Jogi nyilatkozat: Az irányelv-összefoglalók és a fontos szempontok csak áttekintések; a megfelelőség érdekében mindig a teljes irányelvet kell figyelembe venni. Konfliktus esetén az irányelv teljes verziója a mérvadó.
Irányelvi összefoglaló
Az Android-ökoszisztéma biztonságának fenntartása érdekében a Google Play tilt minden olyan rosszindulatú kódot, beleértve az alkalmazásokba integrált, harmadik féltől származó SDK-kat is, amely veszélyt jelenthet a felhasználókra, adataikra vagy eszközeikre. A megfelelőség biztosítása érdekében arra kérünk, tekintsd át a teljes irányelvet.
Rosszindulatú programnak tekintendő minden olyan kód, amely veszélynek teszi ki a felhasználót, a felhasználó adatait vagy a felhasználó eszközét. A rosszindulatú programok közé tartoznak (többek között) az olyan potenciálisan kártékony alkalmazások, futtatható állományok és keretrendszer-módosítások, melyek például trójai kártevőket, adathalász kísérleteket és kémprogramokat rejtenek. A rosszindulatú programok kategóriáit folyamatosan bővítjük.
A rosszindulatú programok típusuk és képességeik szerint sokfélék lehetnek, de céljaik általában a következők valamelyike:
- A felhasználói eszköz integritásának károsítása.
- A felhasználó eszköze feletti irányítás megszerzése.
- Olyan, távolról irányított műveletek végrehajtásának lehetővé tétele, amelyekkel a támadó hozzáférést kaphat a fertőzött eszközhöz, majd az eszközt irányíthatja, vagy más módon kihasználhatja.
- Személyes vagy hitelesítési adatok továbbítása az eszközről megfelelő tájékoztatás nyújtása és beleegyezés kérése nélkül.
- Spam vagy parancsok terjesztése a fertőzött eszközről más eszközökre vagy hálózatokra.
- A felhasználó megtévesztése és megkárosítása.
Az alkalmazások, futtatható állományok és keretrendszer-módosítások potenciálisan kártékonyak lehetnek – azaz rosszindulatú viselkedést tanúsíthatnak – még akkor is, ha nem rosszindulatú céllal készültek. Ennek oka, hogy az alkalmazások, a futtatható állományok és a keretrendszer-módosítások számos tényezőtől függően sokféle módon működhetnek. Tehát ami az egyik Android-eszközön kártékony, a másikon teljesen ártalmatlan lehet. Például az Android legújabb verzióját futtató eszközökre nem jelentenek veszélyt azok az alkalmazások, amelyek elavult API-k használata miatt kártékony viselkedésre vehetők rá, de a sokkal régebbi Androidot futtató eszközök veszélyben lehetnek. Az alkalmazásokat, a futtatható állományokat és a keretrendszer-módosításokat rosszindulatú programként vagy potenciálisan kártékony alkalmazásként (PHA) jelöljük, ha egyértelműen veszélyt jelentenek az Android-eszközöknek és a felhasználóknak akár csak egy kis részére is.
Lentebb különböző típusú rosszindulatú programokat mutatunk be. Ezt két fő okból tesszük: egyrészt azért, mert meggyőződésünk, hogy a felhasználóknak érdemes tisztában lenniük azzal, hogy eszközeiket miként használhatják ki az esetleges támadók, másrészt pedig azért, hogy ezzel is támogassuk az átfogó innovációt és megbízható felhasználói élményt nyújtó, biztonságos ökoszisztéma kialakulását.
További információt a Google Play Protect webhelyén találsz.
Fontos szempontok
| Ajánlott | Tilos |
| Gondosan ellenőrizd az alkalmazásod összes kódját, beleértve a harmadik féltől származó SDK-kat is, és bizonyosodj meg arról, hogy még véletlenül sem mutatnak rosszindulatú, például kém-, trójai vagy adathalász programokhoz hasonló viselkedést. | Olyan kód integrálása, amely visszaél a magasabb szintű jogosultságokkal a rendszer integritásának veszélyeztetése érdekében, a felhasználó kifejezett beleegyezése és tudta nélküli rootolja az eszközöket, vagy maszkolóprogramokat alkalmaz a rosszindulatú viselkedés észlelésének elkerülése érdekében. |
| Fontold meg olyan eszközök használatát, amelyek segítségével ellenőrizheted, hogy nincsenek-e biztonsági rések vagy nem kívánt távoli műveleteket lehetővé tevő hátsó ajtók. | Olyan, harmadik féltől származó SDK-k használata, amelyek megfelelő felhasználói tájékoztatás és beleegyezés nélkül gyűjtenek és továbbítanak személyes adatokat megfigyelés céljából (stalkerware). Olyan kód beépítése, amely SMS-sel, hívással vagy díjcsalással megtévesztő számlázási gyakorlatot eredményez. |
| Gondoskodj arról, hogy a harmadik féltől származó SDK-k ne gyűjtsenek és/vagy ne szivárogtassanak ki felhasználói adatokat a szabályzatoknak megfelelő funkciók és/vagy megfelelő értesítés vagy hozzájárulás nélkül (kémprogramok). | Olyan, harmadik féltől származó SDK-k használata, amelyek szolgáltatásmegtagadási támadásokat hajtanak végre vagy ellenséges letöltőként működnek. |
| Győződj meg arról, hogy az alkalmazásod nem tartalmaz olyan, harmadik féltől származó SDK-kat, amelyek megsértik az Android engedélymodelljét azáltal, hogy nem közölt célból magasabb szintű jogosultságokat szereznek az eszközadatokhoz való hozzáféréssel. |
Hátsó ajtó
Irányelvi összefoglaló
A felhasználók védelme érdekében el kell távolítanod minden olyan kódot, amely hátsó ajtóként működik, vagyis nem kívánt vagy káros, távolról vezérelt műveleteket segít elő. A megfelelőség biztosítása érdekében arra kérünk, tekintsd át a teljes irányelvet.
Olyan kód, amely kéretlen, potenciálisan kártékony vagy távolról irányított műveletek végrehajtását teszi lehetővé az eszközön.
Azok a műveletek is ide tartozhatnak, amelyek az alkalmazást, a futtatható állományt vagy a keretrendszer-módosítást a rosszindulatú programok más kategóriájába sorolnák, ha végrehajtásuk automatikus lenne. A hátsó ajtó kifejezés általában arra vonatkozik, hogy a potenciálisan kártékony művelet hogyan történhet meg az eszközön, ezért nem teljesen hasonlítható olyan kategóriákhoz, mint a számlázási csalás vagy a kereskedelmi kémprogramok. A Google Play Protect emiatt bizonyos esetekben sebezhetőségként kezel egyes hátsó ajtókat.
Fontos szempontok
| Ajánlott | Mit NE tegyél |
| Alaposan teszteld az alkalmazásod kódját és az összes harmadik féltől származó könyvtárat a rejtett távvezérlési lehetőségek előfordulása szempontjából. | Ne építs be olyan rejtett funkciókat vagy képességeket, amelyek a felhasználók kárára aknázhatók ki. |
| Biztosítsd az összes távoli végrehajtási végpontot a jogosulatlan hozzáféréssel szemben. | Ne obfuszkáld a kódot a távoli hozzáférési funkciók elrejtésének céljával. |
| Azonnal javítsd ki alkalmazásodban az ismert biztonsági réseket. | Ne hagyd figyelmen kívül a függőségekben előforduló potenciális biztonsági résekről szóló figyelmeztetéseket. |
Számlázási csalás
Irányelvi összefoglaló
A számlázási csalás elkerülése érdekében el kell távolítanod minden olyan kódot, amely megtévesztő módon, kifejezett beleegyezésük nélkül terheli meg a felhasználókat. Idetartozik az SMS-csalás, a hívásalapú csalás és a díjcsalás, amelyek nem kívánt fizetésekre vagy előfizetésekre veszik rá csalárd módon a felhasználókat. A megfelelőség biztosítása érdekében arra kérünk, tekintsd át a teljes irányelvet.
Olyan kód, amely szándékosan csalárd módon és automatikusan terheli meg a felhasználó fizetési módját.
A mobilszámlázási csalásnak három fajtája van: SMS-sel elkövetett, hívásalapú, illetve előfizetéses.
SMS-sel elkövetett csalás
Olyan kód, amely a felhasználó beleegyezése nélkül emelt díjas SMS-eket küld, vagy úgy próbálja meg leplezni SMS-küldési tevékenységét, hogy elrejti azokat a beleegyezési nyilatkozatokat vagy SMS-eket a felhasználó elől, amelyekben a mobilszolgáltató értesíti a felhasználót a terhelésekről vagy az előfizetések elfogadásáról.
Bizonyos kódok, még ha gyakorlatilag tájékoztatást is adnak az SMS-küldési viselkedésükről, egyéb viselkedést is megvalósítanak, amely kimeríti az SMS-sel elkövetett csalás fogalmát. Ilyen például, ha a kód olvashatatlanná teszi, elrejti a beleegyezési nyilatkozat egyes részeit a felhasználó elől, vagy ha bizonyos feltételek teljesülése esetén elrejti a mobilszolgáltatótól érkező olyan üzeneteket, amelyek tájékoztatnák a felhasználót a terhelésekről vagy az előfizetések elfogadásáról.
Hívással elkövetett csalás
Olyan kód, amely azzal terheli meg a felhasználók fizetési módját, hogy emelt díjas számokat hív a felhasználók beleegyezése nélkül.
Előfizetéses csalás
Olyan kód, amely ráveszi a felhasználókat arra, hogy mobilszámlájuk terhére előfizetést indítsanak, vagy vásárlást hajtsanak végre.
Díjcsalásnak minősül minden számlázási csalás, amely nem emelt díjas SMS vagy hívás formáját ölti. Ilyen például a közvetlen mobilszámlázással való visszaélés, valamint a vezeték nélküli alkalmazásprotokoll (WAP) és a mobilinternet engedély nélküli használata. A WAP-csalás az egyik leggyakoribb díjcsalás. WAP-csalás lehet például az is, ha a felhasználókat ráveszik, hogy egy észrevétlenül betöltött, átlátszó WebView-ra kattintsanak. Kattintás után a rendszer megújuló előfizetést kezdeményez, a támadó pedig gyakran eltéríti a visszaigazoló SMS-t vagy e-mailt, hogy a felhasználó ne vegye észre a pénzügyi tranzakciót.
Fontos szempontok
| Ajánlott | Mit NE tegyél |
| Mindenfajta pénzügyi tranzakció megkezdése előtt szerezd be a felhasználók kifejezett és egyértelmű hozzájárulását. | Ne rejts el és ne álcázz semmilyen, díjakkal vagy előfizetésekkel kapcsolatos információt. |
| Gondoskodj arról, hogy a számlázással kapcsolatos minden nyilatkozat világos és átlátható legyen, és hogy a felhasználó számára szembetűnő módon jelenjen meg. | Ne használj rejtett webnézeteket, ne küldj automatikusan emelt díjas SMS-eket, és ne kezdeményezz hívásokat beleegyezés nélkül. |
| Az összes mobilszámlázási értesítést közvetlenül a felhasználónak küldd tovább. | Ne használj a közvetlen mobilszámlázáshoz hasonló módszereket arra, hogy a felhasználókat előfizetésre vedd rá. |
Stalkerware
Irányelvi összefoglaló
A Google Play tiltja az olyan alkalmazásokat, amelyek más személyeket figyelnek meg személyes vagy érzékeny felhasználói adatok gyűjtésével és továbbításával, kivéve, ha az adott alkalmazás kifejezetten gyermekek szülői felügyeletére vagy vállalati környezetben alkalmazottak megfigyelésére szolgál, és az alkalmazás forgalmazása e célra történik, továbbá amennyiben az alkalmazás maradéktalanul megfelel a szigorú követelményeknek. A megfelelőség biztosítása érdekében arra kérünk, tekintsd át a teljes irányelvet.
Az eszközről személyes vagy bizalmas felhasználói adatot gyűjtő és a gyűjtött adatokat felügyeleti célokra harmadik fél (vállalat vagy más magánszemély) részére továbbító kód.
Az alkalmazásoknak a felhasználói adatokra vonatkozó irányelvek által előírt módon megfelelő, jól láthatóan elhelyezett nyilatkozatot kell közölniük, és beleegyezést kell szerezniük.
A felügyeleti tevékenységet végző alkalmazásokra vonatkozó irányelvek
Kizárólag azok az elfogadható felügyeleti alkalmazások, amelyek egy másik személy felügyeletére szolgálnak, így is kerülnek forgalomba (például szülők számára gyermekük megfigyeléséhez vagy vállalatok irányítása számára az egyes munkavállalók felügyeletéhez), és teljes mértékben megfelelnek az alábbiakban ismertetett követelményeknek. Ezekkel az alkalmazásokkal mások (például házastárs) nem követhető nyomon, még a tudtukkal és a hozzájárulásukkal sem, függetlenül attól, hogy egy folyamatosan látható értesítés jelenik meg. Az ilyen alkalmazásoknak az IsMonitoringTool metadat-jelölőt kell használniuk manifestfájljukban, hogy így megfelelőképpen sorolják be magukat felügyeleti alkalmazásként.
A felügyeleti alkalmazásoknak a következő követelményeknek kell megfelelniük:
- Nem tüntethetik fel magukat kémkedést vagy titkos megfigyelést elősegítő megoldásként.
- Nem rejthetik el vagy álcázhatják a követési tevékenységüket, és nem vezethetik félre a felhasználókat az ilyen jellegű működésükkel kapcsolatban.
- Az alkalmazásoknak működés közben egy folyamatosan látható értesítést és ikont kell megjeleníteni, amely alapján egyértelműen beazonosítható az adott alkalmazás.
- A Google Play Áruházban az alkalmazások leírásában közölni kell, hogy az adott alkalmazás felügyeletre vagy nyomon követésre szolgál.
- A Google Playen található alkalmazások és áruházi adatlapjaik nem adhatnak módot olyan funkciók aktiválására vagy elérésére, amelyek sértik ezeket a feltételeket. Ilyen például a Google Playen kívül tárolt, nem megfelelő APK-ra mutató hivatkozás.
- Az alkalmazásoknak valamennyi vonatkozó jogszabálynak meg kell felelniük. Teljes mértékben a te feladatod, hogy megállapítsd az alkalmazás jogszerűségét a megcélzott országban vagy területen.
Fontos szempontok
| Ajánlott | Mit NE tegyél |
| Az alkalmazásodat kizárólag szülői vagy vállalati felügyeleti célokra szolgálóként hirdesd. | Ne hirdesd az alkalmazást kémkedési vagy megfigyelési megoldásként. |
Foglald bele az IsMonitoringTool jelzőt a manifestfájlba. |
Ne kövess nyomon más felnőtteket – így a partnereket vagy házastársakat sem –, még azok engedélyével sem. |
| Futása közben alkalmazásod jelenítsen meg állandó értesítést és egyedi ikont. | Ne rejtsd el, ne álcázd a nyomon követési viselkedést, és ne vezesd félre a felhasználókat a nyomon követési viselkedéssel kapcsolatban. |
| Az áruházi leírásban közöld az összes felügyeleti funkciót. | Ne hivatkozz a Google Playen kívül tárolt, az irányelveknek nem megfelelő APK-fájlokra. |
| Közölj megfelelő, jól láthatóan elhelyezett nyilatkozatot, és szerezz beleegyezést. | Ne adj módot olyan funkciók aktiválására, amelyek sértik ezeket a feltételeket. |
Szolgáltatásmegtagadással járó támadás (DoS)
Irányelvi összefoglaló
Alkalmazásod és más rendszerek védelme érdekében el kell távolítanod minden olyan kódot, amely a felhasználó tudta nélkül támad más rendszereket, vagy a felhasználó tudta nélkül indokolatlanul nagy hálózati terhelést generál. A megfelelőség biztosítása érdekében arra kérünk, tekintsd át a teljes irányelvet.
Olyan kód, amely a felhasználó tudomása nélkül szolgáltatásmegtagadással járó (DoS) támadást hajt végre, vagy más rendszerek és erőforrások ellen irányuló elosztott szolgáltatásmegtagadó támadásban vesz részt.
Ezt például nagy mennyiségű HTTP-kérés küldésével lehet elérni, ami túlzottan nagy terhelést eredményez a távoli szerveren.
Fontos szempontok
| Ajánlott | Mit NE tegyél |
| Alaposan teszteld a kódodat és a harmadik féltől származó SDK-kat a hálózati visszaélés kiszűrése érdekében. | Ne rejts el vagy ágyazz be olyan kódot, amely nagy forgalmat vagy nagyszámú hálózati kérelmet generál. |
| Biztosítsd, hogy az alkalmazásod által indított minden hálózati kérés jogszerű és az alkalmazás rendeltetésszerű működéséhez szükséges legyen. | Ne tartalmazzon az alkalmazás olyan funkciót, amely távolról aktiválható külső rendszerek elleni támadás céljából. |
Ellenséges letöltők
Irányelvi összefoglaló
A Google Play tiltja az „ellenséges letöltőket” – vagyis azokat az alkalmazásokat, amelyek más nemkívánatos mobilszoftvereket (MUwS) töltenek le. Az alkalmazás akkor van megjelölve ellenséges letöltőként, ha feltételezhetően nemkívánatos mobilszoftverek terjesztésére szolgál, vagy ha a letöltéseinek legalább 5%-a nemkívánatos mobilszoftverként határozható meg. Ez az irányelv nem vonatkozik a főbb böngészőkre vagy fájlmegosztó alkalmazásokra, amennyiben azok csak a felhasználó kifejezett hozzájárulásával és közvetlen kezdeményezésére töltenek le szoftvert. A megfelelőség biztosítása érdekében arra kérünk, tekintsd át a teljes irányelvet.
Olyan kód, amely önmagában nem kártékony, de más potenciálisan kártékony alkalmazásokat tölt le.
A kód ellenséges letöltő lehet, ha:
- indokoltan feltételezhető, hogy potenciálisan kártékony alkalmazások terjesztésére hozták létre, és le is töltött ilyen alkalmazásokat, vagy olyan kódot tartalmaz, amely letölthet és telepíthet alkalmazásokat; vagy
- az általa letöltött alkalmazások legalább 5%-a potenciálisan kártékony alkalmazás, és legalább 500 megfigyelt alkalmazásletöltés volt (ez 25 potenciálisan kártékony alkalmazás letöltését jelenti).
Az elterjedtebb böngészők és fájlmegosztó alkalmazások nem minősülnek ellenséges letöltőknek, ha:
- nem kezdeményeznek letöltéseket felhasználói interakció nélkül; és
- a potenciálisan kártékony alkalmazások letöltését a beleegyezését adó felhasználó kezdeményezte.
Fontos szempontok
| Ajánlott | Mit NE tegyél |
| Gondoskodj arról, hogy az alkalmazásod ne tartalmazzon nemkívánatos mobilszoftvereket (MUwS) terjesztő kódot. | Ne használj olyan kódot az alkalmazásodban, amely nemkívánatos mobilszoftvereket (MUwS) terjeszt. |
| Figyeld a letöltéseket, hogy jóval az 5%-os MUwS-küszöbérték alatt maradj. | Ne lépd túl az 5%-os MUwS-küszöbértéket (500 letöltésenként 25 MUwS). |
| Ha az alkalmazásod célja más fájlok letöltése (például böngésző vagy fájlmegosztó alkalmazások esetén), gondoskodj arról, hogy minden alkalmazásletöltést a beleegyezését adó felhasználó kezdeményezzen. | Ha az alkalmazás célja más fájlok letöltése (például böngésző vagy fájlmegosztó alkalmazások esetén), ne használj olyan funkciókat, amelyek egyértelmű felhasználói interakció nélkül kezdeményeznek alkalmazásletöltéseket. |
Androidra nem veszélyes fenyegetés
Az Androidra nem veszélyes fenyegetést tartalmazó kód.
Ezek az alkalmazások nem tudnak ártani az Android-eszközöknek és felhasználóiknak, de olyan komponenseik vannak, amelyek kártékonyak lehetnek más operációs rendszereken.
Adathalászat
Irányelvi összefoglaló
El kell távolítanod minden olyan kódot, mely adathalászatot végez a felhasználók hitelesítő adatainak vagy számlázási információinak megtévesztő bekérésével és harmadik félhez továbbításával. A megfelelőség biztosítása érdekében arra kérünk, tekintsd át a teljes irányelvet.
Olyan kód, amely úgy tesz, mintha megbízható forrásból származna, elkéri a felhasználó hitelesítési vagy számlázási adatait, majd az adatokat harmadik félnek továbbítja. Ebbe a kategóriába tartoznak azok a kódok is, amelyek a felhasználó hitelesítési adatait továbbítás közben szerzik meg.
Az adathalászat gyakori célpontjai a banki hitelesítési adatok, a hitelkártyaszámok, valamint a közösségi oldalakhoz és online játékokhoz tartozó fiókhitelesítési adatok.
Fontos szempontok
| Ajánlott | Mit NE tegyél |
| Használj hivatalos API-kat és biztonságos módszereket a felhasználói hitelesítő adatok és a fizetési információk kezelésére. | Ne add ki magad megbízható forrásként azzal a céllal, hogy csalárd módon vedd rá a felhasználókat személyes vagy pénzügyi adataik megadására. |
| Gondoskodj arról, hogy minden felhasználói adat átvitele biztonságosan történjen, és hogy az ilyen adatok ne legyenek olvashatók harmadik fél számára. | Ne fogj el és ne gyűjts felhasználói hitelesítési adatokat vagy bizalmas információkat beleegyezés nélkül. |
| Tájékoztasd egyértelműen a felhasználókat arról, milyen adatokat kérsz be, és milyen célból. | Ne küldj bizalmas felhasználói adatokat harmadik félnek a felhasználó megfelelő tájékoztatása és kifejezett beleegyezése nélkül. |
Visszaélés magasabb szintű hozzáféréssel
Irányelvi összefoglaló
A magasabb szintű jogosultságokkal való visszaélés elkerülése érdekében az alkalmazásod nem tartalmazhat olyan kódot, amely magasabb szintű jogosultságokat szerez, vagy sérti az Android biztonsági sandboxát. Ilyen például az a kód, amely más alkalmazásokból lopja el a hitelesítő adatokat, megkerüli az Android engedélymodelljét, vagy letiltja az alapvető biztonsági funkciókat. Alkalmazásodnak tiszteletben kell tartania a felhasználó eszköz feletti irányítását is. A megfelelőség biztosítása érdekében arra kérünk, tekintsd át a teljes irányelvet.
Olyan kód, amely károsítja a rendszer integritását például úgy, hogy megakadályozza az alkalmazásfuttató sandbox megfelelő működését, magasabb szintű rendszerhozzáférésre tesz szert, módosítja vagy letiltja az alapvető biztonsági funkciók hozzáférhetőségét.
Ilyenek például a következők:
- olyan alkalmazások, amelyek áthágják az Android engedélykezelő rendszerét, vagy hitelesítési adatokat (pl. OAuth-tokeneket) szereznek más alkalmazásoktól;
- olyan alkalmazások, amelyek saját eltávolításuk vagy leállításuk megakadályozása érdekében visszaélnek bizonyos funkciókkal;
- olyan alkalmazások, amelyek letiltják a SELinux modult.
Magasabb szintű hozzáférést szerző alkalmazások, amelyek a felhasználó engedélye nélkül rootolják az eszközt – ezeket rootoló alkalmazásoknak nevezzük.
Fontos szempontok
| Ajánlott | Mit NE tegyél |
| Olyan kódot fejlessz, amely tiszteletben tartja az Android engedélymodelljét. | Ne készíts olyan alkalmazást, amely az alkalmazás sandboxának feltörésével veszélyezteti a rendszer biztonságát. |
| Úgy tervezd meg az alkalmazást, hogy normál felhasználói jogosultságokkal működjön. | Ne írj olyan kódot, amely megakadályozza a felhasználókat az alkalmazás eltávolításában. |
Zsarolóprogram
Irányelvi összefoglaló
A zsarolóvírus olyan rosszindulatú szoftver, amely túszul ejti a felhasználó eszközét vagy adatait, és fizetést vagy egyéb műveletet követel az irányítás visszaállításának fejében. Nem zárhatod ki a felhasználókat, nem titkosíthatod az adatokat, és nem akadályozhatod meg az alkalmazás eltávolítását. Ez az irányelv a felhasználók zsarolással szembeni védelmét szolgálja. A megfelelőség biztosítása érdekében arra kérünk, tekintsd át a teljes irányelvet.
Olyan kód, amely részleges vagy teljes irányítása alá vonja az eszközt vagy az eszközön tárolt adatokat, majd ennek visszavonásáért pénz kifizetésére vagy valamilyen művelet végrehajtására kényszeríti a felhasználót.
Bizonyos zsarolóprogramok titkosítják az eszközön tárolt adatokat, majd pénzt követelnek a titkosítás visszavonásáért, valamint az eszköz rendszergazdai funkcionalitását kihasználva megakadályozhatják, hogy az átlagos ismeretekkel rendelkező felhasználó eltávolítása őket. Ilyenek például a következők:
- az eszközhöz való hozzáférés megvonása a felhasználótól, majd pénz követelése a hozzáférés visszaállításáért;
- az eszköz adatainak titkosítása, majd pénz követelése a titkosítás állítólagos megszüntetéséért;
- az eszköz házirendkezelőjének kihasználása és a felhasználó általi eltávolítás megakadályozása.
Kivételt tehetünk olyan eszközzel együtt terjesztett kódok esetében, melyek elsődleges célja, hogy más felek általi eszközfelügyeletet tegyen lehetővé. A kivétel feltétele, hogy a kód megfeleljen a biztonságos zároláshoz és kezeléshez szükséges követelményeknek, megfelelő tájékoztatást nyújtson a felhasználónak, valamint megfelelő beleegyezést kérjen tőle.
Fontos szempontok
| Ajánlott | Mit NE tegyél |
| Gondoskodj arról, hogy az alkalmazás kódja ne tartalmazzon semmilyen rosszindulatú zsarolóvírus-funkciót. | Ne titkosítsd a felhasználói adatokat, és ne zárd ki a felhasználókat az eszközükről. |
| Szerezz kifejezett felhasználói beleegyezést az eszközkezelési funkciókhoz. | Ne használj eszközadminisztrátori funkciókat az eltávolítás blokkolására. |
| Biztosíts egyértelmű és egyszerű módot a felhasználók számára az alkalmazásod eltávolítására. | Ne követelj meg fizetést vagy műveletet az eszköz feletti irányítás visszaállításáért. |
Rootolás
Irányelvi összefoglaló
A Google Play engedélyezi a nem rosszindulatú rootolást, de tiltja a rosszindulatú rootolókódokat. Előre tájékoztatnod kell a felhasználókat a rootolásról, és biztosítanod kell, hogy az alkalmazás ne hajtson végre semmilyen egyéb ártalmas műveletet. A cél annak biztosítása, hogy a felhasználók beleegyezzenek az eszköz ilyen, jelentős mértékű módosításába, és ne legyenek kitéve további rosszindulatú viselkedésnek. A megfelelőség biztosítása érdekében arra kérünk, tekintsd át a teljes irányelvet.
Olyan kód, amely rootolja az eszközt.
Különbség van a nem rosszindulatú és a rosszindulatú rootolási kódok között. A nem rosszindulatú rootoló alkalmazások például előre tájékoztatják a felhasználót arról, hogy rootolni fogják az eszközt, és nem hajtanak végre egyéb potenciálisan kártékony kategóriákba tartozó műveletet sem.
A rosszindulatú rootoló alkalmazások nem tájékoztatják előre a felhasználót arról, hogy rootolni fogják az eszközt, vagy tájékoztatják róla, de egyúttal végrehajtanak más kártékony műveleteket is, amelyek egyéb potenciálisan kártékony kategóriákba tartoznak.
Fontos szempontok
| Ajánlott | Mit NE tegyél |
| Tájékoztasd előre a felhasználókat arról, hogy az alkalmazásod rootolni fogja az eszközt. | Ne rootolj eszközt a felhasználó tájékoztatása nélkül. |
| Rootolás előtt szerezd be a felhasználó kifejezett beleegyezését. | Ne végezz más káros műveletet a rootolóalkalmazásban. |
| Győződj meg arról, hogy az alkalmazásod kódja mentes minden más rosszindulatú viselkedéstől. | Ne használd a rootolókódot más rosszindulatú funkciók elrejtésére. |
Spam
Kémprogram
Irányelvi összefoglaló
A Google Play tiltja a felhasználói vagy eszközadatok rosszindulatú gyűjtését vagy megosztását. A felhasználó hozzájárulásától vagy az adatok közzétételétől függetlenül az adatgyűjtésnek és -megosztásnak az irányelvnek megfelelő funkciókhoz kell kapcsolódnia. A megfelelőség biztosítása érdekében arra kérünk, tekintsd át a teljes irányelvet.
A kémprogram olyan rosszindulatú alkalmazás, kód vagy viselkedés, amely olyan felhasználói vagy eszközadatokat gyűjt, juttat ki vagy oszt meg, amelyek nem a házirendnek megfelelő funkciókhoz kapcsolódnak.
Kémprogramnak minősül az a rosszindulatú kód vagy viselkedés is, amellyel kapcsolatban fontolóra vehető, hogy a felhasználó után kémkedik, vagy pedig megfelelő értesítés vagy beleegyezés nélkül juttat ki adatokat.
Kémprogrammal való irányelvsértés többek között például a következő:
- A hangrögzítés, a telefonon lebonyolított hívások rögzítése
- Az alkalmazások adatainak ellopása
- A rosszindulatú, harmadik féltől származó kódot (például SDK-t) tartalmazó alkalmazás, amely a felhasználó számára váratlan módon és/vagy a felhasználó megfelelő értesítése vagy beleegyezése nélkül továbbít adatot az eszközről.
Valamennyi alkalmazásnak meg kell felelnie továbbá minden Google Play Fejlesztői Programszabályzatnak, így például a felhasználói és az eszközadatokra vonatkozó irányelveknek, például a nemkívánatos mobilszoftverekre, a felhasználói adatokra, az engedélyekre és a bizalmas információhoz hozzáférő API-kra vonatkozó irányelvnek, továbbá az SDK-követelményeknek.
Fontos szempontok
| Ajánlott | Mit NE tegyél |
| Mindenfajta adatgyűjtés vagy -átvitel előtt adj egyértelmű tájékoztatást, és szerezz kifejezett felhasználói beleegyezést. | Ne engedd, hogy harmadik féltől származó SDK-k az alkalmazásban hangot vagy hívást rögzítsenek, vagy alkalmazásadatokhoz férjenek hozzá egyértelmű felhasználói beleegyezés és az irányelveknek megfelelő működés nélkül. |
| Valósíts meg robusztus naplózást és ellenőrzést az összes harmadik féltől származó SDK adatokhoz való hozzáférése és adatátvitele tekintetében az adatlopás észlelése és kezelése érdekében. | Ne végezz rejtett adatgyűjtést, és ne gyűjts több adatot, mint amennyi az alkalmazás megjelölt funkciójához szükséges. |
| Biztosítsd, hogy az alkalmazásodba integrált SDK-k csak a minimálisan szükséges adatokat gyűjtsék, és hogy céljuk vagy viselkedésük ne okozza a Google Play irányelveinek megsértését az alkalmazásodban. | Ne tartalmazzon az alkalmazásod olyan, harmadik féltől származó SDK-kat, amelyek váratlan módon vagy megfelelő beleegyezés nélkül továbbítanak adatokat. |
| Ne tételezd fel alapos felülvizsgálat nélkül, hogy az alkalmazásodban lévő, harmadik féltől származó SDK-k adatgyűjtési gyakorlatai megfelelnek az előírásoknak. |
Trójai program
Irányelvi összefoglaló
A trójai program olyan kód, amely rejtett, rosszindulatú összetevőt tartalmaz. Ez az irányelv tiltja az olyan alkalmazásokat, amelyek a felhasználó tudta nélkül végeznek nemkívánatos műveleteket a felhasználóval szemben. Fejlesztőként kötelességed biztosítani, hogy az alkalmazásod kódja átlátható legyen, és ne tartalmazzon rejtett, káros funkciókat. A megfelelőség biztosítása érdekében arra kérünk, tekintsd át a teljes irányelvet.
Ártalmatlannak tűnő kód, például egy olyan játék, amely egyegyszerű játéknak tünteti fel magát, de a felhasználó számára nemkívánatos műveleteket hajt végre.
Ezt a besorolást általában a potenciálisan kártékony alkalmazások (PHA) egyéb kategóriával együtt használjuk. A trójai kártevők ártalmatlan részből és rejtett kártékony összetevőből állnak. Ilyen például az a játék, amely a háttérben emelt díjas SMS-eket küld az eszközről, a felhasználó tudta nélkül.
Fontos szempontok
| Ajánlott | Mit NE tegyél |
| Gondoskodj arról, hogy az alkalmazás kódja átlátható legyen, és az alkalmazás a meghatározott célt szolgálja. | Ne rejts rosszindulatú funkciókat látszólag ártalmatlan alkalmazásba. |
| Győződj meg arról, hogy az összes alkalmazásfunkció fel van tüntetve a felhasználó számára. | Ne végezz háttérműveleteket a felhasználó kifejezett tudta és beleegyezése nélkül. |
| Győződj meg arról, hogy a mellékelt, harmadik féltől származó SDK-k biztonságosak, és nem tartalmaznak rejtett viselkedéseket. | Ne téveszd meg a felhasználókat az alkalmazás céljának hamis bemutatásával. |
Megjegyzés a szokatlan alkalmazásokkal kapcsolatban
Irányelvi összefoglaló
Ha a Google Play Protect nem rendelkezik elegendő információval az új alkalmazás biztonságosságának ellenőrzéséhez, akkor az adott alkalmazás „szokatlan” besorolást kaphat. Ez az állapot nem azt jelenti, hogy az alkalmazásod káros, hanem azt, hogy további felülvizsgálata szükséges. A megfelelőség biztosítása érdekében arra kérünk, tekintsd át a teljes irányelvet.
Fontos szempontok
| Ajánlott | Mit NE tegyél |
| Közölj hiánytalan és pontos információkat az alkalmazásod bolti adatlapján. | Ne rejts el funkciókat, és ne használj obfuszkált kódot. |
| Biztosítsd, hogy az alkalmazás kódja átlátható és megfelelően dokumentált legyen a felülvizsgálathoz. | Ne használj harmadik féltől származó, nem ellenőrzött könyvtárakat. |
Megjegyzés a hátsó ajtó kategóriával kapcsolatban
Irányelvi összefoglaló
A hátsó ajtó olyan kód, amely rosszindulatú viselkedést tesz lehetővé. A dinamikus kódbetöltés káros műveletek végrehajtására való használata esetén az alkalmazásod megsérti az irányelveket. Gondoskodnod kell arról, hogy az alkalmazásod kódja ne engedjen meg semmilyen rejtett, rosszindulatú funkciót. Ha alkalmazásodban rosszindulatú szándék nélküli sebezhetőség fordul elő, akkor felkérést kapsz a javítására. A megfelelőség biztosítása érdekében arra kérünk, tekintsd át a teljes irányelvet.
A rosszindulatú programok „hátsó ajtó” kategóriájába való besorolás a kód viselkedésén alapul. A hátsó ajtóként való besorolás szükséges feltétele, hogy a kód olyan viselkedést tegyen lehetővé, amely automatikus végrehajtás esetén a kódot más fajta rosszindulatú programnak minősítené. Például ha az alkalmazás dinamikus kódbetöltést tesz lehetővé, és a dinamikusan betöltött kód engedély nélkül hozzáfér a szöveges üzenetekhez, akkor hátsó ajtóról beszélünk.
Mindazonáltal ha az alkalmazás ugyan tetszőleges kód végrehajtását teszi lehetővé, de nincs okunk azt feltételezni, hogy ezt a lehetőséget rosszindulatú viselkedés megvalósítása miatt helyezték el, akkor az alkalmazást sebezhetőséggel rendelkező szoftvernek tekintjük, nem pedig hátsó ajtó típusú rosszindulatú programnak – és megkérjük a fejlesztőt, hogy javítsa a sebezhetőséget.
Fontos szempontok
| Ajánlott | Mit NE tegyél |
| Tesztelj szigorúan minden olyan kódot, amely lehetővé teszi a dinamikus végrehajtást. | Ne használj rejtett, rosszindulatú műveletek végrehajtására szolgáló dinamikus kódbetöltést. |
| Győződj meg arról, hogy az alkalmazás kódja mentes a kiaknázható biztonsági résektől. | Ne engedélyezz tetszőleges kódvégrehajtást gondos biztonsági ellenőrzések nélkül. |
| Azonnal javítsd ki az alkalmazásodban talált biztonsági réseket. | Ne használj harmadik féltől származó, nem ellenőrzött könyvtárakat, amelyek hátsó ajtót nyithatnak. |
Kockázatos szoftver
Irányelvi összefoglaló
A kockázatos szoftver olyan alkalmazás, amely kijátszási technikákat használ a rosszindulatú funkciók elrejtésére. Legitim alkalmazásnak álcázza magát, miközben olyan módszereket használ, mint az érthetetlenné tétel (obfuszkálás) vagy a dinamikus kódbetöltés, hogy a káros tartalom csak később bukkanjon elő. Biztosítanod kell, hogy alkalmazásod átlátható maradjon, és ne használjon ilyen technikákat a felülvizsgálatot végzők vagy a felhasználók megtévesztésére. A megfelelőség biztosítása érdekében arra kérünk, tekintsd át a teljes irányelvet.
Olyan alkalmazás, amely különböző kijátszási technikákat alkalmaz annak érdekében, hogy a felhasználónak más vagy hamis alkalmazási funkciókat kínáljon. Ezek az alkalmazások legitim alkalmazásoknak vagy játékoknak álcázzák magukat, hogy ártalmatlannak tűnjenek az alkalmazásboltok és felhasználók számára, és olyan technikákat használnak, mint az érthetetlenné tétel (obfuszkálás), a dinamikus kódbetöltés vagy az álcázás, hogy elrejtsék a potenciálisan káros tartalmat.
A kockázatos szoftver (riskware) hasonló más PHA-kategóriákhoz, különösen a trójai programokhoz; a fő különbség a rosszindulatú tevékenység obfuszkálására használt technikákban rejlik.
Fontos szempontok
| Ajánlott | Mit NE tegyél |
| Gondoskodj arról, hogy az alkalmazásod kódja világos és könnyen áttekinthető legyen. | Ne használj obfuszkálást vagy álcázást a funkciók elrejtésére. |
| Légy átlátható az alkalmazásod összes funkciójával kapcsolatban. | Ne használj a rosszindulatú tartalom megjelenítésére szolgáló dinamikus kódbetöltést. |
| Tüntesd fel az összes funkciót az alkalmazás leírásában. | Alkalmazásod ne mutasson másfajta viselkedést a felülvizsgálatot végzők, mint a felhasználók számára. |
Help us improve this policy article by taking a 2-minute survey.