Zavrnitev odgovornosti: Povzetki pravilnikov in ključne točke zagotavljajo zgolj pregled; za zagotavljanje skladnosti vedno glejte celoten pravilnik. V primeru sporov velja celoten pravilnik.
Pravilnik Povzetek
Za ohranjanje varnega ekosistema Android Google Play prepoveduje vsakršno zlonamerno kodo, vključno z SDK-ji tretjih oseb, ki so integrirani v aplikacije in bi lahko ogrozili uporabnike, njihove podatke ali naprave. Preberite celoten pravilnik, da zagotovite skladnost.
Zlonamerna programska oprema je koda, ki ogrozi uporabnika, uporabnikove podatke ali napravo. Zlonamerna programska oprema med drugim vključuje morebiti škodljive aplikacije, binarne programe ali spremembe ogrodja ter sestoji iz kategorij, kot so trojanski konji, lažno predstavljanje in vohunska programska oprema. Kategorije stalno posodabljamo in dodajamo nove.
Čeprav se zlonamerna programska oprema razlikuje glede na vrsto in zmožnosti, ima običajno enega od naslednjih ciljev:
- Ogrozitev celovitosti uporabnikove naprave.
- Prevzem nadzora nad uporabnikovo napravo.
- Omogočanje napadalcu dostop do okužene naprave, njeno uporabo ali drugačno izkoriščanje na daljavo.
- Prenos osebnih podatkov ali poverilnic iz naprave brez ustreznega razkritja in privolitve.
- Razširjanje neželene vsebine ali ukazov iz okužene naprave z namenom vplivanja na druge naprave ali omrežja.
- Ogoljufanje uporabnika.
Aplikacija, dvojiška izvedljiva datoteka ali sprememba ogrodja je lahko škodljiva in lahko povzroči zlonamerno delovanje, tudi če njen namen ni bil škodljiv. To je zato, ker lahko aplikacije, dvojiške izvedljive datoteke ali spremembe ogrodja delujejo različno glede na vrsto različnih spremenljivk. Kar je škodljivo za eno napravo Android, je morda popolnoma neškodljivo za drugo. Na napravo, v kateri je nameščena najnovejša različica Androida, na primer ne vplivajo škodljive aplikacije, ki za škodljivo delovanje uporabljajo zastarele API-je, ogrožena pa je morda naprava, v kateri je še vedno nameščena zelo stara različica Androida. Aplikacije, binarni programi ali spremembe ogrodja so označeni kot zlonamerna programska oprema ali morebiti škodljive aplikacije, če jasno ogrožajo nekatere ali vse naprave Android in uporabnike sistema Android.
Kategorije zlonamerne programske opreme spodaj odražajo naše temeljno prepričanje, da morajo uporabniki razumeti, kako se uporablja njihova naprava, in prispevajo k prizadevanjem za varen ekosistem, ki omogoča zanesljive inovacije in zaupanja vredno uporabniško izkušnjo.
Če želite več informacij, obiščite Google Play Protect.
Ključni premisleki
| Priporočamo | Odsvetujemo |
| Temeljito preverite vso kodo v aplikaciji, vključno s SDK-ji tretjih oseb, s čimer se prepričate, da ne deluje podobno kot zlonamerna programska oprema, kot so vohunska programska oprema, trojanski konji ali lažno predstavljanje, tudi če takšno delovanje ni namerno. | Vključite kodo, ki zlorablja povečane pravice, ki ogrožajo celovitost sistema, omogočajo skrbniški dostop v napravah brez izrecne privolitve in zavedanja uporabnika ali uporablja tehnike maskirne programske opreme za izogibanje zaznavanju zlonamernega delovanja. |
| Razmislite o uporabi orodij za preverjanje obstoja varnostnih ranljivosti ali zadnjih vrat, ki omogočajo izvajanje neželenih postopkov na daljavo. | Uporabite SDK-je tretjih oseb, ki zbirajo in prenašajo osebne podatke za namene spremljanja brez ustreznega razkritja uporabniku in privolitve uporabnika (na primer zalezovalna programska oprema). Vključite kodo, zaradi katere bo prišlo do zavajajoče prakse obračunavanja, vključno z SMS-i, klici ali goljufijami prek računa za mobilno telefonijo. |
| Poskrbite, da SDK-ji tretjih oseb ne zbirajo in/ali izkoriščajo uporabniških podatkov brez funkcionalnosti, ki je skladna s pravilniki, in/ali ustreznega obvestila ali privolitve (vohunska programska oprema). | Uporabite SDK-je tretjih oseb, ki izvajajo napade z zavrnitvijo storitve ali delujejo kot aplikacija, ki prenaša škodljive aplikacije. |
| Poskrbite, da aplikacija ne vključuje SDK-jev tretjih oseb, ki kršijo Androidov model dovoljenj s tem, da prek dostopa do podatkov naprave pridobijo povečane pravice za namen, ki ni razkrit. |
Prikriti dostopi
Pravilnik Povzetek
Zaradi zaščite uporabnikov morate odstraniti vso kodo, ki deluje kot zadnja vrata, kar je opredeljeno kot koda, ki omogoča neželena ali škodljiva dejanja, upravljana na daljavo. Preberite celoten pravilnik, da zagotovite skladnost.
Koda, ki omogoča izvajanje neželenih, morebiti škodljivih postopkov na daljavo v napravi.
Ti postopki morda vključujejo dejanja, ki aplikacijo, binarni program ali spremembo ogrodja uvrstijo v eno od drugih kategorij zlonamerne programske opreme, če se izvedejo samodejno. Na splošno prikriti dostop opisuje, kako lahko pride do morebiti škodljivega dejanja v napravi, in se zato ne ujema v celoti s kategorijami, kot je prevara pri obračunu ali komercialna vohunska programska oprema. Zaradi tega Google Play Protect podskupino prikritih dostopov v nekaterih okoliščinah obravnava kot ranljivost.
Ključni premisleki
| Priporočamo | Odsvetujemo |
| Temeljito preizkusite kodo aplikacije in vse knjižnice neodvisnih ponudnikov glede skritih zmožnosti upravljanja na daljavo. | Ne vključite skritih funkcij ali zmožnosti, ki bi jih bilo mogoče izkoristiti za škodovanje uporabnikom. |
| Vse končne točke za izvajanje na daljavo zavarujte pred nepooblaščenim dostopom. | Ne zakrivajte kode, da bi skrili funkcijo dostopa na daljavo. |
| Takoj popravite znane varnostne ranljivosti v aplikaciji. | Ne prezrite opozoril o morebitnih ranljivostih vaše aplikacije. |
Goljufija z obračunavanjem
Pravilnik Povzetek
V izogib prevaram pri obračunavanju morate odstraniti vsako kodo, ki uporabnike zavajajoče bremeni brez njihove izrecne privolitve. To vključuje prevare s sporočili SMS, prevare s klici in goljufije prek računa za mobilno telefonijo, ki uporabnike zavedejo v neželena plačila ali naročnine. Preberite celoten pravilnik, da zagotovite skladnost.
Koda, ki samodejno bremeni uporabnika na namerno zavajajoč način.
Prevaro pri obračunu uporabnikom mobilnih naprav delimo na prevare s sporočili SMS, prevare s klici in prevare pri tarifah.
Goljufija prek sporočil SMS
Koda, ki uporabnikom zaračunava pošiljanje plačljivih sporočil SMS brez soglasja ali ki poskusi zakriti dejavnosti s sporočili SMS s skrivanjem pogodb o razkritju ali sporočil SMS mobilnega operaterja, s katerimi ta uporabnika obvešča o bremenitvah ali potrjuje sklenjene naročnine.
Nekatera koda sicer načeloma razkrije pošiljanje sporočil SMS, vendar uvede dodatno delovanje, ki omogoča prevaro s sporočili SMS. Med drugim tako, da uporabniku prikrije dele pogodbe o razkritju, poskrbi za njeno nečitljivost ali pogojno onemogoči sporočila SMS mobilnega operaterja, s katerimi ta uporabnika obvesti o bremenitvah ali potrdi sklenjeno naročnino.
Goljufija prek klicev
Koda, ki uporabnike bremeni s klicanjem plačljivih številk brez njihovega soglasja.
Goljufija prek računa za mobilno telefonijo
Koda, ki uporabnike z zvijačo pripravi do tega, da se prek računa za mobilno telefonijo naročijo na vsebino ali jo kupijo.
Prevara pri tarifah vključuje vse vrste tovrstnega obračunavanja z izjemo pošiljanja plačljivih sporočil SMS in klicev na plačljive telefonske številke. Med primeri tega so neposredno plačilo prek operaterja, protokola WAP in prenos dobroimetja za mobilne naprave. Prevara prek protokola WAP spada med najpogostejše vrste prevare pri tarifah. Prevara prek protokola WAP lahko vključuje goljufijo, pri kateri uporabnika z zvijačo pripravijo do tega, da klikne gumb na prosojnem spletnem pogledu, naloženem v ozadju. Po izvedbi dejanja se začne ponavljajoča se naročnina, potrditveno sporočilo SMS ali e-poštno sporočilo pa je pogosto ugrabljeno, s čimer se prepreči, da bi uporabniki opazili denarno transakcijo.
Ključni premisleki
| Priporočamo | Odsvetujemo |
| Preden začnete kakršne koli finančne transakcije, pridobite izrecno in nedvoumno privolitev uporabnikov. | Ne skrivajte ali prikrivajte kakršnih koli informacij, povezanih s stroški ali naročninami. |
| Poskrbite, da so vsa razkritja v zvezi z obračunavanjem jasna, pregledna in uporabniku dobro vidna. | Ne uporabljajte skritih spletnih pogledov ali samodejno pošiljajte plačljivih sporočil SMS oziroma opravljajte klicev brez privolitve. |
| Uporabniku pošiljajte vsa obvestila povezana z načinom plačila prek operaterja. | Ne uporabljajte načinov, kot je neposredno plačilo prek operaterja, da bi uporabnike zavajali v sklepanje naročnin. |
Zalezovalna programska oprema
Pravilnik Povzetek
Google Play prepoveduje aplikacijam spremljanje drugih posameznikov z zbiranjem in posredovanjem osebnih in občutljivih uporabniških podatkov, razen če je aplikacija zasnovana in se trži izključno za starše za spremljanje njihovih otrok ali za vodstva podjetij za spremljanje posameznih zaposlenih, in sicer pod pogojem, da v celoti izpolnjujejo stroge zahteve. Preberite celoten pravilnik, da zagotovite skladnost.
Koda, ki iz naprave zbira osebne in občutljive podatke uporabnikov in jih pošilja tretji osebi (podjetju ali drugemu posamezniku) za namene spremljanja.
Aplikacije morajo zagotoviti zadostno jasno razkritje in pridobiti privolitev, kot to zahteva pravilnik o podatkih uporabnika.
Smernice za spremljanje aplikacij
Edine sprejemljive aplikacije za spremljanje so take, ki so izključno zasnovane in se tržijo za spremljanje drugega posameznika, na primer za starše, ki želijo spremljati svoje otroke, ali upravo v podjetjih, ki želi spremljati posamezne zaposlene, pod pogojem, da so v celoti skladne z zahtevami, opisanimi spodaj. Teh aplikacij ni dovoljeno uporabljati za sledenje komur koli drugemu (na primer zakonskemu partnerju), tudi če se tega zaveda in imate njegovo dovoljenje, ne glede na to, ali je prikazano trajno obvestilo. Te aplikacije morajo v svoji datoteki z manifestom uporabiti zastavico metapodatkov »IsMonitoringTool«, da se primerno označijo kot aplikacije za spremljanje.
Aplikacije za spremljanje morajo izpolnjevati te zahteve:
- Aplikacije se ne smejo predstavljati kot rešitve za vohunjenje ali skrivni nadzor.
- Aplikacije ne smejo skrivati ali zakrivati spremljanja ali poskušati zavesti uporabnikov glede takšne dejavnosti.
- Aplikacije morajo uporabnikom stalno prikazovati trajno obvestilo, ko se aplikacija izvaja, in edinstveno ikono, ki jasno označuje aplikacijo.
- Aplikacije morajo v opisu v Trgovini Google Play razkriti funkcije za spremljanje ali sledenje.
- Aplikacije in objave aplikacij v Googlu Play ne smejo ponujati nobenega načina aktiviranja ali dostopa do funkcij, ki kršijo te pogoje, na primer s povezavami do neskladnih APK-jev, ki gostujejo zunaj Googla Play.
- Aplikacije morajo biti skladne z vsemi veljavnimi zakoni. Izključno ste odgovorni za ugotavljanje, ali je vaša aplikacija zakonita na območju, kjer jo ponujate.
Ključni premisleki
| Priporočamo | Odsvetujemo |
| Aplikacijo tržite izključno za starševsko ali poslovno upravljanje. | Aplikacije ne tržite kot rešitev za vohunjenje ali nadzor. |
V manifest vključite zastavico IsMonitoringTool. |
Ne sledite drugim odraslim, vključno z zakonci – niti z njihovim dovoljenjem. |
| Poskrbite za stalno obvestilo in edinstveno ikono med delovanjem aplikacije. | Ne skrivajte ali zakrivajte sledenja ter ne zavajajte uporabnikov glede tega. |
| V opisu v trgovini razkrijte vse funkcije sledenja. | Ne objavljajte povezav do neskladnih APK-jev, ki gostujejo zunaj Googla Play. |
| Zagotovite ustrezno jasno razkritje in pridobite privolitev. | Ne zagotovite sredstev za aktiviranje funkcije, ki krši te pogoje. |
Zavrnitev storitve
Pravilnik Povzetek
Zaradi zaščite svoje aplikacije in drugih sistemov morate odstraniti vso kodo, ki brez vednosti uporabnika napada druge sisteme ali ustvarja prekomerno obremenitev omrežja. Preberite celoten pravilnik, da zagotovite skladnost.
Koda, ki brez vedenja uporabnika izvede napad za zavrnitev storitve ali je del distribuiranega napada za zavrnitev storitve na druge sisteme in vire.
Do tega lahko pride na primer s pošiljanjem visokega števila zahtev HTTP, s čimer se doseže prekomerna obremenitev oddaljenih strežnikov.
Ključni premisleki
| Priporočamo | Odsvetujemo |
| Temeljito preizkusite svojo kodo in komplete za razvoj programske opreme neodvisnih ponudnikov, ali morebiti omogočajo zlorabo omrežja. | Ne skrivajte ali vdelujte kode, ki ustvarja veliko prometa ali omrežnih zahtev. |
| Zagotovite, da so vse omrežne zahteve vaše aplikacije legitimne in potrebne za njeno delovanje. | Ne vključujte funkcij, ki jih je mogoče aktivirati na daljavo za napad na zunanje sisteme. |
Sovražni programi za prenos
Pravilnik Povzetek
Google Play prepoveduje »aplikacije, ki prenašajo škodljive aplikacije« – aplikacije, ki prenašajo drugo neželeno programsko opremo za mobilne naprave. Aplikacija je označena kot aplikacija, ki prenaša škodljive aplikacije, če menimo, da je zasnovana za širjenje neželene programske opreme za mobilne naprave, ali če ugotovimo, da je vsaj 5 % njenih prenosov neželena programska oprema za mobilne naprave. Ta pravilnik ne velja za večje brskalnike ali aplikacije za deljenje datotek, če prenašajo programsko opremo samo z uporabnikovo izrecno privolitvijo in sprožitvijo. Preberite celoten pravilnik, da zagotovite skladnost.
Koda, ki sama po sebi ni morebitno škodljiva, vendar prenaša druge morebiti škodljive aplikacije.
Koda je lahko sovražni program za prenos, če:
- upravičeno menimo, da je bil ustvarjen za širjenje morebiti škodljivih aplikacij in je prenesel morebiti škodljive aplikacije, ali vsebuje kodo, ki lahko prenese in namesti aplikacije; ali
- je vsaj 5 odstotkov aplikacij, ki jih je prenesel ob najmanjšem pragu v višini 500 ugotovljenih prenosov aplikacij, morebiti škodljivih aplikacij, torej 25 ugotovljenih prenosov morebiti škodljivih aplikacij.
Pomembnejši brskalniki in aplikacije za deljenje datotek se ne obravnavajo kot sovražni programi za prenos, dokler:
- ne spodbujajo prenosov brez poseganja uporabnika; in
- vse prenose morebiti škodljivih aplikacij začnejo uporabniki, ki za to podajo soglasje.
Ključni premisleki
| Priporočamo | Odsvetujemo |
| Prepričajte se, da vaša aplikacija ne vključuje kode, ki širi neželeno programsko opremo za mobilne naprave. | V svojo aplikacijo ne vključujte kode, ki širi neželeno programsko opremo za mobilne naprave. |
| Spremljajte prenose, da ne presežete 5-odstotnega praga za neželeno programsko opremo za mobilne naprave. | Ne prekoračite 5-odstotnega praga za neželeno programsko opremo za mobilne naprave (25 primerkov neželene programske opreme za mobilne naprave na 500 prenosov). |
| Če je namen aplikacije prenos drugih datotek (na primer brskalnik ali aplikacija za deljenje datotek), poskrbite, da vse prenose aplikacij sproži uporabnik, ki je podal privolitev. | Ne vključujte funkcionalnosti, ki spodbuja prenose aplikacij brez izrecne interakcije uporabnika, če je namen vaše aplikacije prenos drugih datotek (na primer brskalnik ali deljenje datotek). |
Grožnja okoljem, ki niso Android
Koda ki vsebuje grožnje, nevarne okoljem, ki niso Android.
Te aplikacije ne morejo škodovati uporabniku Androida ali napravi Android, vendar vsebujejo komponente, ki so morebitno škodljive drugim okoljem.
Lažno predstavljanje
Pravilnik Povzetek
Odstraniti morate vso kodo, ki izvaja lažno predstavljanje tako, da zavajajoče zahteva uporabnikove poverilnice ali informacije za obračun in jih pošilja tretji osebi. Preberite celoten pravilnik, da zagotovite skladnost.
Koda, ki se pretvarja, da je iz zaupanja vrednega vira, zahteva poverilnice za preverjanje pristnosti uporabnika ali informacije za obračun in pošilja podatke tretji osebi. Ta kategorija se uporablja tudi za kodo, ki prestreza prenos uporabnikovih poverilnic.
Pogosti cilji lažnega predstavljanja so bančne poverilnice, številke kreditnih kartic in poverilnice spletnih računov za družbena omrežja in igre.
Ključni premisleki
| Priporočamo | Odsvetujemo |
| Uporabljajte uradne API-je in varne načine za obdelavo uporabniških poverilnic in podatkov za plačilo. | Ne izdajajte se za zaupanja vreden vir, da bi uporabnike zavedli v posredovanje osebnih ali finančnih podatkov. |
| Zagotovite, da se vsi podatki uporabnikov prenašajo varno in jih tretje osebe ne morejo brati. | Ne prestrezajte oziroma zbirajte uporabniških poverilnic ali občutljivih podatkov brez privolitve uporabnikov. |
| Uporabnikom pregledno pojasnite, katere podatke zahtevate in zakaj. | Ne pošiljajte občutljivih podatkov uporabnikov tretji osebi brez ustreznega razkritja uporabnikom in njihove izrecne privolitve. |
Zloraba s povečanjem pravic
Pravilnik Povzetek
Če se želite izogniti kršitvam zaradi zlorabe povečanih pravic, aplikacija ne sme vsebovati kode, ki pridobi povečane pravice ali vdre v Androidov varnostni peskovnik. To vključuje kodo, ki drugim aplikacijam ukrade poverilnice, zaobide model dovoljenj za Android ali onemogoči osnovne varnostne funkcije. Aplikacija mora tudi spoštovati uporabnikov nadzor nad napravo. Preberite celoten pravilnik, da zagotovite skladnost.
Koda, ki ogrozi celovitost sistema z vdorom v peskovnik aplikacije, pridobivanjem skrbniških pravic ali spreminjanjem ali onemogočanjem dostopa do osnovnih funkcij, povezanih z varnostjo.
Primeri:
- Aplikacija, ki krši model dovoljenj za Android ali drugim aplikacijam ukrade poverilnice (na primer žetone OAuth).
- Aplikacije, ki funkcije zlorabijo na način, da preprečijo njihovo odmestitev ali ustavitev.
- Aplikacija, ki onemogoči SELinux.
Aplikacije za povečanje pravic, ki v napravah omogočijo korenski dostop brez dovoljenja uporabnikov, so označene kot aplikacije, ki omogočajo korenski dostop.
Ključni premisleki
| Priporočamo | Odsvetujemo |
| Razvijte kodo, ki upošteva model dovoljenj za Android. | Ne ustvarjajte aplikacij, ki ogrožajo sistem z vdorom v peskovnik aplikacije. |
| Aplikacijo oblikujte tako, da bo delovala s splošnimi uporabniškimi pravicami. | Ne ustvarite kode, ki uporabniku preprečuje odmestitev aplikacije. |
Izsiljevalska programska oprema
Pravilnik Povzetek
Izsiljevalska programska oprema je zlonamerna programska oprema, ki ugrabi napravo ali podatke uporabnika in zahteva plačilo ali dejanje za ponovno vzpostavitev nadzora. Uporabnikom ne smete onemogočati dostopa, šifrirati podatkov ali preprečevati odstranitve. Ta pravilnik ščiti uporabnike pred izsiljevanjem. Preberite celoten pravilnik, da zagotovite skladnost.
Koda, ki prevzame delni ali obsežni nadzor nad napravo ali podatki v napravi in zahteva, da uporabnik izvede plačilo ali izvede dejanje za umik nadzora.
Nekatera izsiljevalska programska oprema šifrira podatke v napravi in zahteva plačilo za dešifriranje podatkov in/ali izkoristi skrbniške funkcije naprave, da šifriranja običajni uporabnik ne more odstraniti. Primeri:
- Preprečevanje uporabniku dostop do naprave in zahtevanje denarja za obnovitev nadzora uporabnika.
- Šifriranje podatkov v napravi in zahtevanje plačila, domnevno zaradi dešifriranja podatkov.
- Izkoriščenje funkcij upravitelja pravilnikov za napravo in preprečevanje uporabniku odstranitev.
Koda, distribuirana z napravo, katere glavni namen je subvencionirano upravljanje naprave, se morda izključi iz kategorije izsiljevalske programske opreme, če uspešno izpolnjuje zahteve za varno zaklepanje in upravljanje ter zahteve za ustrezno razkritje in soglasje uporabnikov.
Ključni premisleki
| Priporočamo | Odsvetujemo |
| Prepričajte se, da koda vaše aplikacije ne vsebuje zlonamerne izsiljevalske programske opreme. | Ne šifrirajte podatkov uporabnika in uporabnikom ne omogočajte dostopa do njihovih naprav. |
| Pridobite izrecno privolitev uporabnika za vse funkcije upravljanja naprave. | Ne uporabljajte skrbniških funkcij naprave za blokiranje odstranitve. |
| Uporabnikom zagotovite jasen in preprost način za odstranitev aplikacije. | Ne zahtevajte plačila ali dejanja za obnovitev nadzora nad napravo. |
Omogočanje korenskega dostopa
Pravilnik Povzetek
Google Play dovoljuje omogočanje korenskega dostopa, ki ni zlonameren, vendar prepoveduje zlonamerno kodo za omogočanje korenskega dostopa. Uporabnike morate vnaprej obvestiti o omogočanju korenskega dostopa in zagotoviti, da vaša aplikacija ne izvaja nobenih drugih škodljivih dejanj. Cilj je zagotoviti, da uporabniki privolijo v to korenito spremembo naprave in da niso izpostavljeni dodatnemu zlonamernemu delovanju. Preberite celoten pravilnik, da zagotovite skladnost.
Koda, ki v napravi omogoči korenski dostop.
Razlika je med zlonamerno kodo za omogočanje korenskega dostopa in kodo za omogočanje korenskega dostopa, ki ni zlonamerna. Aplikacije za omogočanje korenskega dostopa, ki niso zlonamerne, uporabnika na primer vnaprej obvestijo, da bodo v napravi omogočile korenski dostop, in ne izvajajo drugih morebitno škodljivih dejanj, ki veljajo za druge kategorije morebiti škodljivih aplikacij.
Zlonamerne aplikacije za omogočanje korenskega dostopa uporabnika ne obvestijo, da bodo v napravi omogočile korenski dostop, ali pa ga o tem obvestijo, vendar izvedejo tudi druga dejanja, ki veljajo za druge kategorije morebiti škodljivih aplikacij.
Ključni premisleki
| Priporočamo | Odsvetujemo |
| Uporabnike vnaprej obvestite, da bo vaša aplikacija omogočila korenski dostop do naprave. | V napravi ne omogočajte korenskega dostopa brez obveščanja uporabnika. |
| Preden izvedete korenski dostop, pridobite izrecno privolitev uporabnika. | V aplikaciji za omogočanje korenskega dostopa ne izvajajte drugih škodljivih dejanj. |
| Preverite, ali koda vaše aplikacije vsebuje kakršna koli druga zlonamerna delovanja. | Ne uporabljajte kode za omogočanje korenskega dostopa za skrivanje drugih zlonamernih funkcij. |
Neželena vsebina
Vohunska programska oprema
Pravilnik Povzetek
Google Play prepoveduje zlonamerno zbiranje podatkov uporabnika ali naprave oziroma deljenje teh podatkov z drugimi. Ne glede na privolitev uporabnika ali razkritje morata biti zbiranje in deljenje podatkov z drugimi povezana s funkcionalnostjo, ki je skladna s pravilnikom. Preberite celoten pravilnik, da zagotovite skladnost.
Vohunska programska oprema je zlonamerna aplikacija, programska koda ali način delovanja, ki zbira, izvaža ali z drugimi deli podatke uporabnika ali naprave, ki niso povezani s funkcijami, ki so skladne s pravilniki.
Zlonamerna programska koda ali načini delovanja, ki jih je mogoče obravnavati kot vohunjenje za uporabnikom ali izvažajo podatke brez zadostnega obvestila ali privolitve, se prav tako obravnavajo kot vohunska programska oprema.
Kršitve zaradi vohunske programske opreme med drugim vključujejo naslednje:
- Snemanje zvoka ali snemanje dohodnih klicev na telefon.
- Kraja podatkov aplikacije.
- Aplikacija z zlonamerno kodo tretje osebe (npr. SDK), ki pošilja podatke iz naprave na način, ki je nepričakovan za uporabnika, in/ali brez zadostnega obvestila uporabniku ali njegove privolitve.
Vse aplikacije morajo biti skladne z vsemi pravilniki o programih za razvijalce za Google Play, vključno s pravilniki o podatkih uporabnikov in podatkih v napravi, kot so Neželena programska oprema za mobilne naprave, Podatki uporabnika, Dovoljenja in API-ji, ki dostopajo do občutljivih podatkov ter Zahteve za komplet za razvoj programske opreme.
Ključni premisleki
| Priporočamo | Odsvetujemo |
| Pred zbiranjem ali prenosom podatkov zagotovite jasno obvestilo in pridobite izrecno privolitev uporabnika. | Ne dovolite, da kompleti za razvoj programske opreme neodvisnih ponudnikov v aplikaciji snemajo zvok, klice ali pridobivajo podatke aplikacije brez izrecne privolitve uporabnika in funkcionalnosti, ki je skladna s pravilniki. |
| Uvedite zanesljivo beleženje in revidiranje za ves dostop do podatkov in prenos podatkov vseh kompletov za razvoj programske opreme neodvisnih ponudnikov, da boste lahko odkrili in odpravili nepooblaščeno izločanje podatkov. | Ne zbirajte skritih podatkov ali več podatkov, kot jih aplikacija potrebuje za svojo navedeno funkcijo. |
| Zagotovite, da kompleti za razvoj programske opreme, integrirani v vašo aplikacijo, zbirajo le minimalne potrebne podatke in da zaradi njihovega namena ali delovanja vaša aplikacija ne povzroča kršitev pravilnikov za Google Play. | V svojo aplikacijo ne vključite kompletov za razvoj programske neodvisnih ponudnikov, ki prenašajo podatke na nepričakovane načine ali brez ustreznega soglasja. |
| Ne domnevajte, da so kompleti za razvoj programske opreme neodvisnih ponudnikov v postopkih, s katerimi vaša aplikacija zbira podatke, skladni, ne da bi jih temeljito pregledali. |
Trojanski konj
Pravilnik Povzetek
Trojanski konj je koda, ki vsebuje skrito, zlonamerno komponento. Ta pravilnik prepoveduje aplikacije, ki brez uporabnikovega vedenja izvajajo neželena dejanja proti uporabniku. Kot razvijalec morate zagotoviti, da je koda aplikacije pregledna in ne vsebuje skritih, škodljivih funkcij. Preberite celoten pravilnik, da zagotovite skladnost.
Koda, ki ni videti škodljiva, na primer igra, ki se pretvarja, da je samo igra, vendar izvaja neželena dejanja proti uporabniku.
Ta uvrstitev v kategorijo se običajno uporablja v povezavi z drugimi kategorijami morebiti škodljivih aplikacij. Trojanski konj ima nenevarno komponento in skrito škodljivo komponento. Na primer igra, ki brez uporabnikovega vedenja v ozadju iz uporabnikove naprave pošilja plačljiva sporočila SMS.
Ključni premisleki
| Priporočamo | Odsvetujemo |
| Koda aplikacije mora biti pregledna in mora izpolnjevati navedeni namen. | Ne skrivajte zlonamernih funkcij v aplikaciji, ki je na prvi pogled neškodljiva. |
| Potrdite, da so uporabniku razkrite vse funkcije aplikacije. | Ne izvajajte dejanj v ozadju brez uporabnikove izrecne vednosti in privolitve. |
| Prepričajte se, da so vsi vključeni kompleti za razvoj programske opreme neodvisnih ponudnikov varni in ne vsebujejo skritih delovanj. | Namena svoje aplikacije ne predstavljajte napačno, da bi zavajali uporabnike. |
Opomba glede neobičajnih aplikacij
Pravilnik Povzetek
Če Google Play Protect nima dovolj informacij za preverjanje varnosti nove aplikacije, je lahko klasificirana kot »neobičajna«. To stanje ne pomeni, da je vaša aplikacija škodljiva, ampak da terja dodatni pregled. Preberite celoten pravilnik, da zagotovite skladnost.
Ključni premisleki
| Priporočamo | Odsvetujemo |
| V objavi aplikacije navedite popolne in točne podatke. | Ne skrivajte funkcionalnosti in ne uporabljajte zakrite kode. |
| Koda aplikacije mora biti čista in mora imeti dobro dokumentacijo za pregled. | Ne uporabljajte nepreverjenih knjižnic neodvisnih ponudnikov. |
Opomba glede kategorije prikritega dostopa
Pravilnik Povzetek
Zadnja vrata pomenijo kodo, ki omogoča zlonamerno vedenje. Če se dinamično nalaganje kode uporablja za izvajanje škodljivih dejanj, bo vaša aplikacija kršila pravilnik. Zagotoviti morate, da koda aplikacije ne omogoča skritih, zlonamernih funkcij. Če odkrijemo ranljivost brez zlonamernega namena, boste pozvani, da jo odpravite s popravkom. Preberite celoten pravilnik, da zagotovite skladnost.
Razvrstitev kategorij zlonamerne programske opreme za prikriti dostop temelji na tem, kako deluje koda. Koda je uvrščena v kategorijo prikritega dostopa, če omogoča delovanje, s katerim je koda uvrščena v eno od drugih kategorij zlonamerne programske opreme, če se izvede samodejno. Če aplikacija na primer omogoča dinamično nalaganje kode in dinamično naložena koda pridobiva sporočila SMS, je uvrščena v kategorijo zlonamerne programske opreme za prikriti dostop.
Če pa aplikacija omogoča izvajanje poljubne kode in ni razloga, da bi menili, da je bilo izvajanje te kode dodano zaradi izvajanja zlonamernih dejanj, se aplikacija obravnava, da ima ranljivost, in ne kot zlonamerna programska oprema za prikriti dostop, razvijalec pa je pozvan, da aplikacijo popravi.
Ključni premisleki
| Priporočamo | Odsvetujemo |
| Natančno preizkusite vso kodo, ki omogoča dinamično izvajanje. | Za izvajanje skritih, zlonamernih dejanj ne uporabljajte dinamičnega nalaganja kode. |
| Poskrbite, da v kodi aplikacije ni ranljivosti, ki bi jih bilo mogoče izkoristiti. | Ne dovolite poljubnega izvajanja kode brez skrbnih varnostnih preverjanj. |
| Takoj popravite vse varnostne ranljivosti, odkrite v aplikaciji. | Ne uporabljajte nepreverjenih knjižnic neodvisnih ponudnikov, ki bi lahko omogočile zadnja vrata. |
Tvegana programska oprema
Pravilnik Povzetek
Tvegana programska oprema je aplikacija, ki uporablja tehnike izogibanja za skrivanje zlonamernih funkcij. Maskira se kot legitimna aplikacija in uporablja metode, kot so zakrivanje ali dinamično nalaganje kode, da pozneje razkrije škodljivo vsebino. Poskrbeti morate, da je aplikacija pregledna in ne uporablja takšnih tehnik za zavajanje pregledovalcev ali uporabnikov. Preberite celoten pravilnik, da zagotovite skladnost.
Aplikacija, ki uporablja vrsto pristopov za izogibanje, da bi uporabniku dala na voljo drugačno ali lažno funkcionalnost. Te aplikacije se maskirajo kot verodostojne aplikacije ali igre, da bi bile trgovinam z aplikacijami in uporabnikom videti nedolžne, ter uporabljajo pristope, kot so zakrivanje, dinamično nalaganje kode ali skrivanje vsebine, za prikrivanje zlonamerne vsebine.
Tvegana programska oprema je podobna drugim kategorijam morebiti škodljivih aplikacij, zlasti trojanskim konjem, pri čemer je glavna razlika v načinih zakrivanja zlonamerne dejavnosti.
Ključni premisleki
| Priporočamo | Odsvetujemo |
| Koda aplikacije mora biti jasna in mora omogočati preprost pregled. | Ne uporabljajte zakrivanja ali prikrivanja funkcij. |
| Bodite pregledni glede vseh funkcij aplikacije. | Ne uporabljajte dinamičnega nalaganja kode za prikazovanje zlonamerne vsebine. |
| V opisu aplikacije razkrijte vse funkcije. | Ne spreminjajte delovanja aplikacije za pregledovalce v primerjavi z običajnimi uporabniki. |
Help us improve this policy article by taking a 2-minute survey.