资讯详情

《HarmonyOS 7 应用上架与隐私合规工程化》03:第三方 SDK、间接依赖与那张越来越长的隐私清单【鸿蒙心迹】

📅 2026/9/23 17:18:13 | 华诺云谱 👁 阅读
《HarmonyOS 7 应用上架与隐私合规工程化》03:第三方 SDK、间接依赖与那张越来越长的隐私清单【鸿蒙心迹】
我只接了 3 个 SDK为什么隐私政策里要写十几个第一次写隐私政策的时候以为很简单接了哪几个 SDK就写哪几个。后来跑依赖树一看不对。我直接依赖的只有 3 个 SDK但这 3 个 SDK 各自又带了好几个二级依赖。加起来包里有十几个第三方库。每个第三方库都可能收集数据。隐私政策里要一个一个写清楚。一、先想清楚直接依赖和间接依赖先把最基础的问题想明白。类型说明直接依赖你在 oh-package.json5 里写的间接依赖SDK 带进来的你接了 A SDKA SDK 又依赖 B SDK。B SDK 就是间接依赖。二、SDK BOM 清单为什么重要隐私政策要写清楚每个 SDK 叫什么、谁提供的、收集什么数据、用来干什么。这就是 SDK BOMBill of Materials清单。SDK提供方版本收集数据用途统计 SDK公司A1.0.0设备信息、使用时长数据分析认证 SDK公司B2.1.0账号信息登录云存储 SDK公司C1.2.0文件、Token文件存储这段代码解决什么问题依赖树分析。文件oh-package.json5用途第三方依赖管理接入位置项目配置{ dependencies: { stats_sdk: 1.0.0, auth_sdk: 2.1.0, cloud_sdk: 1.2.0 } }跑一下依赖分析ohpm list --all就能看到所有直接和间接依赖。三、升级 SDK 为什么要更新隐私政策很多人升级 SDK 版本只改个版本号不更新隐私政策。不对。SDK 升级了收集的数据可能变了。隐私政策也要跟着更新。操作问题升级 SDK 不改隐私政策隐私政策过时了删功能但留旧依赖包里还带着旧 SDKSDK 权限和 App 权限两套维护对不上四、几个容易踩的坑第一个坑只登记自己主动接入的 SDK。间接依赖的 SDK 没管。第二个坑忽略 SDK 带进来的二级依赖。跑个依赖树才发现多了一堆。第三个坑升级 SDK 后隐私政策没更新。收集的数据变了政策还是旧的。第四个坑删除功能但包仍残留旧依赖。包里还带着不用的 SDK。第五个坑SDK 权限和 App 权限清单两套维护。对不上。第六个坑README 写了收集信息但隐私政策没写。开发者文档和隐私政策不一致。这次做依赖治理最大的体会是合规不是只管自己的代码还要管所有进包的第三方。真正做的时候最容易忽略的不是自己接了几个 SDK而是这些 SDK 又带了多少东西进来。依赖树一展开才知道真正要管的是一整张图。
📝

华诺云谱内容团队

资深建站顾问 · 行业研究员

10年+企业数字化服务经验,专注智能建站、SEO优化与品牌营销,持续输出建站技巧、行业洞察与营销干货,已帮助5000+企业实现数字化增长。

你可能需要的服务

订阅华诺云谱资讯周报

每周一封,精选建站技巧、SEO与营销干货,直达邮箱。已有 8,000+ 企业主订阅,助你少走弯路。