| name | android-entry |
| description | Android Activity/Service 入口点的安全分析配置 |
| target_type | android |
| taint_sources | ["getIntent()/getExtras() 获取的外部输入"] |
| dangerous_apis | ["getIntent()","getStringExtra()","getSerializable()","startActivity()"] |
| tags | ["android","entry_point"] |
概述
代码中可能通过 getIntent()/getExtras() 获取外部输入,里面的数据是污点数据,需要校验,避免出现漏洞。重点关注 Intent 解析、序列化对象反序列化等风险。
常见风险点
- Intent 数据解析(getStringExtra, getIntExtra 等)
- Bundle 数据读取
- 序列化对象反序列化(getSerializable)
- Parcelable 对象解析
安全检查清单
危险函数
需重点检查的 API:
getIntent() - 获取外部 Intent
getStringExtra() - 获取字符串参数
getSerializable() - 反序列化对象
startActivity() - 启动新 Activity