Analisador de Manifesto Android
Analise o AndroidManifest.xml de qualquer APK para extrair informações do pacote, permissões e componentes do app e detectar problemas de segurança. Cole o conteúdo XML decodificado, selecione um exemplo ou envie um arquivo. Privado, rápido e sem cadastro.
Analyze AndroidManifest.xml to extract package info, permissions, app components, and detect security issues. Paste the decoded XML content extracted from any APK file. All processing happens locally in your browser.
Paste the decoded AndroidManifest.xml content from any APK to analyze its permissions, components, and security posture. The tool extracts package info, SDK versions, all declared permissions with protection levels, app components (activities, services, receivers, providers), and flags security issues. All processing happens locally in your browser.
Por que usar nosso Analisador de Manifesto Android?
- Análise completa do manifesto: Analise toda a estrutura do AndroidManifest.xml: nome do pacote, informações de versão, versões de SDK, atributos do aplicativo e todas as declarações de componentes. Extraia cada activity, service, broadcast receiver, content provider e intent filter com todos os seus atributos a partir do manifesto XML.
- Detecção de permissões perigosas: Classifique automaticamente todas as permissões declaradas pelo nível de proteção do Android: normal, dangerous, signature, system e development. Sinalize combinações de permissões perigosas que podem permitir roubo de dados, vigilância ou comprometimento do dispositivo, com níveis claros de gravidade.
- Análise de segurança de componentes: Sinalize problemas de segurança nas declarações de componentes: componentes exportados sem proteção de permissão, modo de depuração ativado em produção, allowBackup ativado, provedores de conteúdo expostos, broadcast receivers desprotegidos e intent filters que podem permitir interação com apps maliciosos.
- Categorização de ameaças e níveis de gravidade: Cada achado é categorizado e classificado por gravidade: crítica (exfiltração de dados, execução de código), alta (vigilância, escalada de privilégios), média (exposição de privacidade, manipulação do dispositivo) e informativa (sugestões de boas práticas). Filtre os resultados por gravidade para focar nos problemas mais importantes.
O que é o AndroidManifest.xml?
O AndroidManifest.xml é um arquivo obrigatório em todo aplicativo Android (APK). Ele declara informações essenciais sobre o app para o sistema operacional Android: o nome do pacote (identificador único do app), o código e o nome da versão (usados em atualizações), as versões mínima e de destino do SDK (quais versões do Android o app suporta) e todos os componentes do app - activities, services, broadcast receivers e content providers. Ele também lista cada permissão exigida pelo app e define os recursos de hardware e software necessários. O manifesto é escrito em XML e pode ser extraído de qualquer APK com ferramentas como apktool, aapt ou simplesmente descompactando o APK e convertendo o AndroidManifest.xml binário em texto legível.
Como funcionam as permissões do Android
- Declaração no manifesto - As permissões são declaradas com <uses-permission android:name="android.permission.PERMISSION_NAME" /> . No Android 6.0+, as permissões perigosas também exigem solicitações em tempo de execução.
- Níveis de proteção das permissões - Normal: concedidas automaticamente (INTERNET, ACCESS_NETWORK_STATE). Dangerous: exigem aprovação do usuário em tempo de execução (CAMERA, LOCATION, RECORD_AUDIO). Signature: concedidas somente se o app for assinado com o mesmo certificado do sistema. System/SignatureOrSystem: reservadas para apps de sistema.
- Modelo de permissões em tempo de execução - Desde o Android 6.0 (API 23), as permissões perigosas devem ser solicitadas em tempo de execução por meio de um diálogo do sistema. Os usuários podem conceder ou negar grupos de permissões individuais e revogá-las a qualquer momento nas Configurações.
- Grupos de permissões e concessão automática - As permissões são organizadas em grupos (STORAGE, LOCATION, SMS etc.). Conceder uma permissão de um grupo concede automaticamente todas as outras do mesmo grupo. Os usuários podem ver exatamente a qual grupo cada permissão pertence.
Sinais de segurança no manifesto e alertas
- Combinações de permissões perigosas: CAMERA + RECORD_AUDIO sugere vigilância/espionagem. ACCESS_FINE_LOCATION + INTERNET + SEND_SMS sugere rastreamento com exfiltração por SMS. READ_CONTACTS + GET_ACCOUNTS + INTERNET sugere coleta de contatos.
- Componentes exportados: uma activity, service ou receiver com android:exported="true" e sem permissão obrigatória significa que qualquer app do dispositivo pode iniciá-lo. Essa é uma vulnerabilidade de segurança comum em SDKs de terceiros e componentes de ROMs personalizadas.
- Flag de backup: android:allowBackup="true" (o padrão) permite que os usuários façam backup dos dados do app via ADB, o que pode expor dados sensíveis. Definir explicitamente como false evita a exfiltração de dados por backup.
- Flag debuggable: android:debuggable="true" nunca deve aparecer em builds de lançamento. Ela permite que ferramentas de depuração se conectem ao processo do app, expondo dados e ignorando controles de segurança.
- Permissões personalizadas: apps que definem suas próprias permissões com tags <permission> devem usar o nível de proteção signature para impedir que outros apps obtenham acesso não autorizado aos seus componentes.
Privacidade e segurança
Esta ferramenta é executada inteiramente no seu navegador usando JavaScript do lado do cliente. O conteúdo XML do seu manifesto e os resultados da análise nunca são enviados a nenhum servidor, armazenados em nenhum banco de dados nem transmitidos pela rede. Toda a análise de XML, classificação de permissões, análise de componentes e sinalização de segurança é executada localmente no seu dispositivo. Não há chamadas de API, rastreamento de analytics, cookies nem coleta de dados de qualquer tipo. Isso a torna totalmente segura para analisar apps proprietários, builds de pré-lançamento ou achados sensíveis de auditoria de segurança.
Perguntas frequentes
O AndroidManifest.xml é o arquivo de configuração central de todo APK Android. Ele declara o nome do pacote do app, as permissões necessárias, os componentes do app, as versões de SDK e os recursos de hardware. Analisá-lo revela quais capacidades um app possui, a que dados ele pode acessar e possíveis problemas de segurança ou privacidade antes da instalação.
Você pode extrair o manifesto com ferramentas como apktool (apktool d app.apk), aapt (aapt dump xmltree app.apk AndroidManifest.xml), JADX ou qualquer descompilador de APK. O arquivo extraído é XML em texto simples que você pode colar diretamente na ferramenta. Para manifestos comprimidos ou codificados, use primeiro um decodificador dedicado de Android binary XML.
As permissões normais (como INTERNET ou VIBRATE) são concedidas automaticamente pelo Android com risco mínimo à privacidade. As permissões perigosas (como CAMERA, LOCATION, RECORD_AUDIO, READ_CONTACTS) exigem aprovação explícita do usuário em tempo de execução no Android 6.0+. O analisador classifica todas as permissões por nível de proteção e sinaliza combinações perigosas.
Um componente exportado (android:exported="true") permite que qualquer app do dispositivo o inicie. Sem uma proteção de permissão, atividades exportadas podem exibir dados sensíveis para qualquer app, provedores de conteúdo exportados podem expor bancos de dados privados e receptores exportados podem ser acionados por apps maliciosos para causar ações indesejadas.
A flag android:allowBackup (verdadeira por padrão na maioria das versões do Android) permite que qualquer pessoa com acesso à depuração USB extraia os dados privados do app via backup ADB, incluindo bancos de dados, preferências compartilhadas e arquivos em cache. Apps que lidam com dados sensíveis, como bancos ou registros de saúde, devem defini-la explicitamente como false.
Sim. O manifesto é uma parte obrigatória de todo APK. Você pode extraí-lo de apps instalados (via ADB), de arquivos APK baixados de qualquer fonte ou de projetos de código aberto. A análise é totalmente local - o XML do seu manifesto nunca sai do seu navegador.
Com certeza. O Analisador de Manifesto Android é executado inteiramente no seu navegador. O XML do manifesto, as permissões, os componentes e os achados de segurança nunca são enviados a nenhum servidor, armazenados em nenhum banco de dados nem transmitidos pela rede. Todo o processamento é executado localmente, sem chamadas de API, análises ou coleta de dados.
Sim - 100% gratuita, sem cadastro, sem conta e sem limites de uso. Analise quantos manifestos quiser. Não há planos pagos, cobranças ocultas nem limites de taxa. Seus dados nunca saem do seu dispositivo.