ANDROID AUDIT · 第三方组件
第三方
SDK 清单
哪些组件进入安装包、为何存在、首发前还需要完成什么,一项一项公开说明。
阅读说明:“存在于构建”不等于“已由业务源码主动初始化”。首发前还要在用户同意前、同意后和实际功能触发时进行网络与设备行为检测。
| 组件 | 提供者与版本 | 当前用途/状态 | 可能涉及的信息与权限 | 官方说明 | 首发动作 |
|---|---|---|---|---|---|
| 阿里云号码认证 Fusion Auth | 阿里云计算有限公司;本地 AAR 版本 1.2.15 | 用于手机号免密认证;在用户同意号码认证说明后请求手机状态权限 | IP、设备厂商/型号、操作系统、SIM 状态、运营商类型,以及网络状态相关信息;具体以首发 SDK 和官方说明为准 | 号码认证服务隐私权政策 | 需实包复核 确认延迟初始化、最小权限和拒绝后的验证码登录路径 |
| 三大运营商号码认证能力 | 中国移动、中国联通、中国电信;由号码认证服务接入 | 完成本机号码校验或一键登录 | 手机号码、运营商和认证所需的网络/设备技术信息;以运营商实际协议为准 | 阿里云号码认证服务协议 | 需补齐链接 首发前列出实际接入运营商及对应政策 |
| 友盟基础组件 | 友盟同欣(北京)科技有限公司;umeng-common 9.5.6、umeng-asms 1.8.0 | 随认证依赖进入 Release 包;当前业务源码未发现 UMConfigure 或 MobclickAgent 的直接初始化调用 | 组件 Manifest 引入广告标识权限;友盟官方说明还可能涉及设备标识、设备环境、网络状态等,实际行为尚未完成实包检测 | 友盟+隐私政策 友盟 SDK 信息 | 优先移除 若业务不需要则从依赖中剔除;确需使用时升级、延迟初始化并重新披露 |
首发验收标准
- 同意隐私政策前不存在第三方 SDK 非必要初始化或数据上报。
- 安装包中的 SDK 名称、版本、提供者、用途和权限与本页一致。
- 不使用广告能力时移除
AD_ID权限及无关组件。 - 所有官方隐私链接可公开访问,拒绝授权时存在明确降级路径。