Seit der neuen ADT-Vorschau-Version (Version 21) gibt es eine neue Flusenwarnung, die mich über das nächste Element in der Manifestdatei (im Anwendungs-Tag) informiert:
Sollte android explizit setzen: allowBackup auf true oder false (standardmäßig true, und dies kann einige Auswirkungen auf die Sicherheit der Anwendungsdaten haben)
Auf der offiziellen Website haben sie geschrieben:
Einige neue Überprüfungen: Sie müssen explizit entscheiden, ob Ihre App Sicherungen zulässt, und eine Etikettenprüfung. Es gibt ein neues Befehlszeilenflag zum Festlegen des Bibliothekspfads. Viele Verbesserungen an der inkrementellen Flusenanalyse während der Bearbeitung.
Was ist diese Warnung? Was ist die Sicherungsfunktion und wie verwende ich sie?
Warum sagt mir die Warnung auch, dass sie Auswirkungen auf die Sicherheit hat? Was sind die Nachteile und Vorteile der Deaktivierung dieser Funktion?
Es gibt zwei Konzepte für die Sicherung des Manifests:
- "android: allowBackup " ermöglicht das Sichern und Wiederherstellen über adb, wie hier gezeigt :
Gibt an, ob die Anwendung an der Sicherungs- und Wiederherstellungsinfrastruktur teilnehmen darf. Wenn dieses Attribut auf false gesetzt ist, wird niemals eine Sicherung oder Wiederherstellung der Anwendung durchgeführt, selbst bei einer vollständigen Systemsicherung, bei der andernfalls alle Anwendungsdaten über adb gespeichert würden. Der Standardwert dieses Attributs ist true.
Dies wird als Sicherheitsproblem angesehen, da Benutzer Ihre App über ADB sichern und dann private Daten Ihrer App auf ihren PC übertragen können.
Ich denke jedoch, dass dies kein Problem ist, da die meisten Benutzer nicht wissen, was ADB ist, und wenn sie dies tun, wissen sie auch, wie sie das Gerät rooten. ADB-Funktionen funktionieren nur, wenn auf dem Gerät die Debugging-Funktion aktiviert ist und der Benutzer sie aktivieren muss.
Daher sind nur Benutzer betroffen, die ihre Geräte an den PC anschließen und die Debugging-Funktion aktivieren. Wenn sich auf ihrem PC eine bösartige App befindet, die die ADB-Tools verwendet, kann dies problematisch sein, da die App die privaten Speicherdaten lesen kann.
Ich denke, Google sollte nur eine Funktion hinzufügen, die standardmäßig in der Entwicklerkategorie deaktiviert ist, um das Sichern und Wiederherstellen von Apps über ADB zu ermöglichen.
- "android: backupAgent " ermöglicht die Verwendung der Sicherungs- und Wiederherstellungsfunktion der Cloud, wie hier und hier gezeigt :
Der Name der Klasse, die den Sicherungsagenten der Anwendung implementiert, eine Unterklasse von BackupAgent. Der Attributwert sollte ein vollständig qualifizierter Klassenname sein (z. B. "com.example.project.MyBackupAgent"). Wenn das erste Zeichen des Namens jedoch ein Punkt ist (z. B. ".MyBackupAgent"), wird es als Kurzform an den im Element angegebenen Paketnamen angehängt. Es gibt keine Standardeinstellung. Der Name muss angegeben werden.
Dies ist kein Sicherheitsproblem.