Activity
AndroidMainfest 配置 android:exported="false", 其它应用不可以调用
检测栈顶 Activity, 防止页面被劫持
WebView 加载网页发生证书认证错误时...当发生证书认证错误时, 采用默认的处理方法 handler.cancel(), 停止加载页面
mWebView.getSettings().setJavaScriptEnabled(true);..., 使用 WebView.getSettings().setSavePassword(false) 来禁止保存密码
WebView 检测是否使用 addJavascriptInterface 接口,...:protectionLevel, 同时要避免敏感数据的传递
不要使用 sendStickyBroadcast、sendStickyXXX 等 Android SDK 文档中明确说明了存在安全问题的 API..., 去除 Content Provider 中没有必要的 openFile() 接口, 过滤限制跨域访问, 对访问的目标文件的路径进行有效判断
正确的定义私有权限
<permission android