免责声明:政策摘要和行动要点仅为概览;请务必查看完整政策以确保合规。如果两者有冲突,请以完整政策为准。
政策 摘要
为了维护安全的 Android 生态,Google Play 禁止使用任何可能会给用户或其数据/设备带来风险的恶意代码,包括已集成到应用内的第三方 SDK。请查看完整政策以确保合规。
恶意软件是指任何可能给用户、用户数据或设备带来风险的代码。恶意软件包括但不限于潜在有害应用 (PHA)、二进制文件或框架修改,所涵盖的类别包括特洛伊木马、钓鱼式攻击和间谍软件应用等。我们会不断更新并添加新类别。
虽然恶意软件的类型和功能有别,但通常都是为了达成以下某种目的:
- 破坏用户设备的完整性。
- 取得用户设备的控制权。
- 实现远程控制操作,以便攻击者访问、使用或以其他方式利用受感染的设备。
- 在未充分告知用户并征得同意的情况下,擅自将个人数据或凭据从设备上传输出去。
- 通过受感染的设备传播垃圾内容或命令,意在影响其他设备或网络。
- 欺骗用户。
应用、二进制文件或框架修改具有潜在危害性,因此即便这些内容本身无意造成危害,也可能会产生恶意行为。这是因为应用、二进制文件或框架修改内容的运作方式可能会因诸多可变因素而发生变化。因此,对某个 Android 设备有害的内容对其他 Android 设备可能完全不会构成威胁。例如,对于搭载 Android 最新版本的设备而言,使用已弃用的 API 进行恶意行为的有害应用不会产生任何影响,但对于仍搭载 Android 早期版本的设备,这类应用可能会造成风险。如果应用、二进制文件或框架修改会给部分或所有 Android 设备和用户明确带来风险,就会被标记为恶意软件或 PHA。
通过下方的恶意软件类别,我们不仅希望传达我们的基本理念,即让用户了解自己设备遭利用的情形,同时也要推广安全的生态系统,以推动稳健的创新发展并打造值得信赖的用户体验。
有关详情,请访问 Google Play 保护机制。
主要考量因素
| 正确做法 | 错误做法 |
| 全面彻查应用的所有代码(包括第三方 SDK),确保无论是有意还是无意,它们都不会表现出与恶意软件类似的行为,例如间谍软件、特洛伊木马或钓鱼式攻击行为。 | 集成存在以下行为的代码:滥用超出规定的特权来破坏系统完整性,在用户未明确同意或不知情的情况下取得设备 root 权限,或采用伪装软件技术来规避针对恶意行为的检测。 |
| 考虑使用工具来检查是否存在安全漏洞或后门程序,以防止出现不当的远程操作。 | 通过第三方 SDK 收集和传输个人数据以进行监控,但未向用户适当披露相关信息且未征得用户同意(即跟踪软件)。包含会导致以下行为的代码:涉及短信、电话或话费欺诈的欺骗性结算行为。 |
| 确保第三方 SDK 不会在未提供合规功能,未充分告知用户,或未征得用户同意的情况下,收集和/或泄露用户数据(间谍软件)。 | 使用第三方 SDK 来执行拒绝服务攻击或充当恶意下载程序。 |
| 确保应用不包含违规的第三方 SDK,防止其出于未披露的目的而访问设备数据,以获取超出规定的特权,从而违反 Android 权限模型。 |
后门程序
政策 摘要
为了保护用户,您必须移除所有充当后门程序的代码,即那些会为远程控制的不当或有害操作提供便利的代码。请查看完整政策以确保合规。
此类代码允许在某个设备上执行不需要的、可能有害的远程控制操作。
如果自动执行,这些操作包含的行为可能会导致应用、二进制文件或框架修改变成其他某种恶意软件。一般来说,后门程序描述了可能有害的操作在设备上的发生方式,因此不完全等同于结算欺诈或商业间谍软件等类别。因此,在某些情况下,Google Play 保护机制会将部分后门程序视为漏洞。
主要考量因素
| 正确做法 | 错误做法 |
| 对应用的代码和所有第三方库进行详尽测试,以检查是否存在隐藏的远程控制功能。 | 包含可能会被用来伤害用户的隐藏功能或能力。 |
| 保护所有远程执行端点,防止未经授权的访问。 | 混淆代码以隐藏远程访问功能。 |
| 立即修补应用中的已知安全漏洞。 | 忽略关于依赖项中存在潜在漏洞的警告。 |
帐单欺诈
政策 摘要
为了避免发生账单欺诈,您必须移除所有会在未经用户明确同意的情况下以欺骗性方式向用户收取费用的代码。这包括短信欺诈、电话欺诈和话费欺诈,这些欺诈行为会诱骗用户进行并非出自本意的付款或订阅。请查看完整政策以确保合规。
此类代码会通过蓄意欺骗的方式自动向用户收费。
手机账单欺诈分为短信欺诈、电话欺诈和话费欺诈。
短信欺诈
此类代码会在未经用户同意的情况下通过发送付费短信向用户收取费用,或者试图通过隐藏披露协议或移动运营商向用户发送的收费或订阅确认通知短信来掩盖其短信活动,进而达到向用户收取费用的目的。
有些代码尽管从技术层面披露了自身的短信发送行为,但是会引入其他可能构成短信欺诈的行为。例如,对用户隐藏披露协议的部分内容,使其无法阅读;有条件地隐藏移动运营商向用户发送的收费或订阅确认通知短信。
电话欺诈
此类代码会在未经用户同意的情况下通过拨打高费率电话号码向用户收取费用。
话费欺诈
此类代码会诱骗用户通过话费代扣方式订阅或购买内容。
话费欺诈包括除付费短信和付费电话欺诈之外所有类型的账单欺诈。示例包括与运营商直接代扣、无线应用协议 (WAP) 和手机话费转移相关的欺诈。WAP 欺诈是最常见的话费欺诈之一。WAP 欺诈的形式包括诱骗用户在悄声加载的透明 WebView 上点击按钮。用户执行该操作后,就会触发一项周期性订阅,通常此类订阅的确认短信或邮件会被劫持,导致用户无法注意到相关的财务交易。
主要考量因素
| 正确做法 | 错误做法 |
| 在发起任何金融交易之前,先征得用户的明确同意。 | 隐藏或伪装与扣款或订阅相关的任何信息。 |
| 确保所有结算披露声明都清楚、透明,并以醒目的方式向用户显示。 | 使用隐藏的 WebView,或者未经用户同意就自动发送付费短信或拨打电话。 |
| 向用户发送所有运营商代扣通知 | 使用运营商直接代扣等方式诱骗用户订阅。 |
跟踪软件
政策 摘要
Google Play 禁止应用通过收集和传输用户的个人数据和敏感数据来监控他人,除非是专为以下目的而设计/推广且完全符合严格要求的应用:方便家长监控子女,或方便企业管理人员监控各位员工。请查看完整政策以确保合规。
出于监控目的,从设备中收集个人数据或敏感用户数据,并将相应数据传输至第三方(企业或其他个人)的代码。
根据用户数据政策规定,应用必须提供适当的醒目披露声明并征得用户同意。
关于监控应用的准则
专为监控其他个人(例如父母监管自己的孩子或企业管理者监控员工)而设计和推广且完全符合下述要求的应用,才是可接受的监控应用。此类应用不得用于跟踪任何其他人(例如,配偶),无论跟踪目标是否知情或许可,也无论应用是否显示常驻通知,都是如此。这些应用必须在其清单文件中使用 IsMonitoringTool 元数据标记以适当方式宣称自身为监控应用。
监控应用必须符合以下要求:
- 应用不得标明是用于暗中监控或秘密监视用途。
- 应用不得隐藏或掩盖跟踪行为,或试图误导用户来隐瞒这类功能的真正用途。
- 应用在运行期间必须始终向用户显示常驻通知,并呈现可清楚识别该应用的独特图标。
- 应用必须在 Google Play 商店说明中披露监控或跟踪功能。
- Google Play 上的应用及其应用详情不得提供任何途径来激活或使用违反上述条款的功能(例如链接到在 Google Play 以外托管的不符合规定的 APK)。
- 应用必须遵守所有适用的法律规定。您须自行负责确定应用在目标语言区域的合法性。
主要考量因素
| 正确做法 | 错误做法 |
| 在营销宣传中,将应用定位为仅供家长或企业管理人员使用。 | 在营销宣传中,将应用定位为侦测或监控解决方案。 |
在清单中添加 IsMonitoringTool 标志。 |
跟踪其他成人(包括配偶),即使已获对方许可。 |
| 在运行时显示常驻通知和独特图标。 | 隐藏/掩盖跟踪行为,或在此类行为方面误导用户。 |
| 在商品说明中披露所有监控功能。 | 链接到在 Google Play 之外托管的不合规 APK。 |
| 提供适当的醒目披露声明并征得用户同意。 | 提供相关的方法来激活违反这些条款的功能。 |
拒绝服务攻击 (DoS)
政策 摘要
为了保护应用和其他系统,您必须移除所有会在用户不知情的情况下攻击其他系统或生成过量网络负载的代码。请查看完整政策以确保合规。
此类代码会在用户不知情的情况下对其他系统和资源执行拒绝服务攻击 (DoS),或者构成分布式 DoS 攻击的一环。
例如,它们可以通过发送大量 HTTP 请求使远程服务器上产生过多的负载,从而达到攻击目的。
主要考量因素
| 正确做法 | 错误做法 |
| 全面测试代码和第三方 SDK,以防出现网络滥用。 | 隐藏或嵌入会产生大量流量或网络请求的代码。 |
| 确保应用发出的所有网络请求都合法且对实现应用功能而言不可或缺。 | 添加可被远程激活以攻击外部系统的功能。 |
恶意下载程序
政策 摘要
Google Play 禁止发布“恶意下载程序”,即那些会下载其他移动垃圾软件 (MUwS) 的应用。如果某应用被认定为旨在传播 MUwS,或者其下载项中有至少 5% 被确定为 MUwS,则该应用会被标记为恶意下载程序。此政策不适用于主流浏览器或文件共享应用,前提是它们仅在用户明确同意并发起的情况下才会下载软件。请查看完整政策以确保合规。
此类代码本身没有潜在危害,但会下载其他 PHA。
如果某个应用符合以下情况,它就可能是恶意下载程序:
- 有依据表明它是为了传播 PHA 而开发的,并且已经下载了 PHA,或者包含可下载并安装应用的代码;或者
- 在监测量不低于 500 次应用下载的情况下,检测到它下载的应用中至少有 5% 是 PHA(检测到 25 次 PHA 下载)。
对于主流浏览器和文件共享应用,只要满足以下条件,便不属于恶意下载程序:
- 它们不会在无用户交互的情况下触发下载;并且
- 所有 PHA 下载都是在用户同意的情况下启动的。
主要考量因素
| 正确做法 | 错误做法 |
| 确保应用不包含任何会传播 MUwS 的代码。 | 在应用中添加任何会传播 MUwS 的代码。 |
| 监控下载情况,确保始终远低于 5% 这一 MUwS 阈值。 | 超过 5% 这一 MUwS 阈值(即每 500 次下载传播 25 个 MUwS)。 |
| 如果您的应用旨在用于下载其他文件(例如浏览器或文件共享应用):确保所有应用下载都由表示同意的用户发起。 | 如果您的应用旨在用于下载其他文件(例如浏览器或文件共享应用):添加未经明确用户互动就触发应用下载的功能。 |
非 Android 威胁
此类代码包含非 Android 威胁。
使用此类代码的应用不会对 Android 用户或设备造成危害,但包含可能对其他平台有害的组件。
网上诱骗
政策 摘要
您必须移除所有存在以下情况的代码:以欺骗性方式请求用户凭证或结算信息并将其发送给第三方,借此实施钓鱼式攻击。请查看完整政策以确保合规。
此类代码假装来自可信来源,请求获取用户的身份验证凭据或结算信息,并向第三方发送数据。此类别还包括在用户凭据传输过程中拦截传输行为的代码。
网上诱骗常见的攻击目标包括银行凭据、信用卡号,以及社交网络和游戏的在线帐号凭据。
主要考量因素
| 正确做法 | 错误做法 |
| 使用官方 API 和安全的方法来处理用户凭证和支付信息。 | 冒充可信来源,诱骗用户提供个人数据或财务数据。 |
| 确保所有用户数据都会安全地传输且无法被第三方读取。 | 未经用户同意就拦截/收集用户凭证或敏感信息。 |
| 坦诚地向用户说明您请求哪些数据以及相应原因。 | 在未向用户进行适当披露或未征得用户明确同意的情况下,将敏感的用户信息发送给第三方。 |
滥用超出规定的权限的行为
政策 摘要
为避免滥用超出规定的特权的违规行为,应用不得包含会获取超出规定的特权或破坏 Android 安全沙盒的代码。这包括存在以下行为的代码:从其他应用窃取凭证、规避 Android 权限模型,或停用核心安全功能。应用还必须遵从用户对其设备的控制。请查看完整政策以确保合规。
此类代码通过以下方式破坏系统完整性:破坏应用沙盒、获取超出规定的权限,或者更改或禁止核心安全相关功能的访问权限。
例如:
- 应用违反 Android 权限模型,或从其他应用窃取凭据(例如 OAuth 令牌)。
- 应用滥用防卸载或防关停功能。
- 应用停用 SELinux。
未经用户同意取得设备 root 权限的提权应用会被划分为获取 root 权限的应用。
主要考量因素
| 正确做法 | 错误做法 |
| 开发遵从 Android 权限模型的代码。 | 开发通过破坏应用沙盒来损害系统的应用。 |
| 将应用设计为以标准用户特权运行。 | 编写会阻止用户卸载应用的代码。 |
勒索软件
政策 摘要
勒索软件是一种恶意软件,它会劫持用户的设备或数据,要求用户通过付款或执行某项操作来恢复控制权。您不得阻止用户访问自己的设备,不得对数据进行加密,也不得阻止卸载。此政策可保护用户免遭敲诈。请查看完整政策以确保合规。
此类代码会对设备或设备上的数据施加一定程度或严密的控制,用户必须付款或执行某项操作才能解除控制。
某些勒索软件会加密设备上的数据,要求用户付款后才会解密数据,并且(或者)会利用设备管理员功能,让普通用户无法移除这些数据。例如:
- 锁定设备,使用户无法访问,并要求用户花钱赎回控制权。
- 加密设备上的数据,以解密数据为由要求用户付款。
- 利用设备政策管理器功能,阻止用户移除数据。
如果使用设备分发的代码的主要目的是辅助设备管理,则我们可能会不将这类代码视为勒索软件,但前提是这类代码全面满足安全锁定和管理要求,并充分满足用户告知和意见征求要求。
主要考量因素
| 正确做法 | 错误做法 |
| 确保应用代码不包含任何恶意勒索软件功能。 | 对用户数据进行加密或阻止用户访问自己的设备。 |
| 针对任何设备管理功能征得用户的明确同意。 | 使用设备管理员功能来阻止卸载。 |
| 为用户提供一种简单明确的应用移除方式。 | 要求用户通过付款或执行某项操作来恢复设备控制权。 |
启用 root 权限
政策 摘要
Google Play 允许进行非恶意的 root 权限启用操作,但禁止使用会启用 root 权限的恶意代码。您必须提前将 root 权限启用事宜通知用户,并确保应用不会执行任何其他有害操作。目标是确保用户同意这项重大的设备变更且不会受到其他恶意行为的影响。请查看完整政策以确保合规。
此类代码会启用设备的 root 权限。
启用 root 权限的代码有非恶意和恶意之分。例如,要启用 root 权限的非恶意应用会提前告知用户它们将启用设备的 root 权限,并且不会执行属于其他 PHA 类别的其他潜在危害性操作。
然而,要启用 root 权限的恶意应用不会告知用户它们将启用设备的 root 权限,或者尽管会提前告知用户启用 root 权限的行为,但是还会执行属于其他 PHA 类别的其他操作。
主要考量因素
| 正确做法 | 错误做法 |
| 提前让用户知道应用会启用设备的 root 权限。 | 在未通知用户的情况下启用设备的 root 权限。 |
| 在启用 root 权限之前征得用户的明确同意。 | 在会启用 root 权限的应用中执行其他有害操作。 |
| 确认应用代码不包含任何其他恶意行为。 | 使用会启用 root 权限的代码来隐藏其他恶意功能。 |
垃圾邮件
间谍软件
政策 摘要
Google Play 禁止恶意收集或分享用户数据/设备数据。无论是否征得了用户同意或提供了披露信息,数据收集和分享都必须与符合政策的功能相关。请查看完整政策以确保合规。
间谍软件是指会收集、泄露或分享与符合政策的功能无关的用户数据或设备数据的恶意应用、代码或行为。
可视为对用户执行间谍活动或者在没有适当通知用户或征得用户同意的情况下泄露数据的恶意代码或行为也被视为间谍软件。
例如,间谍软件违规行为包括但不限于:
- 录音或或对通话录音
- 窃取应用数据
- 具有恶意第三方代码(例如 SDK)的应用以出乎用户意料的方式或在未适当通知用户或征得用户同意的情况下,将设备上的个人数据传输出去。
所有应用还必须遵守所有 Google Play 开发者计划政策,包括有关用户数据和设备数据的政策,例如“移动垃圾软件”政策、“用户数据”政策、“敏感信息访问权限和 API”政策 以及 SDK 要求。
主要考量因素
| 正确做法 | 错误做法 |
| 在收集或传输任何数据之前,提供明晰的通知并征得用户的明确同意。 | 在未征得用户明确同意且并非服务于符合政策的功能的情况下,允许应用中的第三方 SDK 记录音频和通话或获取应用数据。 |
| 针对所有第三方 SDK 数据访问和传输实施强大的记录和审核功能,以检测并解决未经授权的数据渗漏。 | 以隐蔽的方式收集数据,或收集应用声明的功能不需要的数据。 |
| 确保应用中集成的 SDK 仅收集最低限度的必要数据,并确保其用途或行为不会导致应用违反 Google Play 政策。 | 在应用中包含会以出乎意料的方式或在未征得用户适当同意的情况下传输数据的第三方 SDK。 |
| 未全面审查就认定第三方 SDK 符合与应用数据收集做法相关的政策。 |
特洛伊木马
政策 摘要
特洛伊木马是一种包含隐藏的恶意组件的代码。此政策禁止应用在用户不知情的情况下对用户执行不良操作。作为开发者,您必须确保应用代码透明且不含任何隐藏的有害功能。请查看完整政策以确保合规。
此类代码看似没有问题(例如声称自己只是一款游戏的游戏),但会针对用户执行用户不想要的操作。
这种类别的代码通常会与其他 PHA 类别的代码混合在一起。特洛伊木马由一个看似无害的组件和一个隐藏的有害组件构成。例如,某游戏在用户不知情的情况下,在后台从用户的设备发送付费短信。
主要考量因素
| 正确做法 | 错误做法 |
| 确保应用代码透明并实现其声明的用途。 | 在貌似无害的应用中隐藏恶意功能。 |
| 确认向用户披露所有应用功能。 | 在用户未明确知情或未明确同意的情况下,执行后台操作。 |
| 确保添加的所有第三方 SDK 都安全且不包含隐藏的行为。 | 虚假陈述应用的用途来诱骗用户。 |
关于不常见应用的说明
政策 摘要
如果 Google Play 保护机制缺乏足够的信息来验证新应用的安全性,就可能会将其归类为“不常见”。此状态并不意味着应用有害,而是表示需要进一步审核。请查看完整政策以确保合规。
主要考量因素
| 正确做法 | 错误做法 |
| 在应用详情中提供完整准确的信息。 | 隐藏功能或使用经过混淆处理的代码。 |
| 确保应用代码整洁干净且有完善的文档以供审核。 | 使用未经验证的第三方库。 |
关于后门程序类别的说明
政策 摘要
后门程序是指可实现恶意行为的代码。如果使用动态代码加载来执行有害操作,应用就会被视为违规。您必须确保应用代码不支持任何隐藏的恶意功能。如果发现了无恶意的漏洞,我们会要求您修补它。请查看完整政策以确保合规。
后门程序恶意软件类别的分类取决于代码行为。将代码归类为后门程序的必要条件是:如果自动执行,这种代码所实现的行为会导致其变成其他某种恶意软件。例如,如果某应用允许动态加载代码,并且动态加载的代码会提取文本消息,则该应用会被归类为后门程序恶意软件。
但是,如果某应用允许执行任意代码,而且我们没有理由认为该代码执行行为是为了达成恶意目的,则该应用会被视为存在漏洞(不会被视为后门程序恶意软件),我们会要求开发者进行修补。
主要考量因素
| 正确做法 | 错误做法 |
| 严格测试所有支持动态执行的代码。 | 使用动态代码加载来执行隐藏的恶意操作。 |
| 确保应用代码不存在可能会被利用的漏洞。 | 允许在未进行仔细的安全检查的情况下执行任意代码。 |
| 及时修补应用中发现的所有安全漏洞。 | 使用未经验证且可以支持后门程序的第三方库。 |
风险软件
政策 摘要
风险软件是一种使用规避技术来隐藏恶意功能的应用。它会伪装成合法应用,之后会使用混淆或动态代码加载等方法来显示有害内容。您必须确保应用透明且不会使用此类技术来欺骗审核员或用户。请查看完整政策以确保合规。
一款利用多种规避技术向用户提供不一致或虚假功能的应用。此类应用会伪装成合法的应用或游戏,使在应用商店中或对用户看似无害,并利用诸如混淆、动态代码加载或伪装真实内容等技术来显示潜在有害内容。
风险软件与其他 PHA 类别(特别是特洛伊木马)相似,但主要区别在于采用不同的技术来混淆恶意活动。
主要考量因素
| 正确做法 | 错误做法 |
| 确保应用代码清楚明了且易于审核。 | 使用混淆或伪装技术来隐藏功能。 |
| 对应用的所有功能保持透明。 | 使用动态代码加载来提供恶意内容。 |
| 在应用说明中披露所有功能。 | 让应用在面向审核员和面向普通用户时表现出不同的行为。 |
Help us improve this policy article by taking a 2-minute survey.