Zmiany zachowania: aplikacje kierowane na Androida 16 lub nowszego

Podobnie jak w przypadku poprzednich wersji Androida, w Androidzie 16 wprowadziliśmy zmiany w działaniu, które mogą mieć wpływ na Twoją aplikację. Poniższe zmiany w działaniu dotyczą wyłącznie aplikacji kierowanych na Androida 16 lub nowszego. Jeśli Twoja aplikacja jest kierowana na Androida 16 lub nowszego, zmodyfikuj ją, aby w odpowiednich przypadkach obsługiwała te działania.

Zapoznaj się też z listą zmian w działaniu, które wpływają na wszystkie aplikacje działające na Androidzie 16 niezależnie od targetSdkVersion aplikacji.

Wrażenia użytkowników i interfejs systemu

Android 16 (poziom API 36) zawiera te zmiany, które mają na celu zapewnienie bardziej spójnego i intuicyjnego interfejsu użytkownika.

Rezygnacja z wyświetlania od krawędzi do krawędzi

Android 15 强制执行全屏显示,以针对 Android 15(API 级别 35)的应用为目标平台,但您的应用可以通过将 R.attr#windowOptOutEdgeToEdgeEnforcement 设置为 true 来选择停用。对于以 Android 16(API 级别 36)为目标平台的应用,R.attr#windowOptOutEdgeToEdgeEnforcement 已被弃用并停用,并且您的应用无法选择不采用从边缘到边缘的布局。

  • 如果您的应用以 Android 16(API 级别 36)为目标平台,并且在 Android 15 设备上运行,则 R.attr#windowOptOutEdgeToEdgeEnforcement 会继续正常运行。
  • 如果您的应用以 Android 16(API 级别 36)为目标平台,并且在 Android 16 设备上运行,则 R.attr#windowOptOutEdgeToEdgeEnforcement 会被停用。

如需在 Android 16 中进行测试,请确保您的应用支持无边框设计,并移除所有 R.attr#windowOptOutEdgeToEdgeEnforcement 的使用,以便您的应用在 Android 15 设备上也能支持无边框设计。如需支持从边缘到边缘的显示,请参阅 ComposeViews 指南。

Wymagana migracja lub rezygnacja z przewidywanego przejścia wstecz

W przypadku aplikacji kierowanych na Androida 16 (poziom API 36) lub nowszego i uruchamianych na urządzeniu z Androidem 16 lub nowszym domyślnie włączone są systemowe animacje przewidywanego przejścia wstecz (powrót do ekranu głównego, przełączanie między zadaniami i przełączanie między aktywnościami). Dodatkowo wywołanie onBackPressed i wysyłanie KeyEvent.KEYCODE_BACK nie są już wykonywane.

Jeśli Twoja aplikacja przechwytuje zdarzenie powrotu i nie została jeszcze przeniesiona na przewidywane przejście wstecz, zaktualizuj ją, aby korzystała z obsługiwanych interfejsów API przechodzenia wstecz, lub tymczasowo zrezygnuj z tej funkcji, ustawiając atrybut android:enableOnBackInvokedCallback na false w tagu <application> lub <activity> pliku AndroidManifest.xml aplikacji.

Animacja przewidywanego przejścia wstecz do ekranu głównego.
Animacja przewidywanego przejścia między aktywnościami.
Animacja predykcyjna obejmująca wiele zadań.

Wycofanie i wyłączenie interfejsów API czcionek Elegant

以 Android 15(API 级别 35)为目标平台的应用默认将 elegantTextHeight TextView 属性设置为 true,从而将紧凑型字体替换为可读性更高的字体。您可以通过将 elegantTextHeight 属性设置为 false 来替换此设置。

Android 16 弃用了 elegantTextHeight 属性,当您的应用以 Android 16 为目标平台后,系统会忽略该属性。由这些 API 控制的“界面字体”即将停用,因此您应调整所有布局,以确保阿拉伯语、老挝语、缅甸语、泰米尔语、古吉拉特语、卡纳达语、马拉雅拉姆语、奥里亚语、泰卢固语或泰语文本的呈现效果一致且不受未来变化的影响。

针对以 Android 14(API 级别 34)及更低版本为目标平台的应用,或针对以 Android 15(API 级别 35)为目标平台且通过将 elegantTextHeight 属性设置为 false 替换默认值的应用,
elegantTextHeight 行为。
以 Android 16(API 级别 36)为目标平台的应用,或以 Android 15(API 级别 35)为目标平台但未通过将 elegantTextHeight 属性设置为 false 来替换默认值的应用,其
elegantTextHeight 行为。

Główna funkcja

Android 16 (API na poziomie 36) zawiera te zmiany, które modyfikują lub rozszerzają różne podstawowe funkcje systemu Android.

Optymalizacja harmonogramu pracy ze stałą stawką

Przed kierowaniem na Androida 16, gdy scheduleAtFixedRate nie udało się wykonać zadania, ponieważ nie było ono dostępne w ramach prawidłowego cyklu życia procesu, wszystkie niewykonane zadania są natychmiast wykonywane, gdy aplikacja wraca do prawidłowego cyklu życia.

W przypadku kierowania na Androida 16 maksymalnie 1 niewykonany wcześniej element scheduleAtFixedRate jest natychmiast wykonywany, gdy aplikacja wraca do prawidłowego cyklu życia. Ta zmiana zachowania powinna poprawić działanie aplikacji. Przetestuj to zachowanie w aplikacji, aby sprawdzić, czy na nią wpływa. Możesz też przeprowadzić testy za pomocą ramy kompatybilności aplikacji i włączenia flagi zgodności STPE_SKIP_MULTIPLE_MISSED_PERIODIC_TASKS.

Formaty urządzeń

Android 16 (API na poziomie 36) wprowadza te zmiany w aplikacjach wyświetlanych na urządzeniach z dużym ekranem:

Układy adaptacyjne

Aplikacje na Androida działają teraz na wielu różnych urządzeniach (takich jak telefony, tablety, urządzenia składane, komputery, samochody i telewizory) oraz w różnych trybach okien na dużych ekranach (takich jak tryb podzielonego ekranu i tryb okien na pulpicie). Deweloperzy powinni tworzyć aplikacje na Androida, które dostosowują się do dowolnego rozmiaru ekranu i okna, niezależnie od orientacji urządzenia. Paradygmaty takie jak ograniczenie orientacji i zmiany rozmiaru są zbyt restrykcyjne w dzisiejszym świecie wielu urządzeń.

Ignorowanie ograniczeń dotyczących orientacji, możliwości zmiany rozmiaru i współczynnika proporcji

W przypadku aplikacji kierowanych na Androida 16 (API na poziomie 36) ograniczenia dotyczące orientacji, możliwości zmiany rozmiaru i formatu obrazu nie obowiązują już na wyświetlaczach o najmniejszej szerokości ≥ 600 dp. Aplikacje wypełniają całe okno wyświetlania niezależnie od formatu obrazu czy preferowanej orientacji użytkownika. Nie stosuje się efektu pillarboxing.

Ta zmiana wprowadza nowe standardowe działanie platformy. Android zmierza w kierunku modelu, w którym aplikacje powinny dostosowywać się do różnych orientacji, rozmiarów wyświetlacza i proporcji. Ograniczenia takie jak stała orientacja lub ograniczona możliwość zmiany rozmiaru utrudniają dostosowanie aplikacji. Dostosuj aplikację, aby zapewnić użytkownikom jak najlepsze wrażenia.

Możesz też przetestować to zachowanie, korzystając z systemu sprawdzania zgodności aplikacji i włączając flagę zgodności UNIVERSAL_RESIZABLE_BY_DEFAULT.

Typowe zmiany powodujące niezgodność

Ignorowanie ograniczeń dotyczących orientacji, możliwości zmiany rozmiaru i formatu obrazu może mieć wpływ na interfejs aplikacji na niektórych urządzeniach, zwłaszcza na elementy zaprojektowane z myślą o małych układach zablokowanych w orientacji pionowej. Może to powodować problemy, takie jak rozciągnięte układy oraz animacje i komponenty poza ekranem. Wszelkie założenia dotyczące proporcji lub orientacji mogą powodować problemy wizualne w aplikacji. Więcej informacji o tym, jak ich unikać i poprawić adaptacyjne działanie aplikacji.

Zezwolenie na obracanie urządzenia powoduje częstsze ponowne tworzenie aktywności, co może prowadzić do utraty stanu użytkownika, jeśli nie zostanie on odpowiednio zachowany. Dowiedz się, jak prawidłowo zapisywać stan interfejsu w sekcji Zapisywanie stanów interfejsu.

Szczegóły implementacji

Na urządzeniach z dużym ekranem w trybie pełnoekranowym i wielookienkowym ignorowane są te atrybuty manifestu i interfejsy API środowiska wykonawczego:

Te wartości w przypadku screenOrientation, setRequestedOrientation()getRequestedOrientation() są ignorowane:

  • portrait
  • reversePortrait
  • sensorPortrait
  • userPortrait
  • landscape
  • reverseLandscape
  • sensorLandscape
  • userLandscape

W przypadku zmiany rozmiaru wyświetlacza elementy android:resizeableActivity="false", android:minAspectRatioandroid:maxAspectRatio nie mają wpływu.

W przypadku aplikacji kierowanych na Androida 16 (API na poziomie 36) ograniczenia dotyczące orientacji, możliwości zmiany rozmiaru i formatu obrazu aplikacji są domyślnie ignorowane na dużych ekranach. Każda aplikacja, która nie jest w pełni gotowa, może tymczasowo zastąpić to zachowanie, rezygnując z tej funkcji. W takim przypadku będzie działać w trybie zgodności.

Wyjątki

Ograniczenia dotyczące orientacji, możliwości zmiany rozmiaru i formatu obrazu w Androidzie 16 nie obowiązują w tych sytuacjach:

  • Gry (na podstawie flagi android:appCategory)
  • użytkownicy, którzy wyraźnie zgodzili się na domyślne działanie aplikacji w ustawieniach proporcji obrazu urządzenia;
  • ekrany mniejsze niż sw600dp,

Tymczasowa rezygnacja

Aby zrezygnować z określonej aktywności, zadeklaruj właściwość manifestu:PROPERTY_COMPAT_ALLOW_RESTRICTED_RESIZABILITY

<activity ...>
  <property android:name="android.window.PROPERTY_COMPAT_ALLOW_RESTRICTED_RESIZABILITY" android:value="true" />
  ...
</activity>

Jeśli zbyt wiele części aplikacji nie jest gotowych na Androida 16, możesz całkowicie zrezygnować z tej funkcji, stosując tę samą właściwość na poziomie aplikacji:

<application ...>
  <property android:name="android.window.PROPERTY_COMPAT_ALLOW_RESTRICTED_RESIZABILITY" android:value="true" />
</application>

Zdrowie i fitness

Android 16 (poziom API 36) zawiera następujące zmiany związane z danymi o zdrowiu i aktywności fizycznej.

Uprawnienia dotyczące zdrowia i aktywności fizycznej

对于以 Android 16(API 级别 36)或更高版本为目标平台的应用,BODY_SENSORS 权限使用 android.permissions.health 下更精细的权限,健康数据共享也使用这些权限。自 Android 16 起,凡是以前需要 BODY_SENSORSBODY_SENSORS_BACKGROUND 权限的 API,现在都需要获取相应的 android.permissions.health 权限。这会影响以下数据类型、API 和前台服务类型:

如果您的应用使用这些 API,则应请求相应的精细权限:

这些权限与用于保护对 健康数据共享(Android 健康、健身和身心状态数据存储区)中数据的读取访问权限的权限相同。

移动应用

迁移到使用 READ_HEART_RATE 和其他精细权限的移动应用还必须声明 activity 以显示应用的隐私权政策。此要求与健康数据共享的要求相同。

Łączność

Android 16 (poziom API 36) zawiera te zmiany w stosie Bluetootha, które mają na celu poprawę łączności z urządzeniami peryferyjnymi:

Nowe intencje do obsługi utraty połączenia i zmian szyfrowania

作为改进了对键值对丢失的处理的一部分,Android 16 还引入了 2 个新 intent,以便应用更好地了解键值对丢失和加密更改。

以 Android 16 为目标平台的应用现在可以:

  • 在检测到远程键盘连接丢失时接收 ACTION_KEY_MISSING intent,以便提供更具信息量的用户反馈并采取适当的措施。
  • 每当链接的加密状态发生变化时,都会收到 ACTION_ENCRYPTION_CHANGE intent。这包括加密状态更改、加密算法更改和加密密钥大小更改。如果应用在稍后收到 ACTION_ENCRYPTION_CHANGE intent 时成功加密了链接,则必须将该绑定视为已恢复。

适应不同的 OEM 实现

虽然 Android 16 引入了这些新 intent,但其实现和广播可能会因不同的设备制造商 (OEM) 而异。为了确保您的应用在所有设备上都能提供一致且可靠的体验,开发者应设计其绑定丢失处理机制,以妥善适应这些潜在的变化。

我们建议您采用以下应用行为:

  • 如果广播 ACTION_KEY_MISSING intent:

    系统会断开 ACL(异步无连接)链接,但会保留设备的配对信息(如此处所述)。

    您的应用应将此 intent 用作检测配对丢失的主要信号,并在发起设备忘记或重新配对之前引导用户确认远程设备是否在范围内。

    如果设备在收到 ACTION_KEY_MISSING 后断开连接,您的应用应谨慎重新连接,因为设备可能已不再与系统绑定。

  • 如果未广播 ACTION_KEY_MISSING intent:

    ACL 链接将保持连接状态,系统会移除设备的配对信息,与 Android 15 中的行为相同。

    在这种情况下,您的应用应继续使用与之前的 Android 版本相同的现有配对丢失处理机制,以检测和管理配对丢失事件。

Nowy sposób usuwania powiązania Bluetooth

Wszystkie aplikacje kierowane na Androida 16 mogą teraz odłączać urządzenia Bluetooth za pomocą publicznego interfejsu API w CompanionDeviceManager. Jeśli urządzenie towarzyszące jest zarządzane jako powiązanie CDM, aplikacja może wywołać usunięcie połączenia Bluetooth, używając nowego interfejsu removeBond(int) na powiązanym urządzeniu. Aplikacja może monitorować zmiany stanu połączenia, nasłuchując zdarzenia przesyłania danych z urządzenia Bluetooth ACTION_BOND_STATE_CHANGED.

Bezpieczeństwo

Android 16 (API na poziomie 36) zawiera te zmiany dotyczące bezpieczeństwa:

Blokowanie wersji MediaStore

W przypadku aplikacji kierowanych na Androida 16 lub nowszego ciąg MediaStore#getVersion() będzie teraz niepowtarzalny dla każdej aplikacji. Pozwoli to wyeliminować z ciągu wersji właściwości identyfikujące, aby zapobiec nadużyciom i użyciu w ramach technik odciskania palca. Aplikacje nie powinny zakładać niczego w stosunku do formatu tej wersji. Aplikacje powinny już obsługiwać zmiany wersji podczas korzystania z tego interfejsu API i w większości przypadków nie trzeba zmieniać ich bieżącego działania, chyba że deweloper próbował wywnioskować dodatkowe informacje wykraczające poza zamierzony zakres tego interfejsu API.

Bezpieczniejsze intencje

“更安全的 intent”功能是一项多阶段安全计划,旨在提高 Android 的 intent 解析机制的安全性。目标是在 intent 处理期间添加检查,并过滤不符合特定条件的 intent,从而保护应用免受恶意操作的侵害。

Android 15 中,该功能侧重于发送应用。现在,在 Android 16 中,控制权转移到了接收应用,开发者可以使用其应用清单选择启用严格的 intent 解析。

我们正在实施两项关键变更:

  1. 显式 intent 必须与目标组件的 intent 过滤器匹配:如果 intent 显式定位到某个组件,则应与该组件的 intent 过滤器匹配。

  2. 没有操作的 intent 无法匹配任何 intent 过滤器:未指定操作的 intent 不应解析为任何 intent 过滤器。

这些变更仅在涉及多个应用时适用,不会影响单个应用内的 intent 处理。

影响

这种选择启用性质意味着,开发者必须在应用清单中明确启用它,才能使其生效。 因此,此功能的影响将仅限于以下应用:

  • 了解“更安全的 intent”功能及其优势。
  • 主动选择在应用中采用更严格的 intent 处理实践。

这种选择性采用的方法可最大限度地降低破坏可能依赖于当前不太安全的 intent 解析行为的现有应用的风险。

虽然 Safer Intents 计划在 Android 16 中的初始影响可能有限,但其路线图旨在在未来的 Android 版本中产生更广泛的影响。我们计划最终将严格的意图解析设为默认行为。

通过使恶意应用更难利用 intent 解析机制中的漏洞,“更安全的 intent”功能有望显著提升 Android 生态系统的安全性。

不过,向选择退出和强制执行的过渡必须谨慎管理,以解决现有应用的潜在兼容性问题。

实现

开发者需要在应用清单中使用 intentMatchingFlags 属性明确启用更严格的 intent 匹配。以下示例展示了如何为整个应用选择启用该功能,但在接收器上停用/选择停用该功能:

<application android:intentMatchingFlags="enforceIntentFilter">
    <receiver android:name=".MyBroadcastReceiver" android:exported="true" android:intentMatchingFlags="none">
        <intent-filter>
            <action android:name="com.example.MY_CUSTOM_ACTION" />
        </intent-filter>
        <intent-filter>
            <action android:name="com.example.MY_ANOTHER_CUSTOM_ACTION" />
        </intent-filter>
    </receiver>
</application>

有关支持的标志的更多信息:

标志名称 说明
enforceIntentFilter 对传入的 intent 强制执行更严格的匹配
针对传入 intent 停用所有特殊匹配规则。指定多个标志时,系统会优先考虑“无”标志,以解决值冲突问题
allowNullAction 放宽匹配规则,以允许匹配没有操作的 intent。此标志应与“enforceIntentFilter”结合使用,以实现特定行为

测试和调试

在强制执行处于有效状态时,如果 intent 调用方已正确填充 intent,应用应能正常运行。 不过,被屏蔽的 intent 会触发警告日志消息(例如 "Intent does not match component's intent filter:""Access blocked:"),并带有标记 "PackageManager."。这表示存在可能会影响应用的潜在问题,需要引起注意。

Logcat 过滤条件:

tag=:PackageManager & (message:"Intent does not match component's intent filter:" | message: "Access blocked:")

Filtrowanie wywołań systemowych GPU

Aby zwiększyć bezpieczeństwo interfejsu GPU Mali, w wersjach produkcyjnych zablokowaliśmy wycofane lub przeznaczone wyłącznie do tworzenia GPU wywołania IOCTL GPU Mali. Dodatkowo IOCTL używane do profilowania GPU zostały ograniczone do procesu powłoki lub aplikacji, które można debugować. Więcej informacji o zasadach na poziomie platformy znajdziesz w aktualizacji SAC.

Zmiana ta dotyczy urządzeń Pixel z procesorem graficznym Mali (Pixel 6–9). Firma Arm udostępniła oficjalną klasyfikację swoich kodów IOCTL w Documentation/ioctl-categories.rst wersji r54p2. Ta lista będzie aktualizowana w przyszłych wersjach sterowników.

Ta zmiana nie ma wpływu na obsługiwane interfejsy API grafiki (w tym Vulkan i OpenGL) i nie powinna mieć wpływu na deweloperów ani istniejące aplikacje. Nie wpłynie to na narzędzia do profilowania GPU, takie jak Streamline Performance Analyzer i Android GPU Inspector.

Testowanie

Jeśli widzisz odmowę SELinux podobną do tej poniżej, prawdopodobnie ta zmiana wpłynęła na Twoją aplikację:

06-30 10:47:18.617 20360 20360 W roidJUnitRunner: type=1400 audit(0.0:85): avc:  denied  { ioctl }
for  path="/dev/mali0" dev="tmpfs" ino=1188 ioctlcmd=0x8023
scontext=u:r:untrusted_app_25:s0:c512,c768 tcontext=u:object_r:gpu_device:s0 tclass=chr_file
permissive=0 app=com.google.android.selinux.pts

Jeśli Twoja aplikacja musi używać zablokowanych kodów IOCTL, zgłoś błąd i przypisz go do android-partner-security@google.com.

Najczęstsze pytania

  1. Czy ta zmiana zasad dotyczy wszystkich producentów OEM? Ta zmiana będzie opcjonalna, ale dostępna dla wszystkich producentów OEM, którzy chcą używać tej metody wzmacniania zabezpieczeń. Instrukcje wdrażania zmian znajdziesz w dokumentacji implementacji.

  2. Czy wdrożenie tej funkcji wymaga wprowadzenia zmian w bazie kodu OEM, czy jest ona domyślnie dostępna w nowej wersji AOSP? Zmiana na poziomie platformy będzie domyślnie wprowadzana w nowej wersji AOSP. Jeśli dostawcy chcą zastosować tę zmianę, mogą ją wprowadzić w swojej bazie kodu.

  3. Czy zespoły ds. bezpieczeństwa są odpowiedzialne za aktualizowanie listy IOCTL? Jeśli na przykład moje urządzenie korzysta z procesora GPU ARM Mali, czy muszę się skontaktować z firmą ARM w sprawie jakichkolwiek zmian? Poszczególne systemy SoC muszą aktualizować listy IOCTL dla każdego urządzenia po wydaniu sterownika. Na przykład ARM zaktualizuje opublikowaną listę IOCTL po aktualizacji sterowników. Producenci OEM powinni jednak upewnić się, że uwzględnili aktualizacje w swojej polityce SEPolicy i w razie potrzeby dodali wybrane niestandardowe wywołania IOCTL do list.

  4. Czy ta zmiana zostanie automatycznie zastosowana na wszystkich dostępnych na rynku urządzeniach Pixel, czy też użytkownik musi coś przełączyć, aby ją zastosować? Ta zmiana dotyczy wszystkich dostępnych na rynku urządzeń Pixel z procesorem graficznym Mali (Pixel 6–9). Aby zastosować tę zmianę, użytkownik nie musi podejmować żadnych działań.

  5. Czy użycie tej zasady wpłynie na wydajność sterownika jądra? Zasady te zostały przetestowane na procesorze graficznym Mali przy użyciu GFXBench i nie zaobserwowano żadnych mierzalnych zmian w wydajności GPU.

  6. Czy lista IOCTL musi być zgodna z bieżącymi wersjami przestrzeni użytkownika i sterownika jądra? Tak, lista dozwolonych kodów IOCTL musi być zsynchronizowana z kodami IOCTL obsługiwanymi przez sterowniki przestrzeni użytkownika i sterowniki jądra. Jeśli IOCTL w przestrzeni użytkownika lub sterowniku jądra zostaną zaktualizowane, lista IOCTL w SEPolicy musi zostać zaktualizowana, aby była zgodna z tymi zmianami.

  7. Firma ARM sklasyfikowała IOCTL jako „ograniczone” lub „instrumentacyjne”, ale chcemy używać niektórych z nich w przypadkach produkcyjnych lub odmawiać dostępu do innych. Poszczególni producenci OEM/SoC odpowiadają za decydowanie o sposobie kategoryzowania używanych przez siebie wywołań IOCTL na podstawie konfiguracji bibliotek Mali w przestrzeni użytkownika. Lista ARM może pomóc w podjęciu decyzji, ale zastosowania każdego producenta OEM lub SoC mogą się różnić.

Prywatność

Android 16 (poziom 36 interfejsu API) zawiera te zmiany dotyczące prywatności:

Dostęp do sieci lokalnej

Urządzenia w sieci LAN są dostępne dla każdej aplikacji, która ma uprawnienie INTERNET. Ułatwia to aplikacjom łączenie się z urządzeniami lokalnymi, ale ma też wpływ na prywatność, np. tworzenie odcisku cyfrowego użytkownika i bycie serwerem proxy dla lokalizacji.

Projekt Local Network Protections ma na celu ochronę prywatności użytkowników poprzez ograniczenie dostępu do sieci lokalnej za pomocą nowego uprawnienia w czasie działania (aplikacji).

Plan wydania

Ta zmiana zostanie wprowadzona w 2 wersjach: 25Q2 i 26Q2. Deweloperzy muszą postępować zgodnie z tymi wytycznymi w II kwartale 2025 r. i przesyłać opinie, ponieważ te zabezpieczenia zostaną wprowadzone w późniejszej wersji Androida. Ponadto deweloperzy będą musieli zaktualizować scenariusze, które zależą od domyślnego dostępu do sieci lokalnej, zgodnie z poniższymi wskazówkami, i przygotować się na odrzucenie lub wycofanie nowego uprawnienia przez użytkownika.

Wpływ

Na obecnym etapie LNP jest funkcją, którą można włączyć. Oznacza to, że będzie ona miała wpływ tylko na aplikacje, które ją włączą. Celem fazy wyrażania zgody jest umożliwienie deweloperom aplikacji określenia, które części ich aplikacji zależą od domyślnego dostępu do sieci lokalnej, aby mogli przygotować się do ochrony tych części w kolejnej wersji.

Aplikacje będą miały wpływ na dostęp do sieci lokalnej użytkownika za pomocą:

  • Bezpośrednie lub biblioteczne użycie surowych gniazd w adresach sieci lokalnej (np. protokół wykrywania usług mDNS lub SSDP)
  • Używanie klas na poziomie platformy, które mają dostęp do sieci lokalnej (np. NsdManager)

Ruch doz adresu sieci lokalnej wymaga uprawnień dostępu do sieci lokalnej. W tabeli poniżej znajdziesz kilka typowych przypadków:

Operacja sieciowa niskiego poziomu aplikacji Wymagany jest dostęp do sieci lokalnej
Nawiązywanie wychodzącego połączenia TCP tak
Akceptowanie przychodzących połączeń TCP tak
Wysyłanie pakietów UDP unicast, multicast i broadcast tak
Odbieranie przychodzących pakietów UDP unicast, multicast i broadcast tak

Te ograniczenia są zaimplementowane głęboko w stosie sieciowym, dlatego dotyczą wszystkich interfejsów API sieci. Obejmuje to gniazda utworzone w kodzie natywnym lub zarządzanym, biblioteki sieciowe, takie jak Cronet i OkHttp, oraz wszystkie interfejsy API zaimplementowane na ich podstawie. Próba rozpoznania usług w sieci lokalnej (czyli tych z sufiksem .local) będzie wymagać uprawnień dostępu do sieci lokalnej.

Wyjątki od powyższych reguł:

  • Jeśli serwer DNS urządzenia znajduje się w sieci lokalnej, ruch do niego lub z niego (na porcie 53) nie wymaga uprawnień dostępu do sieci lokalnej.
  • Aplikacje, które używają selektora wyjścia jako selektora w aplikacji, nie będą potrzebować uprawnień do sieci lokalnej (więcej wskazówek podamy w IV kwartale 2025 r.).

Wskazówki dla programistów (włącz)

Aby włączyć ograniczenia dotyczące sieci lokalnej, wykonaj te czynności:

  1. Wgraj na urządzenie kompilację w wersji 25Q2 Beta 3 lub nowszej.
  2. Zainstaluj aplikację, która ma zostać przetestowana.
  3. Przełącz flagę zgodności aplikacji w adb:

    adb shell am compat enable RESTRICT_LOCAL_NETWORK <package_name>
    
  4. Uruchom ponownie urządzenie

Dostęp aplikacji do sieci lokalnej jest teraz ograniczony, a każda próba uzyskania dostępu do sieci lokalnej spowoduje błędy gniazda. Jeśli używasz interfejsów API, które wykonują operacje w sieci lokalnej poza procesem aplikacji (np. NsdManager), nie będą one miały wpływu na fazę wyrażania zgody.

Aby przywrócić dostęp, musisz przyznać aplikacji uprawnienia do NEARBY_WIFI_DEVICES.

  1. Sprawdź, czy aplikacja deklaruje w pliku manifestu uprawnienie NEARBY_WIFI_DEVICES.
  2. Wybierz Ustawienia > Aplikacje > [Nazwa aplikacji] > Uprawnienia > Urządzenia w pobliżu > Zezwól.

Dostęp aplikacji do sieci lokalnej powinien zostać przywrócony, a wszystkie scenariusze powinny działać tak jak przed włączeniem aplikacji.

Gdy zaczniemy egzekwować ochronę sieci lokalnej, ruch sieciowy aplikacji będzie wyglądać tak:

Uprawnienie Żądanie wychodzące z sieci LAN Żądanie internetowe wychodzące/przychodzące Żądanie przychodzące z sieci LAN
Przyznano Works Works Works
Nie przyznano Wpadki Works Wpadki

Aby wyłączyć flagę zgodności aplikacji, użyj tego polecenia:

adb shell am compat disable RESTRICT_LOCAL_NETWORK <package_name>

Błędy

Błędy wynikające z tych ograniczeń będą zwracane do gniazda wywołującego za każdym razem, gdy wywoła ono funkcję send lub jej wariant w odniesieniu do lokalnego adresu sieciowego.

Przykładowe błędy:

sendto failed: EPERM (Operation not permitted)

sendto failed: ECONNABORTED (Operation not permitted)

Definicja sieci lokalnej

Sieć lokalna w tym projekcie to sieć IP, która korzysta z interfejsu sieciowego obsługującego transmisję, takiego jak Wi-Fi lub Ethernet, ale nie obejmuje połączeń komórkowych (WWAN) ani VPN.

Za sieci lokalne uznaje się:

IPv4:

  • 169.254.0.0/16 // Link Local
  • 100.64.0.0/10 // CGNAT
  • 10.0.0.0/8 // RFC1918
  • 172.16.0.0/12 // RFC1918
  • 192.168.0.0/16 // RFC1918

IPv6:

  • Połączenie lokalne
  • Trasy połączone bezpośrednio
  • Sieci typu stub, takie jak Thread
  • Wiele podsieci (do ustalenia)

Adresy rozsyłania grupowego (224.0.0.0/4, ff00::/8) i adres rozsyłania IPv4 (255.255.255.255) są klasyfikowane jako adresy sieci lokalnej.

Zdjęcia należące do aplikacji

Gdy aplikacja kierowana na pakiet SDK 36 lub nowszy na urządzeniach z Androidem 16 lub nowszym poprosi o uprawnienia do zdjęć i filmów, użytkownicy, którzy zdecydują się na ograniczenie dostępu do wybranych multimediów, zobaczą wszystkie zdjęcia należące do aplikacji wstępnie wybrane w selektorze zdjęć. Użytkownicy mogą odznaczyć dowolne z tych wstępnie wybranych elementów, co spowoduje cofnięcie dostępu aplikacji do tych zdjęć i filmów.