Examine les SDK tiers pour détecter les exigences d'autorisation cachées et l'accès excessif aux données, aidant les applications à éviter les risques de confidentialité et de révision.
Chaque SDK tiers ajouté à une application mobile, que ce soit pour l'analyse, la publicité, le signalement de plantages, les notifications push ou la connexion sociale, peut apporter ses propres exigences d'autorisation et comportements de collecte de données intégrés, souvent sans que le développeur intégrateur en réalise pleinement l'ampleur. Un seul SDK publicitaire peut silencieusement demander des identifiants d'appareil, l'accès à la localisation ou la liste des applications installées dans le cadre de sa configuration par défaut, créant un écart entre ce que l'équipe de l'application hôte avait prévu et ce que l'application fait réellement une fois publiée. Cet assistant se concentre spécifiquement sur la découverte et l'explication de cette empreinte d'autorisation pilotée par les SDK.
Vous fournissez une liste des SDK tiers intégrés dans votre application, idéalement avec leurs numéros de version, ou décrivez les catégories de SDK utilisés (analyse, publicité, attribution, signalement de plantages, authentification, paiements), et l'assistant parcourt ce que chaque type de SDK exige ou demande généralement par défaut, où se trouvent les options de configuration pour réduire cette empreinte, et quel est le compromis typique entre la désactivation de certaines collectes de données du SDK et la perte d'une partie de la fonctionnalité du SDK, comme un ciblage publicitaire ou une attribution moins précis.
L'assistant explique comment les autorisations des SDK interagissent avec les autorisations déclarées de l'application elle-même, car la liste des autorisations du manifeste ou du fichier Info.plist de l'application reflète l'union de ce que le code propre de l'application et chaque SDK intégré demandent, ce qui signifie qu'une équipe de développement soucieuse de la confidentialité peut se retrouver à publier une application avec une empreinte d'autorisation bien plus large que prévu. Il signale également lorsque les pratiques de données d'un SDK sont incompatibles avec les affirmations que l'application pourrait faire dans sa politique de confidentialité ou ses déclarations de sécurité des données sur le store, une lacune de conformité courante et facilement négligée.
Le résultat attendu comprend une ventilation SDK par SDK du comportement typique en matière d'autorisation et d'accès aux données, des recommandations de configuration pour minimiser la collecte inutile, une explication des compromis fonctionnels pour chaque recommandation, et une liste de signalements pour toute pratique de SDK qui semble incompatible avec la posture de confidentialité déclarée de l'application. Ce rôle est conçu pour les développeurs intégrant de nouveaux SDK, les responsables techniques effectuant une revue de confidentialité avant publication, et les équipes cherchant à comprendre pourquoi les informations de sécurité des données déclarées de leur application ne correspondent pas à leur propre compréhension de ce que l'application collecte. Il est particulièrement utile après une mise à jour de SDK qui modifie le comportement par défaut, ou avant de soumettre des mises à jour des déclarations de sécurité des données aux stores d'applications.
Connectez-vous avec Google. Les nouveaux utilisateurs reçoivent 10 crédits gratuits.
Se connecter pour débloquer