检查是否明文保存密码, 使用 WebView.getSettings().setSavePassword(false) 来禁止保存密码
WebView 检测是否使用 addJavascriptInterface...处理应用内部的广播
应用间使用广播, 通过自定义权限和设置 android:protectionLevel, 同时要避免敏感数据的传递
不要使用 sendStickyBroadcast、sendStickyXXX..., 但是没有定义私有权限的级别, 或者定义的权限级别不够, 导致恶意应用只要声明这个权限就能够访问到相应的 Content Provider 提供的数据, 造成数据泄露
当 Content Provider..., 在安装的时候, 系统会自动授予权限
dangerous 高风险权限, 如发短信, 打电话, 读写通讯录。...Android 将会在安装程序时, 警示用户关于这些权限的需求
signature 签名权限, 当应用程序所用签名与声明引权限的应用程序所用签名相同时, 才能将权限授给它
signatureOrSystem