44 分钟
中外应用发布工程实战

隐私合规工程化(下):过检自查、敏感行为治理与 AIGC 内容标识

讲清工信部与商店隐私检测到底查什么、常见技术驳回怎么修,敏感行为(自启动、后台、剪贴板、定位、设备标识)如何治理,以及 AI 类产品必须做的生成内容标识如何在前后端工程落地,并给一份发布前合规自检清单

  • 了解国内隐私合规检测的主要检测项与常见技术驳回修复方法
  • 掌握自启动、后台、剪贴板、定位等敏感行为的合规治理
  • 理解 AIGC 生成内容标识的显式/隐式要求与工程实现位置
  • 能用一份发布前合规自检清单系统性过检

过检不是碰运气:知道检测在查什么

国内上架要过工信部/属地和应用商店的隐私合规检测,海外有苹果/Google 的政策审核。它们既看材料也做技术检测:静态分析安装包、动态运行抓行为。理解检测项,就能在提审前自查,而不是被驳回后猜原因。这一课聚焦技术侧可修复项,法律定性以监管要求和法务意见为准。

隐私检测主要查什么

示例
技术检测高频项(提审前自查)
□ 同意前行为:未同意是否零采集、零 SDK 初始化、零敏感权限调用
□ 权限:申请权限是否都有对应功能、是否用时申请、拒绝可否继续用
□ 隐私政策:是否易访问、是否如实说明收集范围与第三方 SDK
□ 收集清单:实际采集与声明是否一致(多收=违规,少报=不一致)
□ 敏感行为:自启动/关联启动、后台定位/录音、读剪贴板/通讯录/相册
□ 设备标识:是否违规获取 IMEI/MAC 等、是否用了合规替代
□ 账号注销:入口是否存在、流程是否通畅、是否真的删除
□ 未成年人:面向未成年人时的适龄与保护机制
□ 加密传输:是否全程 HTTPS、有无明文传输敏感信息

敏感行为怎么治理

配对题敏感行为与合规做法配对

治理思路统一为三条:没有功能依据的敏感行为直接删掉;确需的,把触发时机收敛到用户主动操作、并清晰告知;能用更低敏感度方案(可重置标识、前台获取、按需读取)替代的就替代。检测发现问题往往不是你「恶意」,而是某个 SDK 默认行为或历史代码在越界,所以要对全量 SDK 和权限调用做一次审计。

AIGC 产品的特殊要求:生成内容标识

朋友好学这类带 AI 生成(对话、语音、图片)的产品,在国内还需遵循生成式 AI、深度合成相关规定,对 AI 生成内容做标识。工程上分两类:

示例
① 显式标识(用户可感知)
   - AI 生成的文本/语音/图片界面上明确提示「由 AI 生成」
   - 语音可在开头/说明处告知是合成语音;图片角标/水印
② 隐式标识(文件元数据/技术层面,用户不一定看见)
   - 在生成图片/音视频文件的元数据里写入生成方式标识
   - 服务端留存生成记录(时间、模型、内容标识)以备溯源
工程位置:服务端生成出口统一加标识(最可靠),客户端负责显式展示
注意:不得提供删除/规避标识的功能;具体标识形式以最新规定为准
⚠️标识要加在「服务端生成出口」,而不是只在某个页面

如果只在某一个 UI 页面写「AI 生成」,用户换个入口、分享出去或直接拿到文件,标识就丢了。可靠做法是在服务端生成内容的统一出口做隐式写入(元数据/水印/记录),在所有展示端做显式提示,做到「无论内容流到哪都带标识」。同时 AI 对话要有内容安全审核(输入输出过滤,呼应 Stage15-m7)和违法内容处置机制。

发布前合规自检清单(工程版)

把合规检查做成和功能测试一样的固定流程,每次发版前跑一遍:用全新安装、未同意状态抓包,确认零采集;逐项触发权限,确认都有功能对应、时机合理;对照数据映射表核对实际采集与隐私政策/商店表单一致;走一遍注销与数据删除,验证后台数据真的被清;检查 AI 内容显式+隐式标识;全程 HTTPS、无调试接口、无测试数据;在目标系统版本和主流机型复测。把这份清单沉淀成文档,团队任何人发版都按同一标准执行。

选学

被驳回后怎么高效整改(选学)

商店/检测驳回都会给出问题点甚至操作路径,正确做法:先精确定位到是哪段代码或哪个 SDK 的行为,而不是改文案应付;在代码层修复后,用相同的复现路径自证(录屏/抓包/截图);若认为是误判,按平台申诉渠道提交证据,而不是反复原样提交;同类问题全局排查(一个页面有时机问题,其他页面大概率也有)。把每次驳回原因沉淀进自检清单,让同一类问题不再发生第二次。

选择题

AI 类应用对生成内容做合规标识,下列工程方案最可靠的是?

本节小结

过检靠知道检测项:静态拆包+动态抓行为,高频查同意前零采集、权限有对应功能且用时申请、隐私政策如实、实际采集与声明一致、敏感行为(自启动/后台/剪贴板/通讯录/定位)、设备标识合规、注销真删除、未成年人保护、全程HTTPS。敏感行为治理三思路:无功能依据删除、确需收敛到用户主动操作并告知、用低敏方案替代,需审计全量SDK默认行为。AIGC标识分显式(界面提示AI生成、合成语音告知、图片水印角标)与隐式(文件元数据写生成方式、服务端留存生成记录溯源),必须在服务端生成统一出口加隐式标识、各展示端显式提示、不提供规避功能,并配输入输出内容安全审核。发版前用固定合规清单(未同意抓包/权限触发/映射表一致/注销验证/AI标识/HTTPS无调试/机型复测),驳回定位到代码或SDK修复并自证、同类全局排查沉淀清单。

资深工程师加餐

底层原理 · 大厂视角 · 工程经验,点卡片展开

国内各应用商店通常要求独立渠道包或渠道标识,用于分别提审、升级提示和来源统计。正确做法是所有渠道共用同一份代码,只在构建时注入不同渠道号,用构建脚本一次出齐,并逐一回验每个包的签名、版本号和渠道标识;手工改包最容易导致某个商店常年停在旧版、用户一直收不到更新。