動作の変更点: Android 17 以上をターゲットとするアプリ

これまでのリリースと同様、Android 17 には、アプリに影響する可能性がある動作変更が含まれています。下記の動作変更は、Android 17 以上をターゲットとするアプリにのみ適用されます。アプリが Android 17 以上をターゲットとする場合は、必要に応じてアプリを変更し、下記の動作に適切に対応できるようにしてください。

アプリの targetSdkVersion に関係なく、Android 17 で実行されるすべてのアプリに影響する 動作変更のリスト も必ずご確認ください

コア機能

Android 17 には、Android システムのさまざまなコア機能を変更または拡張する以下の変更が含まれています。

MessageQueue の新しいロックフリー実装

从 Android 17 开始,以 Android 17(API 级别 37) 或更高版本为目标平台的应用会收到 android.os.MessageQueue 的新无锁实现。新实现可提升性能并减少丢帧,但可能会破坏反映 MessageQueue 私有字段和方法的客户端。

如需了解详情(包括缓解措施),请参阅 MessageQueue 行为变更指南

static final フィールドが変更不可になった

在以 Android 17(API 级别 37)或更高版本为目标平台的 Android 17 或更高版本上运行的应用无法更改 static final 字段。如果应用尝试使用反射更改 static final 字段,则会导致 IllegalAccessException。尝试通过 JNI API(例如 SetStaticLongField())修改其中一个字段会导致应用崩溃。

ユーザー補助

Android 17 では、ユーザー補助を改善するために以下の変更が行われています。

複雑な IME 物理キーボード入力のユーザー補助サポート

此功能引入了新的 AccessibilityEventTextAttribute API,以增强屏幕阅读器针对 CJKV 语言输入的语音反馈。CJKV IME 应用现在可以指示在文本撰写期间是否已选择文本转换候选内容。具有编辑字段的应用可以在发送文本更改无障碍事件时指定文本更改类型。例如,应用可以指定在文本撰写期间发生了文本更改,或者文本更改是由提交导致的。这样做可让屏幕阅读器等无障碍服务根据文本修改的性质提供更精确的反馈。

应用采用量

  • IME 应用:在编辑字段中设置正在撰写的文本时,IME 可以使用 TextAttribute.Builder.setTextSuggestionSelected() 来指明是否选择了特定的转换候选对象。

  • 具有“编辑字段”权限的应用:维护自定义 InputConnection 的应用可以通过调用 TextAttribute.isTextSuggestionSelected() 来检索候选选择数据。然后,这些应用在调度 TYPE_VIEW_TEXT_CHANGED 事件时应调用 AccessibilityEvent.setTextChangeTypes()。如果应用以 Android 17(API 级别 37)为目标平台,并使用标准 TextView,则默认启用此功能。(也就是说,TextView 将负责从 IME 检索数据,并在向无障碍服务发送事件时设置文本更改类型)。

  • 无障碍服务:处理 TYPE_VIEW_TEXT_CHANGED 事件的无障碍服务可以调用 AccessibilityEvent.getTextChangeTypes() 来识别修改的性质,并相应地调整其反馈策略。

プライバシー

Android 17 には、ユーザーのプライバシーを強化するために以下の変更が含まれています。

ECH(Encrypted Client Hello)が有効になった

Android 17 では、TLS handshake で Server Name Indication(SNI)を暗号化することでユーザーのプライバシーを強化する TLS 拡張機能である Encrypted Client Hello(ECH)のプラットフォーム サポートが導入されています。この暗号化により、ネットワーク監視者がアプリの接続先の特定のドメインを簡単に特定することを防ぐことができます。

Android 17(API レベル 37)以降をターゲットとするアプリの場合、TLS 接続に ECH が使用されます。ECH は、アプリで使用されるネットワーク ライブラリ(HttpEngine、WebView、OkHttp など)に ECH サポートが統合されていて、リモートサーバーも ECH プロトコルをサポートしている場合にのみ有効になります。ECH をネゴシエートできない場合、クライアントはランダム化されたコンテンツを含む ECH 拡張機能(ECH GREASE と呼ばれるメカニズム)を送信します。ECH GREASE の仕組みについて詳しくは、RFC 9849 をご覧ください。

アプリがこの動作をカスタマイズできるようにするため、Android 17 では、ネットワーク セキュリティ構成ファイルに新しい <domainEncryption> 要素が追加されています。 デベロッパーは、<base-config> または <domain-config> タグ内で <domainEncryption> を使用して、グローバルまたはドメインごとに ECH モード( "enabled""disabled" など)を選択できます。

詳しくは、Encrypted Client Hello のドキュメントをご覧ください。

Android 17 をターゲットとするアプリにはローカル ネットワーク権限が必要になった

Android 17 では、ユーザーを不正なローカル ネットワーク アクセスから保護するために、ACCESS_LOCAL_NETWORK ランタイム権限 が導入されました。これは既存の NEARBY_DEVICES 権限グループに該当するため、他の NEARBY_DEVICES 権限をすでに付与しているユーザーには、再度権限の付与を求めるプロンプトは表示されません。この新しい要件により、悪意のあるアプリが、無制限のローカル ネットワーク アクセスを利用してユーザー トラッキングやフィンガープリント採取を密かに行うことを防ぐことができます。この権限を宣言してリクエストすることで、アプリはスマートホーム デバイスやキャスト レシーバーなどのローカル エリア ネットワーク(LAN)上のデバイスを検出して接続できます。

Android 17(API レベル 37)以降を対象とするアプリは、LAN デバイスとの通信を維持するためのパスが 2 つになりました。システムが仲介するプライバシー保護デバイス選択ツールを採用して権限の付与を求めるプロンプトをスキップするか、この新しい権限をランタイム時に明示的にリクエストしてローカル ネットワーク通信を維持します。

詳細については、ローカル ネットワーク権限のドキュメントをご覧ください。

物理デバイスからパスワードを非表示にする

アプリが Android 17(API レベル 37)以降を対象としていて、ユーザーが物理入力デバイス(外付けキーボードなど)を使用している場合、Android オペレーティング システムは、パスワード フィールドのすべての文字に新しい show_passwords_physical 設定を適用します。デフォルトでは、この設定によりすべてのパスワード文字が非表示になります。

Android システムは、ユーザーがパスワードを誤って入力したかどうかを確認できるように、最後に入力したパスワード文字を表示します。ただし、大型の外付けキーボードでは、この機能の必要性ははるかに低くなります。また、外付けキーボードを搭載したデバイスはディスプレイが大きいことが多く、入力したパスワードを誰かに見られる危険性が高まります。

ユーザーがデバイスのタッチスクリーンを使用している場合、システムは新しい show_passwords_touch 設定を適用します。

標準 SMS メッセージの OTP 保護

Android 17 以降、Android は SMS OTP 保護を拡張し、標準の SMS メッセージ(WebOTP または SMS Retriever 形式を使用しない OTP を含む SMS メッセージ)に適用します。Android 17(API レベル 37)以上をターゲットとするほとんどのアプリでは、これらの SMS メッセージは受信後 3 時間経過するまで利用できません。この遅延は、OTP のハイジャックを防ぐことを目的としています。3 時間の遅延の間、 SMS_RECEIVED_ACTION ブロードキャストは保留され、 SMS プロバイダ データベース クエリはフィルタリングされます。遅延後、これらのアプリで SMS メッセージを利用できるようになります。

デフォルトの SMS アシスタント アプリやコネクテッド デバイス コンパニオン アプリなど、一部のアプリは、この遅延の対象外です。OTP 抽出のために SMS メッセージの読み取りに依存するすべてのアプリは、引き続き機能するように、SMS Retriever API または SMS ユーザー同意 API を使用するように移行する必要があります。

セキュリティ

Android 17 では、デバイスとアプリのセキュリティが次のように改善されています。

アクティビティのセキュリティ

在 Android 17 中,平台继续向“默认安全”架构转变,引入了一系列旨在缓解网络钓鱼、互动劫持和混淆代理攻击等高严重性漏洞的增强功能。此更新要求开发者明确选择启用新的安全标准,以保持应用兼容性和用户保护。

对开发者的主要影响包括:

  • BAL 安全加固和改进的选择启用: 我们正在优化后台活动启动 (BAL) 限制,方法是将保护范围扩展到 IntentSender。开发者必须从旧版 MODE_BACKGROUND_ACTIVITY_START_ALLOWED 常量迁移。相反,您应 采用精细控制,例如 MODE_BACKGROUND_ACTIVITY_START_ALLOW_IF_VISIBLE,它将 活动启动限制为调用应用可见的场景,从而显著 缩小攻击面。
  • 采用工具: 开发者应利用严格模式和更新后的 lint 检查来识别旧版模式,并确保为未来的目标 SDK 要求做好准备。

CT がデフォルトで有効になった

アプリが Android 17(API レベル 37)以上をターゲットとしている場合、証明書の透明性(CT)はデフォルトで有効になっています。(Android 16 では CT は利用可能ですが、アプリはオプトインする必要があります)。

より安全なネイティブ DCL - C

如果您的应用以 Android 17(API 级别 37)或更高版本为目标平台,则 Android 14 中针对 DEX 和 JAR 文件引入的更安全的动态代码加载 (DCL) 保护功能现在也适用于原生库。

使用 System.load() 加载的所有原生文件都必须标记为只读。否则,系统会抛出 UnsatisfiedLinkError

我们建议应用尽可能避免动态加载代码,因为这样做会大大增加应用因代码注入或代码篡改而遭到入侵的风险。

CP2 データビューで機密データのフィールドを制限する

Android 17(API レベル 37)以上を対象とするアプリの場合、連絡先プロバイダ 2(CP2)は、個人を特定できる情報(PII)を含む特定の列をデータビューから制限します。この変更を有効にすると、ユーザーのプライバシーを強化するために、これらの列がデータビューから削除されます。制限付き列には次のものがあります。

ContactsContract.Data のこれらの列を使用しているアプリは、RAW_CONTACT_ID と結合することで、代わりに ContactsContract.RawContacts から抽出できます。

CP2 で厳格な SQL チェックを適用する

对于以 Android 17(API 级别 37)及更高版本为目标平台的应用,当在没有 READ_CONTACTS 权限的情况下访问 ContactsContract.Data 表时,联系人提供程序 2 (CP2) 会强制执行严格的 SQL 查询验证。

在此项更改生效后,如果应用没有 READ_CONTACTS 权限,则在查询 ContactsContract.Data 表时会设置 StrictColumnsStrictGrammar 选项。如果查询使用的模式与这些模式不兼容,则会被拒绝并导致抛出异常。

メディア

Android 17 では、メディアの動作が次のように変更されています。

バックグラウンド オーディオの強化

Android 17 以降では、オーディオ フレームワークは、オーディオ再生、音声フォーカス リクエスト、音量変更 API などのバックグラウンド オーディオ インタラクションに対する制限を適用し、これらの変更がユーザーによって意図的に開始されるようにします。

一部の音声制限はすべてのアプリに適用されます。ただし、アプリが Android 17(API レベル 37)をターゲットとしている場合、制限はより厳しくなります。これらのアプリのいずれかがバックグラウンドでオーディオを操作する場合は、フォアグラウンド サービスが実行されている必要があります。また、アプリは次の要件のいずれかまたは両方を満たす必要があります。

  • フォアグラウンド サービスには「使用中のみ許可」の機能が必要です。
  • アプリに正確なアラームの権限が付与されており、USAGE_ALARM 音声ストリームとやり取りしている必要があります。

軽減策など、詳しくは、バックグラウンド音声の強化をご覧ください。

デバイスのフォーム ファクタ

Android 17 には、さまざまなデバイスサイズとフォーム ファクタでユーザー エクスペリエンスを向上させるために、以下の変更が含まれています。

大画面(画面幅 600 dp 以上)での画面の向き、サイズ変更、アスペクト比の制約を無視するためのプラットフォーム API の変更

Android 16 では、API レベル 36 以上をターゲットとするアプリで大画面(sw >= 600dp)の画面の向き、アスペクト比、サイズ変更の制限を無視するためのプラットフォーム API の変更を導入しました。デベロッパーは SDK 36 でこれらの変更をオプトアウトできますが、Android 17(API レベル 37)以上をターゲットとするアプリでは、このオプトアウトは利用できなくなります。

詳しくは、向きとサイズ変更の制限が無視されるをご覧ください。

接続

Android 17 では、Bluetooth RFCOMM ソケットの整合性を高め、標準の Java InputStream の動作に合わせるために、以下の変更が導入されています。

RFCOMM の BluetoothSocket read() の動作の一貫性

Android 17(API レベル 37)をターゲットとするアプリでは、RFCOMM ベースの BluetoothSocket から取得した InputStreamread() メソッドは、ソケットが閉じられたり接続が切断されたりすると、-1 を返すようになりました。

この変更により、RFCOMM ソケットの動作が LE CoC ソケットと一貫性を持つようになり、ストリームの終わりに達すると -1 が返されることを示す標準の InputStream.read() ドキュメントと整合性が取れるようになります。

IOException のキャッチのみに依存して読み取りループから抜け出すアプリは、この変更の影響を受ける可能性があります。BluetoothSocket の読み取りループを更新して、-1 の戻り値を明示的にチェックする必要があります。これにより、リモート デバイスが切断されたときやソケットが閉じられたときに、ループが正しく終了します。推奨される実装の例については、Bluetooth データを転送するガイドのコード スニペットをご覧ください。