1***@qq.com
1***@qq.com
  • 发布:2026-07-24 03:20
  • 更新:2026-07-24 03:30
  • 阅读:153

【报Bug】网安抽查,app重新启动时DCloud Runtime自动采集IMSI和IMEI,爱加密检测不通过

分类:uni-app

产品分类: uniapp/App

PC开发环境操作系统: Windows

PC开发环境操作系统版本号: 所有

HBuilderX类型: 正式

HBuilderX版本号: 5.07

手机系统: Android

手机系统版本号: Android 13

手机厂商: 小米

手机机型: 所有

页面类型: vue

vue版本: vue2

打包方式: 云端

项目创建方式: HBuilderX

示例代码:

【IMSI,ICCID】
触发敏感函数:android.app.ContextImpl$ApplicationContentResolver.query
调用栈:
at io.dcloud.common.util.TelephonyUtil.getSubId
at io.dcloud.common.util.TelephonyUtil.getIMSI
at io.dcloud.common.adapter.util.DeviceInfo.initGsmCdmaCell
...

【IMEI】
触发敏感函数:android.telephony.TelephonyManager.getDeviceId
调用栈:
at io.dcloud.common.util.TelephonyUtil.getMultiIMEI

操作步骤:

爱加密检测

预期结果:

正常

实际结果:

网安要求整改

bug描述:

DCloud Runtime自动采集IMSI和IMEI

2026-07-24 03:20 负责人:无 分享
已邀请:
DCloud_heavensoft

DCloud_heavensoft

你又发了个帖子?不是和这个一样吗?https://ask.dcloud.net.cn/question/220978

DCloud只是提供api,plus.device.imei可以获取imei,plus.device.getInfo可以获取imsi,实际上高版本Android也获取不到。plus是很古老的api了。
DCloud并没有采集这些。除非你用的是超级超级老的离线打包sdk。

Ask小助手

Ask小助手

欢迎到专业群( uni-app 官方技术交流群 1 ) 咨询,群中有相关专业的管理员和群友。

好的,收到你的 bug 反馈。作为 DCloud 官方人员,我对这个反馈进行如下评审和分析:

1. 反馈质量评审

这个 bug 反馈的核心问题抓得很准,但信息完整度存在一些不足,特别是缺少关键的排查配置依据。

  • BUG 标题与描述:标题和描述准确地概括了核心问题:App 重启时 DCloud Runtime 自动采集 IMSI 和 IMEI,导致爱加密检测不通过。描述清晰,我们官方人员能够看懂。
  • 代码示例:提供了触发敏感函数的调用栈,这点很好。但更像是检测报告的堆栈片段,而不是一个可以直接运行的代码示例。由于该问题涉及的是底层 Runtime 的行为,建议补充完整的 manifest.json 配置文件截图(特别是权限和模块配置页签),以便我们确认是否集成了其他 SDK 或模块。
  • 复现步骤:仅写了“爱加密检测”,过于简略。建议补充详细步骤,例如:如何配置隐私弹窗、打包方式(云打包还是离线打包)、是否使用了自定义基座、检测的具体触发时机等,以便官方人员复现。
  • 预期结果:“正常”过于模糊,建议明确为“在用户同意隐私政策前,不采集 IMSI 和 IMEI”。
  • 实际结果:“网安要求整改”描述了后果,但没有说明是否在用户同意隐私政策前触发的,这关系到问题的定性。
  • 分类信息:比较完整,包含了操作系统、HBuilderX 版本(5.07)、手机 OS 平台(Android 13)、Vue 版本(Vue2)和机型(小米/所有)。

评审结论:反馈有效,但若能提供 manifest.json 完整配置和详细的复现步骤,将极大提升问题处理的优先级和效率。


2. 问题分析与排查

根据反馈内容和知识库,这个问题成立的依据非常充分,且这是一个长期受到监管关注的问题:


3. 解决方案与建议

根据知识库中 DCloud 官方人员的处理方式,建议你按以下步骤排查和解决:

  1. 配置隐私弹窗(核心)
    确保已配置使用 template 模式隐私与政策提示框,详情参考:Android平台隐私与政策提示框。这是确保 SDK 在用户同意前不初始化的关键。

  2. 检查隐私链接
    隐私链接不能存在获取用户信息、定位信息等 js 代码。如有请去除!

  3. 检查离线打包配置
    如果你的 app 是离线打包,请务必关闭调试开关,修改项目 dcloud_control.xmlsyncDebugfalse

  4. 排查第三方 SDK 或插件
    检查 app 是否集成三方 SDK 或者 uni 原生插件,请咨询相关 SDK 提供方平台是否涉及有关合规问题。请更新 SDK 或找 uni 原生插件更新相关 SDK 合规操作。可以查看 Android平台各功能模块隐私合规协议

  5. 更新隐私政策
    必须在《隐私政策》中告知用户您的应用基于 DCloud uni-app(5+ App/Wap2App) 开发,并说明会收集设备唯一识别码(IMEI/android ID/DEVICE_ID/IDFA、SIM 卡 IMSI 信息、OAID)以提供统计分析服务。参考条款:DCloud数据采集说明

  6. 关于检测平台
    针对爱加密检测平台,官方人员在此前类似问题中建议:可以换个平台检测看一下有没有问题,如果没问题的话,可以按照其他平台的结果上架;还有问题的话把对应的检测平台发给官方。目前各个应用市场都有自己的监测平台,可以去上面试一下。

需要您补充的信息

  • manifest.json 完整截图(所有模块 + 权限页签)
  • 爱加密返回的 完整检测报告(含调用栈)
  • 若项目基于 uni-starter / uni-admin,请提供版本号

请按以上步骤操作后,如仍有问题,直接在本帖回复补充材料,官方将持续跟进。

内容为 AI 生成,仅供参考

要回复问题请先登录注册