App监管「新」规 —— 存储访问框架 - Momoko

news/2026/1/22 18:25:41/文章来源:https://www.cnblogs.com/ffx1/p/19518272

一、关于App 监管新规

2026年1月1日发布的 《互联网应用程序个人信息收集使用规定(征求意见稿)》(以下简称《新规》),引起了行业内的讨论。
笔者认为很多要求都在之前的标准或文件中有提及,不过现在重新发布的新规体现了监管确实要求越来越严格了,开始抓落实了。

比如:

1、全生态的App隐私合规要求

从《新规》文章标题结构可以看出,对如下对象提出了安全要求:

  • 第二章 互联网应用程序运营安全管理要求
  • 第三章 软件开发工具包运营安全管理要求
  • 第四章 应用程序分发平台安全管理要求
  • 第五章 智能终端安全管理要求

早在2021年工信部发布的《移动互联网应用程序个人信息保护管理暂行规定(征求意见稿)》 文章中就提出过对App整个上下游生态链的安全要求:
image

2、生物识别信息存储

在《人脸识别技术应用安全管理办法》中第八条规定“人脸信息应当存储于设备内”

第八条 除法律、行政法规另有规定或者取得个人单独同意外,人脸信息应当存储于识别设备内,不得通过互联网对外传输。

在《新规》第十五条也规定了要生物信息要存储于设备内:

第十五条 互联网应用程序收集人脸、指纹、声纹等生物识别信息应当具有特定的目的和充分的必要性,采取对个人权益影响最小的方式,并实施严格的保护措施。

除法律、行政法规另有规定或者取得用户单独同意外,互联网应用程序收集使用人脸、指纹、声纹等信息应当存储于生物识别设备内,不得通过互联网对外传输。除法律、行政法规另有规定外,生物识别信息的保存期限不得超过实现处理目的所必需的最短时间。

3、存储访问框架

其中笔者认为可以详细探究的「新」内容是 ——存储访问框架。

《新规》中的第十四条:

用户选择使用上传或者发送图片、文件等功能,互联网应用程序可使用智能终端提供的存储访问框架实现的,不得索要手机相册、通讯录、短信、存储等权限。互联网应用程序通过提供文件编辑、文件备份等功能获得存储权限的,不得访问用户主动选择以外的文件。

关键的一句是:使用系统级功能实现 替换 APP索取权限的方式。

“可使用智能终端提供的存储访问框架实现的,不得索要手机相册、通讯录、短信、存储等权限”

二、存储访问框架

存储访问框架是一种系统级的采集用户信息的实现,支持用户手动选择此次需要共享的数据,用来替代 应用获取授权采集用户信息的方式。

1、实现方式

简单来说,提供系统级 照片视频选择功能,允许用户在应用内通过一个统一的系统界面选择并授权共享特定照片视频,应用随后能读取这些用户选中的照片视频数据。
image

实现流程:

App
↓
唤起系统组件
↓
用户主动选择
↓
App 只获得“被选中的结果”

当前在移动端隐私保护设计中,Android 与 iOS 均提供了“用户主动选择式(Picker)访问能力”,作为申请高权限数据访问权限的替代方案。

在 Android 平台,App 可通过系统提供的 Photo Picker、SAF(Storage Access Framework)或基于 MediaStore 的系统选择器,在不申请存储类敏感权限的前提下,实现用户主动选择照片、视频或文件等业务功能;在特定场景下,还可通过系统联系人选择器获取用户选定的单个联系人信息。

在 iOS 平台,App 可通过 进程外选取器(Out-of-Process Pickers),包括 Photos Picker、File Picker / Document Picker、Contacts Picker,以及 共享列表(Share Sheet),在无需申请照片、文件或通讯录访问权限的情况下,仅获取用户明确选取的数据结果。

上述机制的共同特点在于:由系统界面触发、用户显式操作确认、App 仅获得被选中的数据或引用,从而避免 App 借助系统权限对用户照片、文件、通讯录等敏感数据进行超范围采集。

需要注意的是,Picker 模式仅适用于“用户主动提供数据”的业务场景,对于需要持续访问、后台处理或批量分析的数据处理活动,仍需依法申请对应系统权限,并结合最小化、目的限制等原则进行设计。

在实际评估中,还需结合 App 是否存在通过 SDK 或 Native 层绕过系统选择器、直接调用敏感 API 的情况,避免出现“表面使用 Picker、实质仍具备全量访问能力”的合规风险。

三、应用级实现

给App授权有“不允许访问”“部分允许访问”和“允许完全访问”三个选项,而上面提到的方式使用系统控件替代了这一授权操作,直接阻止App访问包括信息、图库等所有隐私内容。

image

实现流程:

App
↓
申请权限
↓
直接读取敏感数据(文件 / 照片 / 联系人 / 位置)

存在的风险点:权限 粒度太粗,App 能看到不该看的数据/用户没意识到的数据,很容易超范围、超频次采集用户信息。

什么时候仍需要采用应用级实现(申请权限和调用相关API)

  • 持续性的/后台的/自动采集
  • 需要全量数据
  • SDK 的“暗中行为”:App 用 Picker 做表面合规,SDK 仍然调用相关敏感API、或通过Native 层采集

四、总结

存储访问框架并不是强制禁止权限使用,而是一种更合规、更安全的能力实现方式。在仅需要用户选择结果的场景下,可以完全替代对应的敏感权限,App 也不需要在 Manifest 中声明相关权限或通过敏感 API 采集数据。但如果业务需要持续、自动或全量访问,存储访问框架 本身是无法满足的,此时仍需权限,并接受更严格的合规评估。

Refer:
金标联盟标准文档(涵盖各自picker的实现方式):https://www.itgsa.com/doc/6631953378231296
APP新规中的存储访问框架到底是啥?https://mp.weixin.qq.com/s/Co9O60BqetdkaxTVUo1MzA
视点 | 《App监管新规》的“新”要求:https://mp.weixin.qq.com/s/byYDGruTM1yM1u9OPw4TsA

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/1201347.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

AI搜索+线上投流:安徽企业营销破局新路径,三十六行网络科技全链路赋能

随着AI技术与流量生态的深度融合,AI搜索精准获客与线上投流高效转化正成为企业抢占市场的核心抓手。尤其在安徽本地生活赛道,越来越多企业渴望通过这一组合拳实现营销突围,但对技术落地、流量运营、效果转化等核心环…

ImmortalWrt socat不生效解决办法

ImmortalWrt socat不生效解决办法luci-app-socat 的开关是无法生效的手动创建 /var/etc/socat.include 文件 手动执行 /etc/init.d/socat enable 和 /etc/init.d/socat start‍本文来自博客园,作者:铁流是宝宝,转…

2026年文创产品公司排行榜,钥匙扣、金属徽章、冰箱贴等热门纪念品推荐

随着 2026 年纪念品市场不断扩展,消费者对文创产品定制服务的需求也在快速增长。本文将聚焦于文创产品公司哪家好、文创产品工厂哪家好及文创产品企业哪家好等问题。核心品类涵盖钥匙扣、金属徽章、冰箱贴等热门纪念品…

必看!2026年重庆预应力配件厂家八大推荐榜单,助您轻松找到满意的供应商

在2026年的推荐榜单中,重庆连接器预应力配件厂家的选择至关重要。每家公司在技术实力、产品质量及市场口碑等方面都有其独特之处。例如,四川蜀都春鹏钢材有限公司以其高性能的产品闻名,且备受业内推崇。接下来,您会…

为极致创作护航:天硕全系列存储卡的性能冗余与数据安全体系解析

从1995年CF协会(CFA)成立确立早期闪存存储标准,到1999年SD协议横空出世开启全民存储时代,再到2017年CFexpress协议统一高端市场格局,二十余年间,存储卡协议的每一次升级,都在推动影像创作的边界拓展。当4K成为标…

java_ssm41基于Java的教学仪器设备销售商城网站_o9b00--论文

目录具体实现截图摘要系统所用技术介绍写作提纲源码文档获取/同行可拿货,招校园代理 :文章底部获取博主联系方式!具体实现截图 摘要 随着教育信息化的快速发展,教学仪器设备的需求日益增长,传统线下销售模式已难以满足高效、便捷…

QSettings遍历ini的key

以下是使用 QSettings 遍历 INI 文件所有 key 的几种方法: 方法1:遍历所有顶级 key #include <QSettings> #include <QDebug>// 遍历顶级 key void iterateTopLevelKeys() {QSettings settings("co…

题解:P9194 [USACO23OPEN] Triples of Cows P

更差的阅读体验我们发现一棵树删掉一个点之后会在删掉点的位置形成一个团,这很坏。我们希望还能形成一棵树。 所以我们考虑对这个图建圆方树。 我们以 \(n\) 为根,这样这个点不会被删掉。然后假设方点 \(u\) 的儿子个…

Node.js 后端架构的“隐秘角落”:从 Fastify 引擎到类型系统的博弈

在构建高性能 Node.js 服务&#xff08;尤其是基于 NestJS&#xff09;时&#xff0c;我们往往会遇到一些反直觉的现象&#xff1a;明明名字一样的类型却报错、明明配置了上传却收不到文件、明明锁定了版本却还要担心依赖树。本文将带你深入后端开发的“隐秘角落”&#xff0c;…

java_ssm42基于Java的服装穿搭信息管理系统的设计与实现_idea项目源码

目录具体实现截图项目背景与意义技术架构与功能模块创新点与优势应用价值系统所用技术介绍写作提纲源码文档获取/同行可拿货,招校园代理 &#xff1a;文章底部获取博主联系方式&#xff01;具体实现截图 项目背景与意义 随着时尚产业数字化发展&#xff0c;服装穿搭信息管理系…

学生心理健康测评系统任务书

学生心理健康测评系统任务书 一、任务名称 学生心理健康测评系统开发与落地实施 二、任务背景与目的 当前学生群体面临学业、社交、家庭等多重压力&#xff0c;心理健康问题频发&#xff0c;亟需建立科学、高效的测评与干预机制。传统测评依赖纸质问卷、人工统计&#xff0c;存…

tick 数据接入实战:从 tick 行情到系统节奏感

在真正把 tick 数据 接进系统之前&#xff0c;很多人对它的认知都停留在“最小粒度行情”这几个字上。 但当程序跑起来&#xff0c;WebSocket 连上&#xff0c;日志开始滚动时&#xff0c;第一感受往往不是“数据”&#xff0c;而是节奏。 时间戳在跳&#xff0c;价格在抖&…

AI 搜索话语权争夺战,上海geo优化公司排名盘点,源级引擎成企业战略首选

在生成式 AI 重构信息传播规则的今天,GEO(生成式引擎优化)已从可选的营销技术,升级为企业抢占 AI 生态话语权的核心战略资产。上海作为中国数字经济的前沿阵地,2025 年企业在 AI 营销技术领域的投入规模已达 215 …

“新”意十足 · HarmonyOS模板组件(本次上新:求职、回收、旅游攻略模板;发票、估价等组件)

&#x1f4a1; 鸿蒙生态为开发者提供海量的HarmonyOS模板/组件&#xff0c;助力开发效率原地起飞 &#x1f4a1; ★ 更多内容&#xff0c;一键直达生态市场组件&模板市场 , 快速应用DevEco Studio插件市场集成组件&模板 ★ ★ 一键直达 HarmonyOS 行业解决方案 ★ 模…

芜湖抖音巨量广告+巨量本地推开户投流攻略:认准三十六行网络科技,全案运营助力精准获客

芜湖作为长三角经济发展的重要节点,互联网营销需求持续攀升。对于想要借助抖音平台实现品牌推广与精准获客的企业而言,选择一家专业的投流运营公司至关重要。三十六行网络科技 (芜湖分公司),凭借抖音、美团等多平…

java_ssm43健身房管理系统的设计与实现天津大学_idea项目源码

目录 具体实现截图项目背景技术架构核心功能模块创新点与特色应用价值 系统所用技术介绍写作提纲源码文档获取/同行可拿货,招校园代理 &#xff1a;文章底部获取博主联系方式&#xff01; 具体实现截图 项目背景 随着全民健身意识的提升&#xff0c;健身房管理需求日益复杂&a…

“新”意十足 · HarmonyOS模板组件(功能增强:商城、美食、工具等模板;短视频、剪辑等组件)

&#x1f4a1; 鸿蒙生态为开发者提供海量的HarmonyOS模板/组件&#xff0c;助力开发效率原地起飞&#x1f4a1; ★ 更多内容&#xff0c;一键直达生态市场组件&模板市场 , 快速应用DevEco Studio插件市场集成组件&模板 ★ ★ 一键直达 HarmonyOS 行业解决方案 ★ 模板…

2026控油去屑防脱洗发水排行榜:WMP登顶,精准适配不同需求

引言:《2025中国头皮健康消费报告》指出,国内油头伴头屑人群占比已突破62%,其中25-40岁群体占比超70%;而《2025中国头皮健康消费白皮书》进一步披露,同时受出油、头屑、脱发困扰的用户占比达58%,且76%的用户因选…

java_ssm36在线课堂问答教学系统课件 作业考试_idea项目源码

目录具体实现截图项目概述技术架构核心功能特色设计部署说明适用场景系统所用技术介绍写作提纲源码文档获取/同行可拿货,招校园代理 &#xff1a;文章底部获取博主联系方式&#xff01;具体实现截图 项目概述 Java_SSM36在线课堂问答教学系统基于SSM框架&#xff08;SpringSp…

java_ssm37在线音乐分享平台的设计与实现

目录具体实现截图摘要系统所用技术介绍写作提纲源码文档获取/同行可拿货,招校园代理 &#xff1a;文章底部获取博主联系方式&#xff01;具体实现截图 摘要 在线音乐分享平台基于Java SSM框架&#xff08;Spring、Spring MVC、MyBatis&#xff09;开发&#xff0c;结合MySQL数…