【发布时间】:2014-12-17 16:17:03
【问题描述】:
我最近在阅读有关我们在 android 中的应用程序的自定义权限的信息。
uses-permission 很清楚。它包含您的应用程序访问某些用户数据或设备功能等并正常运行所需的权限。
现在,我们来到permission 元素。它声明了活动或服务可能需要其他应用程序持有才能使用您的应用程序的数据或逻辑的权限
现在,假设我在应用程序的清单文件中使用了权限标签,例如:
<permission android:name="my.pkg.CUST_PER"/>
这意味着我的应用程序可能拥有这种可能的权限。
并在我的活动标签中使用它来强制执行该权限,如下所示:
<activity
android:name=".MyApp"
android:permission="my.pkg.CUST_PER">
现在,据我了解,只有请求我指定权限的应用程序才能访问我的应用程序的安全组件。
如果其他应用在没有我的自定义权限的情况下尝试访问这些组件,会发生什么情况?我认为它应该崩溃,并且在 logcat 中会被视为:
SecurityException: Missing permission: my.pkg.CUST_PER
如果是这样,那不是安全漏洞吗?
这种情况下如何保护应用数据?
【问题讨论】:
-
只是想指出这个漏洞:commonsware.com/blog/2014/02/12/…
标签: android permissions