Analyseur de manifeste Android
Analysez AndroidManifest.xml de n'importe quel APK pour extraire les informations du paquet, les permissions et les composants de l'app, et détecter les problèmes de sécurité. Collez le contenu XML décodé, sélectionnez un exemple ou téléversez un fichier. Privé, rapide et sans inscription.
Analyze AndroidManifest.xml to extract package info, permissions, app components, and detect security issues. Paste the decoded XML content extracted from any APK file. All processing happens locally in your browser.
Paste the decoded AndroidManifest.xml content from any APK to analyze its permissions, components, and security posture. The tool extracts package info, SDK versions, all declared permissions with protection levels, app components (activities, services, receivers, providers), and flags security issues. All processing happens locally in your browser.
Pourquoi utiliser notre analyseur de manifeste Android ?
- Analyse complète du manifeste : Analyse toute la structure d'AndroidManifest.xml : nom du paquet, informations de version, versions de SDK, attributs de l'application et toutes les déclarations de composants. Extrait chaque activité, service, receiver de diffusion, fournisseur de contenu et filtre d'intent avec tous leurs attributs depuis le manifeste XML.
- Détection des permissions dangereuses : Classe automatiquement toutes les permissions déclarées par niveau de protection Android : normal, dangereux, signature, système et développement. Signale les combinaisons de permissions dangereuses pouvant permettre le vol de données, la surveillance ou la compromission de l'appareil avec des niveaux de gravité clairs.
- Analyse de sécurité des composants : Signale les problèmes de sécurité dans les déclarations de composants : composants exportés sans garde de permission, mode debug activé en production, allowBackup activé, fournisseurs de contenu exposés, receivers de diffusion non protégés et filtres d'intent pouvant permettre une interaction avec des apps malveillantes.
- Catégorisation des menaces et niveaux de gravité : Chaque constat est catégorisé et gradué : critique (exfiltration de données, exécution de code), élevé (surveillance, élévation de privilèges), moyen (exposition de confidentialité, manipulation de l'appareil) et informatif (suggestions de bonnes pratiques). Filtrez les résultats par gravité pour vous concentrer sur les problèmes les plus importants.
Qu'est-ce qu'AndroidManifest.xml ?
AndroidManifest.xml est un fichier obligatoire dans chaque application Android (APK). Il déclare au système d'exploitation Android des informations essentielles sur l'app : le nom du paquet (identifiant unique de l'app), le code et le nom de version (utilisés pour les mises à jour), les versions minimales et cibles du SDK (quelles versions d'Android l'app prend en charge) et tous les composants de l'app — activités, services, receivers de diffusion et fournisseurs de contenu. Il liste aussi chaque permission requise par l'app et définit les fonctionnalités matérielles et logicielles nécessaires. Le manifeste est écrit en XML et peut être extrait de n'importe quel APK avec des outils comme apktool, aapt, ou simplement en décompressant l'APK et en convertissant l'AndroidManifest.xml binaire en texte lisible.
Comment fonctionnent les permissions Android
- Déclaration dans le manifeste — Les permissions sont déclarées avec <uses-permission android:name="android.permission.NOM_PERMISSION" /> . Sur Android 6.0+, les permissions dangereuses nécessitent aussi des demandes à l'exécution.
- Niveaux de protection des permissions — Normal : accordées automatiquement (INTERNET, ACCESS_NETWORK_STATE). Dangereux : nécessitent l'approbation de l'utilisateur à l'exécution (CAMERA, LOCATION, RECORD_AUDIO). Signature : accordées uniquement si l'app est signée avec le même certificat que le système. System/SignatureOrSystem : réservées aux apps système.
- Modèle de permissions à l'exécution — Depuis Android 6.0 (API 23), les permissions dangereuses doivent être demandées à l'exécution via une boîte de dialogue système. Les utilisateurs peuvent accorder ou refuser des groupes de permissions individuels et les révoquer à tout moment depuis les Paramètres.
- Groupes de permissions et octroi automatique — Les permissions sont organisées en groupes (STORAGE, LOCATION, SMS, etc.). Accorder une permission dans un groupe accorde automatiquement toutes les autres du même groupe. Les utilisateurs voient exactement à quel groupe appartient chaque permission.
Signaux de sécurité et drapeaux rouges du manifeste
- Combinaisons de permissions dangereuses : CAMERA + RECORD_AUDIO suggère une surveillance/espionnage. ACCESS_FINE_LOCATION + INTERNET + SEND_SMS suggère un suivi avec exfiltration par SMS. READ_CONTACTS + GET_ACCOUNTS + INTERNET suggère une collecte de contacts.
- Composants exportés : une activité, un service ou un receiver avec android:exported="true" sans permission requise signifie que n'importe quelle app de l'appareil peut le lancer. C'est une vulnérabilité de sécurité courante dans les SDK tiers et les composants de ROM personnalisées.
- Flag de sauvegarde : android:allowBackup="true" (la valeur par défaut) permet aux utilisateurs de sauvegarder les données de l'app via ADB, ce qui pourrait exposer des données sensibles. Le mettre explicitement à false empêche l'exfiltration de données par sauvegarde.
- Flag de débogage : android:debuggable="true" ne devrait jamais apparaître dans les builds de version. Il permet aux outils de débogage de s'attacher au processus de l'app, exposant les données et contournant les contrôles de sécurité.
- Permissions personnalisées : les apps définissant leurs propres permissions avec des balises <permission> devraient utiliser le niveau de protection signature pour empêcher d'autres apps d'accéder sans autorisation à leurs composants.
Confidentialité et sécurité
Cet outil s'exécute entièrement dans votre navigateur avec du JavaScript côté client. Le contenu XML de votre manifeste et les résultats d'analyse ne sont jamais envoyés à un serveur, stockés dans une base de données ou transmis sur le réseau. Toute l'analyse XML, la classification des permissions, l'analyse des composants et la signalisation de sécurité s'exécutent localement sur votre appareil. Il n'y a aucun appel API, suivi analytique, cookie ou collecte de données d'aucune sorte. Cela le rend totalement sûr pour analyser des apps propriétaires, des builds de pré-version ou des constats d'audit de sécurité sensibles.
Foire aux questions
AndroidManifest.xml est le fichier de configuration central de chaque APK Android. Il déclare le nom du paquet de l'app, les permissions requises, les composants de l'app, les versions de SDK et les fonctionnalités matérielles. L'analyser révèle les capacités d'une app, les données auxquelles elle peut accéder et les problèmes potentiels de sécurité ou de confidentialité avant l'installation.
Vous pouvez extraire le manifeste avec des outils comme apktool (apktool d app.apk), aapt (aapt dump xmltree app.apk AndroidManifest.xml), JADX ou tout décompilateur APK. Le fichier extrait est du XML en texte brut que vous pouvez coller directement dans l'outil. Pour les manifestes compressés ou encodés, utilisez d'abord un décodeur dédié de XML binaire Android.
Les permissions normales (comme INTERNET ou VIBRATE) sont automatiquement accordées par Android avec un risque de confidentialité minime. Les permissions dangereuses (comme CAMERA, LOCATION, RECORD_AUDIO, READ_CONTACTS) nécessitent une approbation explicite de l'utilisateur à l'exécution sur Android 6.0+. L'analyseur classe toutes les permissions par niveau de protection et signale les combinaisons dangereuses.
Un composant exporté (android:exported="true") permet à n'importe quelle app de l'appareil de le lancer. Sans garde de permission, les activités exportées peuvent afficher des données sensibles à n'importe quelle app, les fournisseurs de contenu exportés peuvent exposer des bases de données privées, et les receivers exportés peuvent être déclenchés par des apps malveillantes pour provoquer des actions non voulues.
Le flag android:allowBackup (true par défaut sur la plupart des versions d'Android) permet à quiconque ayant accès au débogage USB d'extraire les données privées de l'app via ADB backup, y compris les bases de données, les préférences partagées et les fichiers en cache. Les apps traitant des données sensibles comme la banque ou la santé devraient explicitement le mettre à false.
Oui. Le manifeste fait partie obligatoire de chaque APK. Vous pouvez l'extraire d'apps installées (via ADB), de fichiers APK téléchargés depuis n'importe quelle source ou de projets open source. L'analyse est entièrement locale — le XML de votre manifeste ne quitte jamais votre navigateur.
Absolument. L'analyseur de manifeste Android s'exécute entièrement dans votre navigateur. Votre XML de manifeste, permissions, composants et constats de sécurité ne sont jamais envoyés à un serveur, stockés dans une base de données ou transmis sur le réseau. Tout le traitement s'exécute localement sans appel API, analyse ou collecte de données.
Oui — 100 % gratuit, sans inscription, sans compte et sans limite d'utilisation. Analysez autant de manifestes d'apps que nécessaire. Il n'y a ni offre premium, ni frais cachés, ni limitation de débit. Vos données ne quittent jamais votre appareil.