Välistus: eeskirjade kokkuvõtted ja peamised kaalutlused on ainult ülevaated. Vastavuse tagamiseks lugege alati täielikke eeskirju. Täielikud eeskirjad on vastuolu korral ülimuslikud.
Eeskirjad Kokkuvõte
Androidi turvalise ökosüsteemi säilitamiseks keelab Google Play igasuguse pahatahtliku koodi, sh rakendustesse integreeritud kolmanda osapoole SDK-d, mis võivad kasutajad, nende andmed või seadmed ohtu seada. Palun vaadake eeskirjad terves mahus üle, et tagada nõuete järgimine.
Pahavara on mis tahes kood, mis võib kasutaja, tema andmed või seadme ohtu seada. Pahavara hõlmab muu hulgas potentsiaalselt kahjulikke rakendusi (PHA), kahendkoodi või raamistiku muudatusi ning jaguneb sellistesse kategooriatesse nagu Trooja hobused, andmepüük ja nuhkvararakendused. Töötame pidevalt kategooriate värskendamise ja lisamise nimel.
Kuigi pahavara tüübid ja funktsioonid võivad erineda, on pahavara eesmärk tavaliselt üks järgmistest.
- Rikkuda kasutaja seadme terviklikkust.
- Kasutaja seadme juhtimine üle võtta.
- Võimaldada kaugjuhitavaid toiminguid, et ründaja saaks nakatunud seadet kasutada, sellele juurde pääseda või seda muul moel ekspluateerida.
- Edastada isikuandmeid või mandaate seadmest väljapoole ilma seda toimingut avalikustamata ja kasutajalt nõu küsimata.
- Levitada nakatunud seadmest rämpssisu või käske, et mõjutada muid seadmeid või võrke.
- Kasutajat petta.
Rakendus, kahendkood või raamistiku muudatus võib olla potentsiaalselt kahjulik ja seega tuua kaasa pahatahtliku käitumise, isegi kui selle eesmärk ei olnud olla kahjulik. Selle põhjuseks on see, et rakendused, kahendkoodid ja raamistiku muudatused võivad mitmesuguste muutujate tõttu erinevalt toimida. Seetõttu võib miski, mis on ühele Android-seadmele kahjulik, olla teise Android-seadme jaoks täiesti ohutu. Näiteks uusima Androidi versiooniga seadet ei mõjuta kahjulikud rakendused, mis kasutavad pahatahtliku käitumise jaoks aegunud API-sid, ent need võivad siiski ohustada seadet, milles töötab Androidi väga vana versioon. Rakendused, kahendkoodid ja raamistiku muudatused märgistatakse pahavaraks või potentsiaalselt ohtlikuks rakenduseks, kui need on mõne või kõigi Android-seadmete ja kasutajate jaoks selgelt ohtlikud.
Allolevad pahavarakategooriad kajastavad meie tõekspidamist, et kasutajad peaksid mõistma, kuidas nende seadet kasutatakse. Samuti võimaldavad kategooriad arendada turvalist ökosüsteemi, mis loob uuendusmeelse keskkonna ja usaldusväärse kasutuskogemuse.
Lisateabe saamiseks külastage Google Play Protecti.
Peamised kaalutlused
| Mida teha? | Mida mitte teha? |
| Kontrollige põhjalikult kogu oma rakenduse koodi, sh kolmanda osapoole SDK-sid, veendumaks, et need ei käitu pahavaralikult, näiteks nuhkvara, trooja hobused või andmepüük, isegi mitte tahtmatult. | Ärge integreerige koodi, mis kuritarvitab administraatoriõigusi süsteemi terviklikkuse kahjustamiseks, juurendab seadmeid ilma kasutaja sõnaselge nõusoleku ja teadlikkuseta või kasutab maskvarameetodeid pahatahtliku käitumise tuvastamise vältimiseks. |
| Kaaluge tööriistade kasutamist turvaaukude või tagauste kontrollimiseks, mis võimaldavad teha soovimatuid kaugtoiminguid. | Ärge kasutage kolmanda osapoole SDK-sid, mis koguvad ja edastavad isikuandmeid jälgimiseks ilma kasutaja nõuetekohase teavitamise ja nõusolekuta (st nuhkvara). Ärge lisage koodi, mis põhjustab eksitavaid arveldustavasid, mis hõlmavad SMS-e, kõnesid või mobiiliarvelduse pettusi. |
| Veenduge, et kolmandate osapoolte SDK-d ei koguks ja/ega levitaks kasutajaandmeid ilma eeskirjadele vastava funktsionaalsuse ja/või piisava teavituse või nõusolekuta (nuhkvara). | Ärge kasutage kolmanda osapoole SDK-sid, mis teevad teenusetõkestusründeid või toimivad pahatahtliku allalaadijana. |
| Veenduge, et teie rakendus ei sisaldaks kolmanda osapoole SDK-sid, mis rikuvad Androidi lubade mudelit, saades avalikustamata eesmärgil seadme andmetele juurdepääsu kaudu administraatoriõigused. |
Tagauksed
Eeskirjad Kokkuvõte
Kasutajate kaitsmiseks peate eemaldama tagauksena toimiva koodi ehk koodi, mis võimaldab soovimatuid või kahjulikke kaugjuhitavaid toiminguid. Vaadake eeskirjad terves mahus üle, et tagada nõuete järgimine.
Kood, mis võimaldab seadmes käivitada soovimatuid ja potentsiaalselt ohtlikke kaugjuhitavaid toiminguid.
Need toimingud võivad hõlmata käitumist, mille alusel liigitataks rakendus, kahendkood või raamistiku muudatus muusse pahavarakategooriasse, kui käitumine käivitub automaatselt. Tagauks kirjeldab seda, kuidas potentsiaalselt kahjulik toiming seadmes aset leida võib. Seetõttu ei kattu see täielikult muude kategooriatega, nagu arvelduspettus või äriline nuhkvara. Sellepärast kohtleb Google Play Protect mõningaid tagauksi teatud olukordades haavatavusena.
Peamised kaalutlused
| Mida teha? | Mida mitte teha? |
| Testige põhjalikult oma rakenduse koodi ja kõiki kolmanda osapoole teeke peidetud kaugjuhtimisvõimaluste suhtes. | Ärge lisage peidetud funktsioone ega võimalusi, mida saaks kasutajatele kahju tekitamiseks ära kasutada. |
| Kaitske kõiki kaugkäitamise lõpp-punkte volitamata juurdepääsu eest. | Ärge hägustage koodi, et peita kaugjuurdepääsu funktsioone. |
| Parandage kohe oma rakenduses teadaolevad turvaaugud. | Ärge ignoreerige hoiatusi oma sõltuvuste võimalike nõrkuste kohta. |
Arvelduspettus
Eeskirjad Kokkuvõte
Arveldusepettuse vältimiseks peate eemaldama kõik koodid, mis võtavad kasutajatelt tasu petlikul viisil ilma nende sõnaselge nõusolekuta. See hõlmab SMS-pettust, kõnepettust ja mobiiliarvelduse pettust, mis meelitavad kasutajaid tegema soovimatuid makseid või tellimusi. Vaadake eeskirjad terves mahus üle, et tagada nõuete järgimine.
Kood, mille abil võetakse kasutajalt kavatsetult petturlikul viisil automaatselt tasu.
Mobiiliarvelduse pettused jagunevad SMS-pettusteks, kõnepettusteks ja mobiiliarvelduse pettusteks.
SMS-pettus
Kood, mis võtab kasutajatelt tasu ja saadab tasulist sisu ilma nõusolekuta või üritab SMS-toiminguid maskeerida, peites andmete avalikustamise lepinguid või selliseid SMS-sõnumeid mobiilioperaatori eest, millega teavitatakse kasutajat tasudest või tellimuste kinnitamisest.
Teatud koodid, isegi kui need tehniliselt võttes avaldavad SMS-i saatmisega seotud käitumise, toovad kaasa lisatoiminguid, mida saab pidada SMS-pettuseks. Näited: andmete avalikustamise lepingu osade peitmine kasutaja eest, nende lugematuks muutmine ja teatud tingimustel selliste SMS-sõnumite varjamine mobiilioperaatori eest, millega teavitatakse kasutajat tasudest või tellimuse kinnitamisest.
Kõnepettus
Kood, mis võtab kasutajatelt tasu, tehes kõnesid tasulistele numbritele ilma kasutaja nõusolekuta.
Tasulise teenuse pettus
Kood, mis meelitab kasutajaid teadmatult tellima või ostma sisu, mille eest lisatakse tasu kasutaja telefoniarvele.
Mobiiliarvelduse pettus hõlmab mis tahes arveldust, v.a tasulised SMS-id ja tasulised kõned. Näited: operaatori otsearveldus, traadita rakenduste protokoll (WAP) ja mobiilside kasutusaja ülekandmine. WAP-pettus on üks levinumaid mobiiliarvelduse pettuse tüüpe. WAP-pettus võib hõlmata kasutajate meelitamist klõpsama nähtamatult laaditud läbipaistval WebView'l kuvatud nupul. Toimingu tegemisel aktiveeritakse korduv tellimus ja sageli kaaperdatakse kinnitus-SMS või -meil, et kasutajad ei paneks finantstehingut tähele.
Peamised kaalutlused
| Mida teha? | Mida mitte teha? |
| Enne mis tahes finantstehingute alustamist hankige kasutajatelt sõnaselge ja ühemõtteline nõusolek. | Ärge peitke ega varjake tasude või tellimustega seotud teavet. |
| Veenduge, et kõik arveldamist puudutavad teated oleksid selged, läbipaistvad ja kasutajale silmapaistvalt nähtavad. | Ärge kasutage peidetud veebivaateid ega saatke automaatselt tasulisi SMS-sõnumeid ega helistage ilma nõusolekuta. |
| Saatke kasutajale kõik operaatori arvelduse märguanded. | Ärge kasutage selliseid meetodeid nagu operaatori otsearveldus, et meelitada inimesi tellijaks hakkama. |
Nuhkvara
Eeskirjad Kokkuvõte
Google Play keelab rakendustel jälgida teist isikut isikuandmete ja delikaatsete kasutajaandmete kogumise ja edastamise teel, välja arvatud juhul, kui rakendus on loodud ja seda turustatakse ainult vanematele laste jälgimiseks või ettevõtte juhtkonnale üksikute töötajate jälgimiseks, eeldusel et need järgivad täielikult rangeid nõudeid. Vaadake eeskirjad terves mahus üle, et tagada nõuete järgimine.
Kood, mis kogub seadmest isiklikke või tundlikke kasutajaandmeid ja edastab andmed jälgimiseks kolmandale osapoolele (ettevõttele või üksikisikule).
Rakendused peavad esitama silmapaistva avalikustamisteate ja hankima nõusoleku, nagu on kasutajaandmete eeskirjades märgitud.
Jälgimisrakenduste juhised
Rakendused, mis on loodud ja mida turundatakse teiste isikute jälgimiseks, näiteks vanematele laste jälgimiseks või ettevõtte juhtimise raames individuaalsete töötajate jälgimiseks ning mis järgivad täielikult allkirjeldatud nõudeid, on ainukesed aktsepteeritavad jälgimisrakendused. Neid rakendusi ei tohi kasutada kellegi teise (näiteks abikaasa) jälgimiseks, isegi kui nad on sellest teadlikud ja on andnud selleks loa, olenemata püsiva märguande kuvamisest. Need rakendused peavad manifestifailis kasutama metaandmete lippu IsMonitoringTool, et märkida end sobival moel jälgimisrakenduseks.
Jälgimisrakendused peavad järgima neid nõudeid.
- Rakendused ei tohi esitleda end nuhkimise või salajase jälgimise lahendusena.
- Rakendused ei tohi kasutaja käitumise jälgimist peita või varjata ega püüda kasutajale sellisest funktsioonist vale muljet jätta.
- Rakendused peavad kasutajale esitama püsiva märguande, mis on nähtav rakenduse kogu tööaja jooksul, ja eristuva ikooni, mis võimaldab kasutajatel rakenduse kindlalt tuvastada.
- Rakendused peavad avaldama seire- või jälgimisfunktsiooni Google Play poe kirjelduses.
- Google Plays olevad rakendused ja rakenduste kirjed ei tohi pakkuda abivahendeid neid tingimusi rikkuvate funktsioonide aktiveerimiseks ega nendele juurdepääsuks (nt linkimine eeskirjadele mittevastavale APK-le, mida hostitakse väljaspool Google Playd).
- Rakendused peavad järgima kõiki kohaldatavaid seadusi. Vastutate ainuisikuliselt rakenduse seaduslikkuse määratlemise eest sihtlokaadis.
Peamised kaalutlused
| Mida teha? | Mida mitte teha? |
| Turustage oma rakendust ainult vanematele või ettevõtetele haldusotstarbel kasutamiseks. | Ärge turustage rakendust nuhkimis- või jälgimislahendusena. |
Lisage oma manifesti lipp IsMonitoringTool. |
Ärge jälgige teisi täiskasvanuid, sh abikaasat, isegi tema loal. |
| Kuvage töötamise ajal püsiv märguanne ja kordumatu ikoon. | Ärge peitke või varjake jälgimiskäitumist ega eksitage kasutajaid selle suhtes. |
| Avalikustage oma poe kirjelduses kõik jälgimisfunktsioonid. | Ärge linkige Google Playst väljaspool hostitud APK-dele, mis ei vasta nõuetele. |
| Tagage piisav silmapaistev avalikustamine ning hankige nõusolek. | Ärge pakkuge vahendeid neid tingimusi rikkuvate funktsioonide aktiveerimiseks. |
Teenuse tõkestamine (DoS)
Eeskirjad Kokkuvõte
Oma rakenduse ja muude süsteemide kaitsmiseks peate eemaldama iga koodi, mis ilma kasutaja teadmata ründab teisi süsteeme või tekitab ilma kasutaja teadmata liigset võrgukoormust. Vaadake eeskirjad terves mahus üle, et tagada nõuete järgimine.
Kood, mis ilma kasutaja teadmata käivitab teenuse tõkestamise (DoS) rünnaku või on osa korraldatavast DoS-rünnakust muude süsteemide ja ressursside vastu.
See võib näiteks toimuda suure hulga HTTP-päringute saatmisel, et tekitada kaugserverites liigset koormust.
Peamised kaalutlused
| Mida teha? | Mida mitte teha? |
| Testige oma koodi ja kolmandate osapoolte SDK-sid põhjalikult võrgu kuritarvitamise suhtes. | Ärge peitke ega manustage koodi, mis genereerib suurt liiklusmahtu või palju võrgupäringuid. |
| Veenduge, et kõik teie rakenduse võrgupäringud oleksid õigustatud ja rakenduse funktsioonide jaoks vajalikud. | Ärge lisage funktsioone, mida saab kaugaktiveerida väliste süsteemide ründamiseks. |
Pahatahtlikud allalaadijad
Eeskirjad Kokkuvõte
Google Play keelab nn pahatahtlikud allalaadijad – rakendused, mis laadivad alla muud, mobiilseadmes soovimatut tarkvara (MUwS). Rakendus märgistatakse pahatahtlikuks allalaadijaks, kui arvatakse, et see on loodud mobiilseadmes soovimatu tarkvara levitamiseks, või kui vähemalt 5% selle allalaadimistest on tuvastatud mobiilseadmes soovimatu tarkvarana. Need eeskirjad ei kehti suuremate brauserite ega failijagamisrakenduste kohta, kui need laadivad tarkvara alla ainult kasutaja sõnaselgel nõusolekul ja algatusel. Vaadake eeskirjad terves mahus üle, et tagada nõuete järgimine.
Kood, mis iseenesest ei ole kahjulik, kuid laadib alla teisi PHA-rakendusi.
Kood võib olla pahatahtlik allalaadija järgmistel juhtudel.
- On põhjust arvata, et see loodi PHA-rakenduste levitamiseks ja see on alla laadinud PHA-rakendusi või sisaldab koodi, mis võib rakendusi alla laadida ja installida.
- Vähemalt 5% selle allalaaditud rakendustest on PHA-rakendused (minimaalne jälgitud allalaadimiste arv on 500 ja PHA-rakenduste allalaadimiste arv on vähemalt 25).
Levinud brausereid ja failijagamise rakendusi ei loeta pahatahtlikeks, kui need vastavad järgmistele tingimustele.
- Need ei alusta allalaadimist ilma kasutajat teavitamata.
- Kõik PHA-rakenduste allalaadimised käivitab nõusoleku andnud kasutaja.
Peamised kaalutlused
| Mida teha? | Mida mitte teha? |
| Veenduge, et teie rakendus ei sisaldaks koodi, mis levitab MUwS-i. | Ärge lisage oma rakendusse koodi, mis levitab MUwS-i. |
| Jälgige allalaadimisi, et need jääksid tunduvalt alla 5% MUwS-i läve. | Ärge ületage 5% MUwS-i läve (25 MUwS-i 500 allalaadimise kohta). |
| Veenduge, et kõik rakenduse allalaadimised algataks nõusoleku andnud kasutaja, kui teie rakenduse eesmärk on alla laadida muid faile (nt brauser või failijagamisrakendus). | Ärge lisage funktsioone, mis käivitavad rakenduste allalaadimisi ilma sõnaselge kasutajainteraktsioonita, kui teie rakenduse eesmärk on alla laadida muid faile (nt brauser või failijagamisrakendus). |
Androidi-väline oht
Kood, mis sisaldab Androidi-väliseid ohtusid.
Need rakendused ei saa ohustada Androidi kasutajat ega seadet, kuid sisaldavad komponente, mis võivad ohustada teisi platvorme.
Andmepüük
Eeskirjad Kokkuvõte
Peate eemaldama igasuguse koodi, mis tegeleb andmepüügiga, küsides petlikult kasutaja mandaati või arveldusteavet ja saates selle kolmandale osapoolele. Vaadake eeskirjad terves mahus üle, et tagada nõuete järgimine.
Kood, mis pärineb näiliselt usaldusväärsest allikast, küsib kasutaja autentimismandaati või arveldusteavet ja saadab andmed kolmandale osapoolele. Kategooria hõlmab ka sellist koodi, mis hõivab kasutajamandaate nende edastamise ajal.
Andmepüügi tavapärasemad sihtmärgid on pangamandaadid, krediitkaardinumbrid ning sotsiaalvõrgustike ja mängude veebikontode mandaadid.
Peamised kaalutlused
| Mida teha? | Mida mitte teha? |
| Kasutage kasutajamandaadi ja makseteabe haldamiseks ametlikke API-sid ja turvalisi meetodeid. | Ärge esinege usaldusväärse allikana, et meelitada kasutajaid esitama isiklikke või finantsandmeid. |
| Veenduge, et kõik kasutajaandmed edastataks turvaliselt ja et kolmandad osapooled ei saaks neid lugeda. | Ärge püüdke ega koguge kasutajaandmeid ega delikaatset teavet ilma nõusolekuta. |
| Olge kasutajate suhtes läbipaistev seoses sellega, milliseid andmeid ja miks te taotlete. | Ärge saatke delikaatset kasutajateavet kolmandale osapoolele ilma kasutaja nõuetekohase teavitamise ja sõnaselge nõusolekuta. |
Administraatoriõiguste väärkasutamine
Eeskirjad Kokkuvõte
Administraatoriõiguste kuritarvitamise vältimiseks ei tohi teie rakendus sisaldada koodi, millega hangitakse administraatoriõigused või rikutakse Androidi turvalisuse liivakasti. See hõlmab koodi, mis varastab teistest rakendustest mandaate, väldib Androidi lubade mudelit või keelab peamised turvafunktsioonid. Teie rakendus peab austama ka kasutaja kontrolli oma seadme üle. Vaadake eeskirjad terves mahus üle, et tagada nõuete järgimine.
Kood, mis rikub süsteemi terviklikkust, lõhkudes rakenduse liivakasti, hankides administraatoriõigusi või muutes või keelates juurdepääsu turvalisusega seotud põhifunktsioonidele.
Näited on järgmised.
- Rakendus, mis rikub Androidi lubade mudelit või varastab muudest rakendustest mandaate (nt OAuth-lube).
- Rakendused, mis väärkasutavad funktsioone, et takistada rakenduste desinstallimist või peatamist.
- Rakendused, mis keelavad SELinuxi.
Õiguste eskaleerimise rakendused, mis juurendavad seadmeid kasutaja loata, liigitatakse juurendusrakendusteks.
Peamised kaalutlused
| Mida teha? | Mida mitte teha? |
| Arendage koodi, mis järgib Androidi lubade mudelit. | Ärge looge rakendusi, mis ohustavad süsteemi, rikkudes rakenduse liivakasti. |
| Kujundage oma rakendus nii, et see toimiks tavakasutaja õigustega. | Ärge kirjutage koodi, mis takistab kasutaja rakenduse desinstallimist. |
Lunavara
Eeskirjad Kokkuvõte
Lunavara on pahatahtlik tarkvara, mis võtab kasutaja seadme või andmed pantvangi, nõudes kontrolli taastamiseks raha või toimingut. Te ei tohi kasutajate juurdepääsu blokeerida, andmeid krüpteerida ega rakenduse desinstallimist takistada. Need eeskirjad kaitsevad kasutajaid väljapressimise eest. Vaadake eeskirjad terves mahus üle, et tagada nõuete järgimine.
Kood, mis võtab seadme või selles olevad andmed osaliselt või märkimisväärses ulatuses üle ja nõuab seadme või andmete vabastamiseks kasutajalt makset või muud toimingut.
Teatud lunavara krüpteerib seadmes olevad andmed ja nõuab nende dekrüpteerimiseks makset, samuti võib lunavara kasutada süsteemi administraatorifunktsioone, et tavakasutaja ei saaks seda eemaldada. Näited on järgmised.
- Lunavara lukustab kasutaja seadmest välja ja nõuab raha, et kasutaja saaks taas seadet juhtida.
- Lunavara krüpteerib seadmes olevad andmed ja nõuab väidetavalt andmete dekrüpteerimiseks makset.
- Lunavara kasutab seadme eeskirjahalduri funktsioone nii, et kasutaja ei saaks lunavara eemaldada.
Seadmega koos levitatud kood, mille esmane eesmärk on subsideeritud seadmehaldus, ei pruugi lunavara kategooriasse kuuluda, kui see järgib turvalise lukustamise ja halduse ning piisava avalikustamise ja nõusolekuga seotud nõudeid.
Peamised kaalutlused
| Mida teha? | Mida mitte teha? |
| Veenduge, et teie rakenduse koodis ei oleks pahatahtlikku lunavara funktsiooni. | Ärge krüpteerige kasutajaandmeid ega lukustage kasutajat tema seadmest välja. |
| Hankige seadmehaldusfunktsioonide jaoks sõnaselge kasutaja nõusolek. | Ärge kasutage seadme administraatorifunktsioone desinstallimise blokeerimiseks. |
| Pakkuge kasutajatele selget ja lihtsat viisi teie rakenduse eemaldamiseks. | Ärge nõudke seadme üle kontrolli taastamiseks makset ega toimingut. |
Juurendamine
Eeskirjad Kokkuvõte
Google Play lubab mittepahatahtlikku juurendamist, kuid keelab pahatahtliku juurendamiskoodi. Peate kasutajatele juurendamisest ette teatama ja tagama, et teie rakendus ei teeks muid, kahjulikke toiminguid. Eesmärk on tagada, et kasutajad nõustuksid selle võimsa seadmemuudatusega ja et nad ei puutuks kokku täiendava pahatahtliku käitumisega. Vaadake eeskirjad terves mahus üle, et tagada nõuete järgimine.
Kood, mis juurendab seadme.
Mittepahatahtlik ja pahatahtlik juurendamiskood on erinevad. Näiteks teavitavad mittepahatahtlikku juurendamist kasutavad rakendused kasutajat ette, kui seadet juurendatakse, ja need ei käivita kahjulikke toiminguid, mis kehtivad muude PHA-rakenduste kategooriate puhul.
Pahatahtlikku juurendamist kasutavad rakendused ei teavita kasutajat seadme juurendamisest või teavitavad kasutajat juurendamisest ette, kuid käivitavad ka toiminguid, mis kehtivad muude PHA-rakenduste kategooriate puhul.
Peamised kaalutlused
| Mida teha? | Mida mitte teha? |
| Teavitage kasutajaid ette, et teie rakendus juurendab seadme. | Ärge juurendage seadet ilma kasutajat teavitamata. |
| Enne juurendamist hankige kasutajalt sõnaselge nõusolek. | Ärge tehke juurendusrakenduses muid, kahjulikke toiminguid. |
| Veenduge, et teie rakenduse koodis ei oleks muid, pahatahtlikke käitumisviise. | Ärge kasutage juurendamiskoodi muude, pahatahtlike funktsioonide varjamiseks. |
Rämpspost
Nuhkvara
Eeskirjad Kokkuvõte
Google Play keelab kasutaja või seadme andmete pahatahtliku kogumise või jagamise. Olenemata kasutaja nõusolekust või avaldusest peab andmete kogumine ja jagamine olema seotud eeskirju järgivate funktsioonidega. Vaadake eeskirjad terves mahus üle, et tagada nõuete järgimine.
Nuhkvara on pahatahtlik rakendus, kood või käitumine, mis kogub, ekstraheerib või jagab kasutaja või seadme andmeid, mis pole seotud eeskirjadekohaste funktsioonidega.
Nuhkvaraks loetakse ka pahatahtlikku koodi või käitumist, mida võib pidada kasutaja järel luuramiseks või mis ekstraheerib andmeid ilma piisava teavituse või nõusoleku küsimiseta.
Nuhkvaraga seotud rikkumised on muuhulgas järgmised.
- Heli või telefonikõnede salvestamine
- Rakenduse andmete varastamine
- Pahatahtliku kolmanda osapoole koodiga (nt SDK) rakendus, mis edastab andmeid seadmest väljapoole viisil, mis on kasutajale ootamatu ja/või mida tehakse ilma kasutajat piisavalt teavitamata või temalt nõusolekut küsimata.
Kõik rakendused peavad järgima kõiki Google Play arendaja programmieeskirju, sealhulgas kasutajaid ja seadme andmeid käsitlevaid eeskirju, näiteks eeskirju, mis puudutavad soovimatut tarkvara mobiilseadmes, kasutajaandmeid, lube ja API-sid, mis pääsevad juurde delikaatsele teabele ja SDK nõudeid.
Peamised kaalutlused
| Mida teha? | Mida mitte teha? |
| Enne andmete kogumist või edastamist esitage selge teade ja hankige kasutajalt sõnaselge nõusolek. | Ärge lubage oma rakenduses olevatel kolmandate osapoolte SDK-del salvestada heli ja kõnesid ega hankida rakenduse andmeid ilma kasutaja sõnaselge nõusolekuta ja eeskirjadele vastava funktsionaalsuseta. |
| Rakendage põhjalikku logimist ja auditeerimist kõigil juhtudel, mil kolmandate osapoolte SDK-d pääsevad andmetele juurde ja neid edastavad, et tuvastada ja lahendada andmete volitamata väljaviimine. | Ärge koguge andmeid peidetud viisil ega suuremas ulatuses, kui rakendus oma ettenähtud funktsiooni jaoks vajab. |
| Veenduge, et teie rakendusse integreeritud SDK-d koguksid ainult minimaalselt vajalikke andmeid ning et rakenduse eesmärk või käitumine ei oleks vastuolus Google Play eeskirjadega. | Ärge lisage oma rakendusse kolmandate osapoolte SDK-sid, mis edastavad andmeid ootamatutel viisidel või ilma ettenähtud nõusolekuta. |
| Ärge eeldage ilma põhjaliku kontrollita, et kolmandate osapoolte SDK-d, mida te oma rakenduses andmete kogumiseks kasutate, vastavad nõuetele. |
Trooja hobune
Eeskirjad Kokkuvõte
Trooja hobune on kood, mis sisaldab peidetud pahatahtlikku komponenti. Need eeskirjad keelavad rakendused, mis teevad kasutaja teadmata kasutajat kahjustavaid soovimatuid toiminguid. Arendajana peate tagama, et teie rakenduse kood oleks läbipaistev ja see ei hõlmaks peidetud kahjulikke funktsioone. Vaadake eeskirjad terves mahus üle, et tagada nõuete järgimine.
Kood, mis näib olevat heatahtlik, näiteks mäng, mis on väidetavalt lihtsalt mäng, ent mis teeb kasutaja suhtes soovimatuid toiminguid.
Seda liigitust kasutatakse tavaliselt koos muude PHA kategooriatega. Trooja hobune koosneb süütust osast ja peidetud kahjulikust komponendist. Näiteks mäng, mis saadab kasutaja seadmes taustal ja kasutaja teadmata tasulisi SMS-e.
Peamised kaalutlused
| Mida teha? | Mida mitte teha? |
| Veenduge, et teie rakenduse kood oleks läbipaistev ja täidaks oma väidetavat eesmärki. | Ärge peitke näiliselt kahjutusse rakendusse pahatahtlikke funktsioone. |
| Veenduge, et kasutajat oleks teavitatud rakenduse kõigist funktsioonidest. | Ärge tehke taustatoiminguid kasutaja teadmata ja tema sõnaselge nõusolekuta. |
| Veenduge, et kõik kaasatud kolmanda osapoole SDK-d oleksid ohutud ega hõlmaks varjatud käitumisviise. | Ärge andke oma rakenduse eesmärgi kohta valeteavet, et kasutajaid petta. |
Märkus ebatavaliste rakenduste kohta
Eeskirjad Kokkuvõte
Kui Google Play Protectil pole teie uue rakenduse ohutuse kinnitamiseks piisavalt teavet, võidakse rakendus liigitada ebatavaliseks. See olek ei tähenda, et teie rakendus on kahjulik, vaid et see vajab täiendavat ülevaatust. Vaadake eeskirjad terves mahus üle, et tagada nõuete järgimine.
Peamised kaalutlused
| Mida teha? | Mida mitte teha? |
| Esitage oma rakenduse kirjes täielik ja täpne teave. | Ärge peitke funktsioone ega kasutage hägustatud koodi. |
| Veenduge, et teie rakenduse kood oleks puhas ja ülevaatuseks hästi dokumenteeritud. | Ärge kasutage kontrollimata kolmanda osapoole teeke. |
Märkus tagauksekategooria kohta
Eeskirjad Kokkuvõte
Tagauks on kood, mis võimaldab pahatahtlikku käitumist. Kui dünaamilist koodilaadimist kasutatakse kahjulike toimingute tegemiseks, rikub teie rakendus eeskirju. Peate tagama, et teie rakenduse kood ei võimaldaks ühtegi varjatud pahatahtlikku funktsiooni. Kui leitakse pahatahtliku kavatsuseta nõrkus, palutakse teil see parandada. Vaadake eeskirjad terves mahus üle, et tagada nõuete järgimine.
Tagaukse kategooriasse kuuluv pahavara kirjeldab, kuidas kood käitub. Tagaukseks liigitamise eeltingimus on, et kood lubab käitumist, mille alusel liigitataks see mõnesse muusse pahavarakategooriasse, kui kood käivitatakse automaatselt. Näiteks kui rakendus lubab koodi dünaamilist laadimist ja dünaamiliselt laaditud kood ekstraktib tekstsõnumeid, liigitatakse see tagaukseks.
Kui aga rakendus lubab meelevaldset koodi käivitamist ja meil ei ole põhjust arvata, et koodi käivitamine lisati pahatahtliku käitumise eesmärgil, käsitletakse seda kui haavatavust, mitte tagaukse kaudu toimivat pahavara, ja arendajal palutakse see paigata.
Peamised kaalutlused
| Mida teha? | Mida mitte teha? |
| Testige hoolikalt igat koodi, mis võimaldab dünaamilist käivitamist. | Ärge kasutage dünaamilist koodilaadimist varjatud pahatahtlike toimingute tegemiseks. |
| Veenduge, et teie rakenduse koodis ei oleks nõrkusi, mida saaks ära kasutada. | Ärge lubage koodi meelevaldset ja hoolikate turvakontrollideta käivitamist. |
| Parandage viivitamatult kõik oma rakenduses leitud turvaaugud. | Ärge kasutage kinnitamata kolmanda osapoole teeke, mis võivad tekitada tagaukse. |
Riskvara
Eeskirjad Kokkuvõte
Riskvara on rakendus, mis kasutab pahatahtlike funktsioonide peitmiseks möödahiilimise tehnikaid. See maskeerib end ehtsaks rakenduseks, kasutades selliseid meetodeid nagu hägustamine või dünaamiline koodilaadimine, et hiljem kahjulikku sisu kuvada. Peate tagama, et teie rakendus on läbipaistev ega kasuta selliseid tehnikaid ülevaatajate või kasutajate petmiseks. Vaadake eeskirjad terves mahus üle, et tagada nõuete järgimine.
Rakendus, mis kasutab erinevaid eeskirjadest möödahiilimise meetodeid, et pakkuda kasutajale teistsuguseid või võltsfunktsioone. Need rakendused maskeerivad end ehtsateks rakendusteks või mängudeks, et näida rakenduste poodides ja kasutajate jaoks kahjututena. Samuti kasutavad need selliseid meetodeid nagu hägustamine, koodi dünaamiline laadimine ja peitmine, et varjata potentsiaalselt kahjulikku sisu.
Riskvara on sarnane teiste PHA kategooriatega, eriti trooja hobustega. Peamine erinevus seisneb meetodites, mida kasutatakse pahatahtliku tegevuse varjamiseks.
Peamised kaalutlused
| Mida teha? | Mida mitte teha? |
| Veenduge, et teie rakenduse kood oleks selge ja hõlpsalt ülevaadatav. | Ärge kasutage funktsioonide peitmiseks hägustamist ega varjamist. |
| Olge oma rakenduse kõigi funktsioonide suhtes läbipaistev. | Ärge kasutage dünaamilist koodilaadimist pahatahtliku sisu esitamiseks. |
| Avalikustage rakenduse kirjelduses kõik funktsioonid. | Ärge muutke oma rakenduse käitumist ülevaatajate ja tavakasutajate jaoks erinevaks. |
Help us improve this policy article by taking a 2-minute survey.