自苹果推出IDFA之后,就一直在不断加大力度来完善苹果内部的隐私保护机制,在2023年苹果全球开发者大会(Worldwide Developers Conference,简称“WWDC”)上,苹果又宣布了2024年的春季新政策,同时在官网发布的《关于App Store提交的隐私更新》文档中新增了两类隐私保护要求,第一就是要求SDK开发者要增加SDK隐私清单和签名。第二是要求SDK开发者和App开发者如果使用了5类特殊的API,则需要声明具体的使用原因。因此,SDK开发者和App开发者均需要关注新的隐私要求,并在2024年春季之前完成内部整改。
SDK新增隐私清单和签名要求
苹果为什么要新增SDK隐私清单和签名要求?
苹果在官网发布的《即将发布的第三方SDK要求》中指出,SDK能够为App带来很多的便利,但也可能会对用户的隐私产生一定的影响,所以当App集成SDK时,需要对其使用的SDK包含的所有代码负责,并且切实了解SDK的数据收集和使用实践。因此,苹果在WWDC上宣布了新的SDK隐私清单和签名要求,旨在帮助大家更好地了解第三方SDK的数据处理方式。同时,Xcode会在开发者准备上架和分发App时,为其提供一份由此App所嵌入的所有的SDK的隐私清单合并成的一份报告,使得开发者能够基于此报告真正全面了解SDK的数据处理情况,从而创建更准确的隐私标签,切实保障用户的知情权。
SDK隐私清单和签名要求适用于哪些SDK?
苹果官网发布的《即将发布的第三方SDK要求》中指出,苹果提出的SDK 隐私清单和签名要求目前强制适用于App常用的86款SDK,官网的截图具体如下:
SDK如何建立隐私清单来披露数据使用情况?
数据 使用 情况 | 类型 | ||
数 据 类 型 | 联系 数据 | ||
收 集 目 的 | |||
App开发者如何使用SDK隐私清单?
SDK隐私清单可以清晰的披露SDK的数据处理情况,如果一个App集成了多款SDK,苹果的Xcode工具会将App使用的所有第三方SDK的隐私清单合并为一个简单易读的隐私报告,帮助开发者更好地了解App中SDK的数据处理情况。App开发者可以通过执行以下操作来创建隐私报告:
在Xcode中打开项目; 选择“产品”>“存档”,Xcode会创建归档并在管理器中显示它;
按住Control键点按管理器中的归档,然后选取“生成隐私报告”;
选择保存隐私报告的位置;
切换到Finder;
导航到保存隐私报告的位置,然后双击以在“预览”中打开报告。
SDK如何进行签名?
苹果官网发布的《即将发布的第三方SDK要求》中指出,苹果现在推出了SDK签名功能,在上述86款SDK用作二进制文件依赖项的情况下,需要采用签名功能,因为用作二进制依赖项的SDK是以二进制文件形式存在的预编译完成的代码库或框架,可以直接被链接至App,可能存在被篡改的风险,所以当App将新版本的SDK作为已编译好的代码库或框架(二进制文件)集成至App中时,Xcode将验证它是否由同一开发者签名,验证一致后才可以继续进行编译,从而通过确保SDK未被篡改的一致性来提高软件供应链的完整性。
5类API新增使用声明要求
为什么苹果要对5类API新增使用声明要求?
苹果官网文档中指出,App或SDK在使用某些API来实现核心功能时,可能会存在滥用API以尝试识别设备或用户的问题,这也被称为指纹识别,但是无论用户是否授予App跟踪权限,指纹识别都是苹果所禁止的行为,所以苹果新增要求App和 SDK阐述在iOS、iPadOS、Apple tvOS、visionOS或watchOS上使用5类特殊API的原因,以便于检查是否仅出于预期目的来使用这些API,从未更好地保护用户隐私。
使用哪5类API需要说明原因?
| ||
| ||
| ||
|
如果开发者使用API的原因并不在苹果列出的原因范围内,应如何处理?
苹果官网文档中指出,原则上开发者只能基于上述列表中的原因来使用这5类API,但是苹果也会持续审核使用API的原因,并将不时地更新上述原因列表。如果开发者确实是基于有益于用户的考虑,需要基于原因列表外的其他原因来使用这5类API,则开发者可以给苹果发送请求以增加新的原因。
总 结
官网披露的86款SDK开发者(包括重新打包上述86款SDK的SDK) | 提供SDK隐私清单和签名。 | 如果使用了5类特殊的API,需要单独声明使用理由。 | |
最后,苹果官网文档中指出,新的隐私保护要求从2024年春季开始实施,但其实从2023年秋季开始,苹果就已经开始检查,并针对有问题的开发者进行邮件通知。因此,相关开发者现在需要进行内部梳理,落实苹果的隐私新规,避免影响产品上架使用。
(本文作者:北京腾云天下科技有限公司 葛梦莹 南钰彤)
CCIA数据安全工作委员会单位介绍 |
北京腾云天下科技有限公司(TalkingData) 成立于2011年,是国内领先的数据服务提供商。TalkingData秉承“数据改变企业决策,数据改善人类生活”的愿景,围绕TalkingData SmartDP数据智能平台(TalkingData数据中台)、数据安全岛构建“连接、安全、共享”的数据智能应用生态,致力于用数据+科技的能力为合作伙伴创造价值,帮助商业企业和现代社会实现以数据为驱动力的智能化转型。已在加速金融、零售、互联网、智慧城市等众多行业和领域数字化进程的实践中积累了丰富经验 |
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...