Перейти к содержимому
Aback Tools Logo

Анализатор манифеста Android

Анализируйте AndroidManifest.xml из любого APK, чтобы получить сведения о пакете, разрешениях и компонентах приложения и выявить проблемы безопасности. Вставьте декодированный XML, выберите пример или загрузите файл. Конфиденциально, быстро и без регистрации.

Android Manifest Analyzer

Analyze AndroidManifest.xml to extract package info, permissions, app components, and detect security issues. Paste the decoded XML content extracted from any APK file. All processing happens locally in your browser.

Try examples:

Paste the decoded AndroidManifest.xml content from any APK to analyze its permissions, components, and security posture. The tool extracts package info, SDK versions, all declared permissions with protection levels, app components (activities, services, receivers, providers), and flags security issues. All processing happens locally in your browser.

Почему стоит использовать наш анализатор манифеста Android?

  • Полный разбор манифеста: Разбирайте всю структуру AndroidManifest.xml: имя пакета, сведения о версии, версии SDK, атрибуты приложения и все объявления компонентов. Извлекайте каждую активность, службу, широковещательный приёмник, провайдер контента и intent-фильтр со всеми атрибутами из XML-манифеста.
  • Обнаружение опасных разрешений: Автоматически классифицируйте все объявленные разрешения по уровню защиты Android: normal, dangerous, signature, system и development. Отмечайте опасные сочетания разрешений, которые могут привести к краже данных, слежке или компрометации устройства, с понятными оценками серьёзности.
  • Анализ безопасности компонентов: Отмечайте проблемы безопасности в объявлениях компонентов: экспортированные компоненты без защиты разрешением, включённый режим отладки в продакшене, включённый allowBackup, открытые провайдеры контента, незащищённые широковещательные приёмники и intent-фильтры, допускающие взаимодействие с вредоносными приложениями.
  • Категории угроз и оценки серьёзности: Каждая находка категоризируется и получает оценку серьёзности: критическая (утечка данных, выполнение кода), высокая (слежка, повышение привилегий), средняя (раскрытие приватности, манипуляции с устройством) и информационная (рекомендации по лучшим практикам). Фильтруйте результаты по серьёзности, чтобы сосредоточиться на главном.

Что такое AndroidManifest.xml?

AndroidManifest.xml - обязательный файл в каждом Android-приложении (APK). В нём объявляется ключевая информация о приложении для операционной системы Android: имя пакета (уникальный идентификатор приложения), код и имя версии (используются при обновлениях), минимальная и целевая версии SDK (какие версии Android поддерживает приложение) и все компоненты приложения - активности, службы, широковещательные приёмники и провайдеры контента. Также там перечислены все необходимые приложению разрешения и определены требуемые аппаратные и программные возможности. Манифест написан на XML, и его можно извлечь из любого APK с помощью инструментов вроде apktool, aapt либо просто распаковав APK и преобразовав бинарный AndroidManifest.xml в читаемый текст.

Как работают разрешения Android

  1. Объявление в манифесте - Разрешения объявляются с помощью <uses-permission android:name="android.permission.PERMISSION_NAME" /> . В Android 6.0+ опасные разрешения также требуют запросов во время выполнения.
  2. Уровни защиты разрешений - Normal: предоставляются автоматически (INTERNET, ACCESS_NETWORK_STATE). Dangerous: требуют согласия пользователя во время выполнения (CAMERA, LOCATION, RECORD_AUDIO). Signature: предоставляются только если приложение подписано тем же сертификатом, что и система. System/SignatureOrSystem: зарезервированы для системных приложений.
  3. Модель разрешений времени выполнения - Начиная с Android 6.0 (API 23) опасные разрешения должны запрашиваться во время выполнения через системный диалог. Пользователи могут разрешать или отклонять отдельные группы разрешений и отзывать их в любой момент в настройках.
  4. Группы разрешений и автопредоставление - Разрешения организованы в группы (STORAGE, LOCATION, SMS и т. д.). Предоставление одного разрешения в группе автоматически предоставляет все остальные из той же группы. Пользователи видят, к какой группе относится каждое разрешение.

Сигналы безопасности и тревожные признаки в манифесте

  • Опасные сочетания разрешений: CAMERA + RECORD_AUDIO указывает на слежку/шпионаж. ACCESS_FINE_LOCATION + INTERNET + SEND_SMS указывает на отслеживание с утечкой через SMS. READ_CONTACTS + GET_ACCOUNTS + INTERNET указывает на сбор контактов.
  • Экспортированные компоненты: активность, служба или приёмник с android:exported="true" и без обязательного разрешения означают, что любое приложение на устройстве может их запустить. Это распространённая уязвимость в сторонних SDK и компонентах кастомных прошивок.
  • Флаг резервного копирования: android:allowBackup="true" (значение по умолчанию) позволяет пользователям создавать резервные копии данных приложения через ADB, что может раскрыть конфиденциальные данные. Явное указание false предотвращает утечку данных через резервные копии.
  • Флаг отладки: android:debuggable="true" не должен появляться в релизных сборках. Он позволяет отладочным инструментам подключаться к процессу приложения, раскрывая данные и обходя средства защиты.
  • Пользовательские разрешения: приложения, определяющие собственные разрешения с помощью тегов <permission>, должны использовать уровень защиты signature, чтобы другие приложения не получили несанкционированный доступ к их компонентам.

Приватность и безопасность

Этот инструмент полностью работает в вашем браузере на клиентском JavaScript. Содержимое XML вашего манифеста и результаты анализа никогда не загружаются на сервер, не сохраняются в базе данных и не передаются по сети. Весь разбор XML, классификация разрешений, анализ компонентов и выявление проблем безопасности выполняются локально на вашем устройстве. Здесь нет обращений к API, аналитики, cookie и сбора данных любого рода. Поэтому инструмент полностью безопасен для анализа проприетарных приложений, предрелизных сборок и конфиденциальных результатов аудита безопасности.

Часто задаваемые вопросы

AndroidManifest.xml - центральный файл конфигурации в каждом Android APK. В нём объявляются имя пакета приложения, необходимые разрешения, компоненты приложения, версии SDK и аппаратные возможности. Его анализ показывает, какими возможностями обладает приложение, к каким данным оно может получить доступ и какие проблемы безопасности или конфиденциальности могут возникнуть до установки.

Извлечь манифест можно с помощью инструментов вроде apktool (apktool d app.apk), aapt (aapt dump xmltree app.apk AndroidManifest.xml), JADX или любого декомпилятора APK. Извлечённый файл - обычный XML-текст, который можно вставить прямо в инструмент. Для сжатых или закодированных манифестов сначала используйте специальный декодер бинарного Android XML.

Обычные разрешения (например, INTERNET или VIBRATE) Android предоставляет автоматически с минимальным риском для конфиденциальности. Опасные разрешения (например, CAMERA, LOCATION, RECORD_AUDIO, READ_CONTACTS) требуют явного согласия пользователя во время выполнения в Android 6.0+. Анализатор классифицирует все разрешения по уровню защиты и отмечает опасные сочетания.

Экспортированный компонент (android:exported="true") позволяет любому приложению на устройстве запустить его. Без защиты разрешением экспортированные активности могут показывать конфиденциальные данные любому приложению, экспортированные провайдеры контента - раскрывать частные базы данных, а экспортированные приёмники могут запускаться вредоносными приложениями и вызывать нежелательные действия.

Флаг android:allowBackup (по умолчанию true в большинстве версий Android) позволяет любому, у кого есть доступ к отладке по USB, извлечь приватные данные приложения через резервную копию ADB, включая базы данных, общие настройки и кэшированные файлы. Приложения, работающие с чувствительными данными - например, банковскими или медицинскими, - должны явно устанавливать его в false.

Да. Манифест - обязательная часть каждого APK. Его можно извлечь из установленных приложений (через ADB), из файлов APK, загруженных из любого источника, или из проектов с открытым исходным кодом. Анализ полностью локальный - XML вашего манифеста никогда не покидает браузер.

Безусловно. Анализатор манифеста Android работает полностью в вашем браузере. XML манифеста, разрешения, компоненты и найденные проблемы безопасности никогда не загружаются на сервер, не сохраняются в базе данных и не передаются по сети. Вся обработка выполняется локально, без обращений к API, аналитики и сбора данных.

Да - на 100 % бесплатный, без регистрации, аккаунта и ограничений на использование. Анализируйте столько манифестов, сколько нужно. Здесь нет платных тарифов, скрытых платежей и лимитов. Ваши данные никогда не покидают устройство.