downloads (25 waargenomen PHA-downloads).
Grote browsers en apps voor het delen van bestanden worden niet beschouwd als schadelijke downloaders op voorwaarde dat het volgende van toepassing is:
- Ze genereren geen downloads zonder interactie van de gebruiker, en
- Alle PHA-downloads worden gestart door gebruikers die hiervoor toestemming hebben gegeven.
Belangrijkste Overwegingen
| Wat u moet doen | Wat u niet moet doen |
| Zorg dat uw app geen code bevat die ongewenste mobiele software verspreidt. | Neem geen code in uw app op die ongewenste mobiele software verspreidt. |
| Houd het aantal downloads in de gaten om ruim onder de drempelwaarde van 5% voor ongewenste mobiele software te blijven. | Overschrijd de drempelwaarde van 5% voor ongewenste mobiele software niet (25 stuks ongewenste mobiele software per 500 downloads). |
| Zorg dat alle app-downloads worden gestart door een gebruiker die hiervoor toestemming heeft gegeven, als het doel van uw app is om andere bestanden te downloaden (zoals een browser of app voor het delen van bestanden). | Neem geen functionaliteit op die app-downloads genereert zonder expliciete gebruikersinteractie als het doel van uw app is om andere bestanden te downloaden (zoals een browser of app voor het delen van bestanden). |
Niet-Android-dreiging
Code die niet-Android-dreigingen bevat.
Deze apps kunnen geen schade toebrengen aan de Android-gebruiker of het Android-apparaat, maar bevatten componenten die mogelijk schadelijk zijn voor andere platforms.
Phishing
Beleid: overzicht
U moet alle code verwijderen die phishing gebruikt door op misleidende wijze de inloggegevens of factureringsgegevens van een gebruiker op te vragen en deze naar een derde te sturen. Neem het volledige beleid door om er zeker van te zijn dat u hieraan voldoet.
Code die doet alsof deze afkomstig is van een betrouwbare bron, verzoekt om de verificatie- of factureringsgegevens van een gebruiker en deze gegevens doorstuurt naar een derde. Deze categorie is ook van toepassing op code die de overdracht van inloggegevens van gebruikers onderschept tijdens de overdracht.
Veelvoorkomende doelen van phishing zijn onder meer bankgegevens, creditcardnummers en inloggegevens van online accounts voor sociale netwerken en games.
Belangrijkste Overwegingen
| Wat u moet doen | Wat u niet moet doen |
| Gebruik officiële API's en beveiligde methoden om inloggegevens en betalingsgegevens van gebruikers te verwerken. | Doe u niet voor als een vertrouwde bron om gebruikers te misleiden zodat ze persoonlijke of financiële gegevens verstrekken. |
| Zorg dat alle gebruikersgegevens beveiligd worden overgedragen en niet leesbaar zijn voor derden. | Onderschep of verzamel geen gebruikersinloggegevens of gevoelige informatie zonder toestemming. |
| Wees transparant naar gebruikers over welke gegevens u opvraagt en waarom. | Stuur geen gevoelige gebruikersinformatie naar derden zonder de juiste kennisgeving aan de gebruiker en expliciete toestemming. |
Misbruik van hogere rechten
Beleid: overzicht
Uw app mag geen code bevatten die rechten op hoger niveau verkrijgt of de Android-beveiligingssandbox doorbreekt. Dit om schendingen van het beleid tegen misbruik van rechten op hoger niveau te voorkomen. Dit omvat code die inloggegevens steelt uit andere apps, het Android-rechtenmodel omzeilt of essentiële beveiligingsfuncties uitzet. Uw app moet ook de controle van gebruikers over hun apparaat respecteren. Neem het volledige beleid door om er zeker van te zijn dat u hieraan voldoet.
Code die de integriteit van het systeem in gevaar brengt door de sandbox van de app te doorbreken, rechten op een hoger niveau te verkrijgen of toegang tot belangrijke beveiligingsgerelateerde functies te wijzigen of uit te schakelen.
Voorbeelden hiervan zijn:
- een app die het rechtenmodel van Android schendt of inloggegevens (zoals OAuth-tokens) steelt uit andere apps,
- apps die functies misbruiken om te voorkomen dat ze worden verwijderd of gestopt,
- een app die SELinux uitschakelt.
Apps die zich rechten toe-eigenen en apparaten rooten zonder toestemming van de gebruiker, worden geclassificeerd als root-apps.
Belangrijkste Overwegingen
| Wat u moet doen | Wat u niet moet doen |
| Ontwikkel code die het Android-rechtenmodel respecteert. | Maak geen apps die het systeem in gevaar brengen door de sandbox van de app te doorbreken. |
| Ontwerp uw app zo dat deze werkt met standaard gebruikersrechten. | Schrijf geen code die voorkomt dat een gebruiker de app kan verwijderen. |
Gijzelsoftware
Beleid: overzicht
Ransomware is schadelijke software die het apparaat of de gegevens van een gebruiker gijzelt en betaling of een actie eist om de controle te herstellen. U mag gebruikers niet buitensluiten, gegevens niet versleutelen en verwijdering niet voorkomen. Dit beleid beschermt gebruikers tegen afpersing. Neem het volledige beleid door om er zeker van te zijn dat u hieraan voldoet.
Code die de gedeeltelijke of uitgebreide controle van een apparaat of gegevens op een apparaat overneemt en vereist dat de gebruiker een betaling uitvoert of een actie onderneemt om de controle te herstellen.
Sommige gijzelsoftware versleutelt gegevens op het apparaat en vraagt om een betaling om gegevens te ontsleutelen en/of gebruik te kunnen maken van de beheerdersfuncties, zodat deze niet kunnen worden verwijderd door een normale gebruiker. Voorbeelden hiervan zijn:
- een gebruiker de toegang tot zijn of haar apparaat ontzeggen en vragen om geld om de controle van de gebruiker te herstellen,
- gegevens op het apparaat versleutelen en vragen om een betaling, ogenschijnlijk om de gegevens te ontsleutelen,
- gebruikmaken van de beheerdersfuncties voor het apparaatbeleid en verwijdering door de gebruiker blokkeren.
Code die wordt verstrekt bij het apparaat waarvan het primaire doel uitbesteed apparaatbeheer is, kan worden uitgesloten van de categorie 'gijzelsoftware', mits deze voldoet aan de vereisten voor beveiligde vergrendeling en beheer en beschikt over toereikende kennisgevingen en toestemmingsvereisten voor gebruikers.
Belangrijkste Overwegingen
| Wat u moet doen | Wat u niet moet doen |
| Zorg dat de code van uw app geen schadelijke ransomwarefunctionaliteit bevat. | Versleutel geen gebruikersgegevens en sluit gebruikers niet buiten van hun apparaat. |
| Verkrijg expliciete gebruikerstoestemming voor functies voor apparaatbeheer. | Gebruik geen functies voor apparaatbeheerders om verwijdering te blokkeren. |
| Bied gebruikers een duidelijke en makkelijke manier om uw app te verwijderen. | Vereis geen betaling of actie om de apparaatbediening te herstellen. |
Rooten
Beleid: overzicht
Google Play staat niet-schadelijke rooting toe, maar verbiedt schadelijke rootingcode. U moet gebruikers van tevoren informeren over rooten en zorgen dat uw app geen andere schadelijke acties uitvoert. Het doel is ervoor te zorgen dat gebruikers toestemming geven voor deze ingrijpende apparaatwijziging en niet worden blootgesteld aan aanvullend schadelijk gedrag. Neem het volledige beleid door om er zeker van te zijn dat u hieraan voldoet.
Code waarmee het apparaat wordt geroot.
Er is een verschil tussen niet-schadelijke en schadelijke root-code. Niet-schadelijke root-apps laten de gebruiker bijvoorbeeld van tevoren weten dat ze het apparaat gaan rooten en voeren geen andere mogelijk schadelijke acties uit die van toepassing zijn op andere PHA-categorieën.
Schadelijke root-apps laten de gebruiker niet weten dat ze het apparaat gaan rooten of stellen de gebruiker van tevoren op de hoogte van het rooten maar voeren ook andere acties uit die van toepassing zijn op andere PHA-categorieën.
Belangrijkste Overwegingen
| Wat u moet doen | Wat u niet moet doen |
| Laat gebruikers van tevoren weten dat uw app het apparaat root. | Root een apparaat niet zonder de gebruiker te informeren. |
| Vraag expliciete toestemming van de gebruiker voordat u het apparaat root. | Voer geen andere schadelijke acties uit in een rooting-app. |
| Bevestig dat de code van uw app geen ander schadelijk gedrag vertoont. | Gebruik geen rootingcode om andere schadelijke functionaliteit te verbergen. |
Spam
Spyware
Beleid: overzicht
Google Play staat het verzamelen of delen van gebruikers- of apparaatgegevens met kwade bedoelingen niet toe. Ongeacht gebruikerstoestemming of kennisgeving moet het verzamelen en delen van gegevens gerelateerd zijn aan functionaliteit die voldoet aan het beleid. Neem het volledige beleid door om er zeker van te zijn dat u hieraan voldoet.
Spyware is een schadelijke app, code of gedrag waarmee gebruikers- of apparaatgegevens worden verzameld, onderschept of gedeeld die niet gerelateerd zijn aan functionaliteit die aan het beleid voldoet.
Schadelijke code of gedrag dat kan worden beschouwd als de gebruiker bespioneren of gegevens onderscheppen zonder voldoende kennisgeving of toestemming, wordt ook beschouwd als spyware.
Spywareschendingen omvatten, maar zijn niet beperkt tot:
- Audio opnemen of gesprekken opnemen die op de telefoon worden gevoerd.
- App-gegevens stelen.
- Een app met schadelijke code van derden (bijvoorbeeld een SDK) die gegevens vanaf het apparaat verstuurt op een manier die onverwacht is voor de gebruiker en/of zonder voldoende kennisgeving aan of toestemming van de gebruiker.
Alle apps moeten ook voldoen aan het Programmabeleid voor ontwikkelaars van Google Play, waaronder beleidsregels voor gebruikers- en apparaatgegevens, zoals Ongewenste mobiele software, Gebruikersgegevens, Rechten en API's die toegang hebben tot gevoelige informatie en SDK-vereisten.
Belangrijkste Overwegingen
| Wat u moet doen | Wat u niet moet doen |
| Verstrek duidelijke kennisgeving en verkrijg expliciete gebruikerstoestemming voordat u gegevens verzamelt of overdraagt. | Sta niet toe dat SDK's van derden in uw app audio of gesprekken opnemen of app-gegevens ophalen zonder expliciete gebruikerstoestemming en functionaliteit die voldoet aan het beleid. |
| Implementeer robuuste logboekregistratie en controle voor alle gegevenstoegang en -overdracht van SDK's van derden om ongeautoriseerde gegevensonderschepping op te sporen en aan te pakken. | Verzamel geen verborgen gegevens en verzamel niet meer gegevens dan de app nodig heeft voor de vermelde functie. |
| Zorg dat SDK's die in uw app zijn geïntegreerd alleen de minimaal noodzakelijke gegevens verzamelen en dat het doel of gedrag van de SDK niet leidt tot schending van het Google Play-beleid door uw app. | Neem geen SDK's van derden op in uw app die gegevens op onverwachte manieren of zonder de juiste toestemming overdragen. |
| Ga er niet van uit dat SDK's van derden in uw app voldoen aan de verzamelingsprocedures voor gegevens zonder dat u ze grondig heeft gecontroleerd. |
Trojaans paard
Beleid: overzicht
Een Trojaans paard is code die een verborgen, schadelijke component bevat. Dit beleid verbiedt apps die, zonder medeweten van de gebruiker, ongewenste acties uitvoeren. Als ontwikkelaar moet u zorgen dat de code van uw app transparant is en geen verborgen, schadelijke functionaliteit bevat. Neem het volledige beleid door om er zeker van te zijn dat u hieraan voldoet.
Code die goedaardig lijkt te zijn, zoals een game die zegt alleen een game te zijn, maar toch ongewenste acties uitvoert tegen de gebruiker.
Deze indeling wordt meestal gebruikt in combinatie met andere PHA-categorieën. Een Trojaans paard beschikt over een onschadelijke component en een verborgen schadelijke component. Een voorbeeld is een game die op de achtergrond en zonder medeweten van de gebruiker premium sms-berichten verstuurt vanaf het apparaat van de gebruiker.
Belangrijkste Overwegingen
| Wat u moet doen | Wat u niet moet doen |
| Zorg dat de code van uw app transparant is en het vermelde doel dient. | Verberg geen schadelijke functionaliteit in een schijnbaar onschadelijke app. |
| Bevestig dat alle app-functionaliteit aan de gebruiker wordt bekendgemaakt. | Voer geen achtergrondacties uit zonder expliciete kennis en toestemming van de gebruiker. |
| Zorg dat alle opgenomen SDK's van derden beveiligd zijn en geen verborgen gedrag bevatten. | Geef geen verkeerde voorstelling van het doel van uw app om gebruikers te misleiden. |
Opmerkingen over ongebruikelijke apps
Beleid: overzicht
Als Google Play Protect niet genoeg informatie heeft om de veiligheid van uw nieuwe app te verifiëren, kan deze worden gecategoriseerd als ongebruikelijk. Deze status betekent niet dat uw app schadelijk is, maar dat deze verder moet worden beoordeeld. Neem het volledige beleid door om er zeker van te zijn dat u hieraan voldoet.
Belangrijkste Overwegingen
| Wat u moet doen | Wat u niet moet doen |
| Geef volledige en nauwkeurige informatie in uw app-vermelding. | Verberg geen functionaliteit en gebruik geen vermomde code. |
| Zorg dat de code van uw app opgeschoond en goed gedocumenteerd is voor beoordeling. | Gebruik geen niet-geverifieerde bibliotheken van derden. |
Opmerkingen over de categorie 'backdoor'
Beleid: overzicht
Een backdoor is code die schadelijk gedrag mogelijk maakt. Als het laden van dynamische code wordt gebruikt om schadelijke acties uit te voeren, schendt uw app het beleid. Zorg dat de code van uw app geen verborgen, schadelijke functionaliteit mogelijk maakt. Als er een kwetsbaarheid wordt gevonden zonder kwaadwillende bedoelingen, wordt u gevraagd deze te patchen. Neem het volledige beleid door om er zeker van te zijn dat u hieraan voldoet.
De malwarecategorie 'backdoor' is gebaseerd op de manier waarop de code actief is. Code wordt geclassificeerd als een backdoor als deze gedrag mogelijk maakt waardoor de code in een van de andere malwarecategorieën zou worden ingedeeld als deze automatisch wordt uitgevoerd. Als een app bijvoorbeeld toestaat dat code dynamisch wordt geladen en de dynamisch geladen code sms-berichten extraheert, wordt deze ingedeeld als backdoor-malware.
Als een app echter toestaat dat code willekeurig wordt uitgevoerd en we geen reden hebben om aan te nemen dat de uitvoering van deze code is toegevoegd om schadelijk gedrag uit te voeren, wordt de app behandeld als een app met een kwetsbaarheid en niet als backdoor-malware. De ontwikkelaar wordt dan gevraagd een patch te ontwikkelen.
Belangrijkste Overwegingen
| Wat u moet doen | Wat u niet moet doen |
| Test grondig alle code die dynamische uitvoering mogelijk maakt. | Gebruik dynamische code niet om verborgen, schadelijke acties uit te voeren. |
| Zorg dat de code van uw app geen kwetsbaarheden bevat die kunnen worden misbruikt. | Sta geen willekeurige code-uitvoering toe zonder zorgvuldige beveiligingscontroles. |
| Los beveiligingskwetsbaarheden in uw app snel op. | Gebruik geen niet-geverifieerde bibliotheken van derden die een backdoor kunnen activeren. |
Riskware
Beleid: overzicht
Riskware is een app die ontwijkingstechnieken gebruikt om schadelijke functionaliteit te verbergen. De app maskeert zichzelf als een legitieme app en gebruikt methoden zoals vermomming of het laden van dynamische code om schadelijke content later te tonen. Zorg dat uw app transparant is en dergelijke technieken niet gebruikt om reviewers of gebruikers te misleiden. Neem het volledige beleid door om er zeker van te zijn dat u hieraan voldoet.
Een app die verschillende ontwijkingstechnieken gebruikt om de gebruiker andere, of nagemaakte, app-functionaliteit te bieden. Deze apps maskeren zichzelf als legitieme apps of games om onschadelijk te lijken voor appstores en gebruikers en gebruiken technieken, zoals vermomming, dynamisch laden van code of cloaking, om potentieel schadelijke content te verbergen.
Riskware is vergelijkbaar met andere PHA-categorieën, met name Trojaanse paarden, met als belangrijkste verschil de technieken die worden gebruikt om de schadelijke activiteit te vermommen.
Belangrijkste Overwegingen
| Wat u moet doen | Wat u niet moet doen |
| Zorg dat de code van uw app duidelijk en makkelijk te controleren is. | Gebruik geen vermomming of verhulling om functionaliteit te verbergen. |
| Wees transparant over alle functies van uw app. | Gebruik geen dynamische codelading om schadelijke content te tonen. |
| Maak alle functionaliteit bekend in de app-beschrijving. | Zorg dat uw app zich niet anders gedraagt voor reviewers dan voor gewone gebruikers. |
Help us improve this policy article by taking a 2-minute survey.