Android Broadcast
14.5K subscribers
3.83K photos
398 videos
11 files
6.31K links
Подборка новостей и статей для Android разработчиков.

Реклама и связь с автором @ab_manager

РКН https://abdev.by/rkn_tg_ab #MQRZR
Download Telegram
#Безопасность #Privacy

Announcing Policy Updates To Bolster Privacy and Security

Обновление безопасности и приватности данных пользователей:
👉 В этом году Android 12 не будет получать доступа к рекламному идентификатору, а разработчики будут получать строку из всех нулей. В 2022 это изменение коснётся всех устройств с Google Play Services
👉 Для получения рекламного идентификатора нужно будет объявлять специальное разрешение com.google.android.gms.permission.AD_ID
как описано здесь
👉 Новая возможность - app set ID, которая будет уникальным id между всеми приложениями вашей организации, что упростит корреляцию данных между вашими продуктами.
👉 Больше нельзя передавать какие-либо идентификаторы в приложениях для детей. Если ваше приложение и для взрослых и детей, то вы должны соблюдать это требование только для детей
👉 Если вы год не использовали свой Google Play Dev аккаунт, тогда он будет удалён
👉 Новые требования по использования AccessibilityService API и IsAccessibilityTool

Всем новым требования приложения должны соответствовать к 1 апрелю 2022
#privacy #android12

How Android Wallpaper Images Can Threaten Your Privacy

Material You в Android 12 кастомизирует систему и приложения на основе цветов из заставки вашего телефона. Исследователь заявляет, что цена за фичу высока, так как можно с помощью заставки отслеживать пользователя.
#googleplay #privacy

Google рассылает напоминания, что Data Safety секцию надо заполнить до 20 июля 2022. Подробности здесь
👎24👍11
#privacy

Privacy Sandbox Developer Preview 3: Support for conversion measurement, custom audiences, and ad selection

Очередной обновление в разработки новой песочницы приватности данных на Android:
👉 Event-Level и Aggregate Attribution Reporting API — отслеживание приводит ли клик на реклама
👉 Кастомизация аудитории и выборки рекламы
👎12👍5
Preparing for the Android Privacy Sandbox Beta

В начале следующего года планирует раскатить бету Privacy Sandbox на устройства с Android 13 и разработчики смогут протестировать. Распространяться обновление будет постепенно, а не все устройства сразу.

👉 Получить доступ к Privacy-Preserving API можно здесь
👉 Чтобы вступить в тестирование на устройствах организации можно здесь

#privacy
👍2👎1😁1
How to leverage existing Android privacy changes to increase user trust (4 мин)

Лучшие практики которые стоит помнить при создании приложения:
👉 Privacy Dashboard
👉 Доступ к буферу обмена
👉 Минимизация запроса разрешение
👉 Следуйте лучшим практикам запроса разрешений
👉 Используйте data access audit APIs

#privacy
👍10👎8🔥3
Вышло Privacy Sandbox Developer Preview 9 с первым релизом Custom Audience Delegation. Полный список изменений тут. Помимо этого анонсировали Project Flight - примеры использования Privacy Sandbox API

#privacy #ads
👍9👎8
Появилась возможность отслеживать когда приложение попадает в область записи экрана

#android15 #privacy
👍40🔥3
🤖 В Android 17 закрыли уязвимости в безопасности ОС. Обновитесь до OkHttp 5.5 или новее

1. Encrypted Client Hello: сеть больше не видит, на какой домен вы переходите
HTTPS шифрует содержимое запроса. Но в самом начале TLS-рукопожатия телефон всё ещё сообщает серверу имя сайта в открытом виде. Это поле называется SNI (Server Name Indication). Оператору, офисному прокси и тому, кто слушает Wi-Fi, тело письма не видно, а адрес получателя виден. По нему собирают профиль и целят фишинг.

ECH (Encrypted Client Hello) как раз шифрует это имя с первого запроса. Вместе с Private DNS наблюдатель видит IP, но не домен. Работает только если сетевой стек приложения поддерживает ECH и сервер отдаёт конфиг в HTTPS-записи DNS. Иначе клиент шлёт заглушку GREASE, защиты нет.

Google просит обновиться на OkHttp 5.5.0 и включить ECH. В Network Security Config XML появился <domainEncryption> для всей базы или для конкретного домена. HttpEngine / WebView должны подтянуть платформенные API сами.

2. Local Network Protection форсируется
Для приложений с targetSdk 37 локальная сеть будет закрыта по умолчанию. Раньше любое приложение с INTERNET могло просканировать домашнюю Wi-Fi и увидеть устройства. Теперь же потребуется запросить новое runtime permission ACCESS_LOCAL_NETWORK. Без него TCP-соединения в LAN уходят в таймаут, UDP возвращает EPERM. Касается сокетов, OkHttp, Cronet, mDNS, .local.

Легаси-формат с INTERNET и при target < 37 или на старых версиях ОС останется работать как было.

3. Certificate Transparency по умолчанию
Публичные сертификаты должны быть в открытых CT-логах. Если центр сертификации скомпрометировали и выпустили фейковый сертификат «как у банка», это станет сложнее спрятать. Для обычного приложения это «просто заработало», пока вы не используете собственный CA или кривой прокси.

4. 2G выключает оператор, и это про SMS-бластеры
С Android 12 пользователь мог выключить 2G вручную (рекомендую сделать). В 17 это может сделать оператор по умолчанию для своих абонентов. К API приложения это не относится, но объясняет, зачем фича вообще есть. В 2G есть уязвимости, но никто не собирается их латать из-за устаревания стандарта.

Из четырёх пунктов прямо сейчас ломает продукт только локальная сеть. ECH даёт пользу, когда обновили клиент и бэкенд. Остальное фоном.

🔗 Источник - блог Google

#Android #Android17 #Security #Privacy
Please open Telegram to view this post
VIEW IN TELEGRAM