苹果更加严格 App Store 2025 年的政策要求开发者确保所有第三方库符合高标准的隐私、安全和性能要求。未遵守这些要求可能导致应用程序被拒绝、收入损失和声誉受损。
关键点:
- 隐私清单是必需的: 从 2024 年 5 月 1 日起,所有应用程序必须包含详细的隐私清单()来披露第三方 SDK 如何处理用户数据。
PrivacyInfo.xcprivacy审查第三方库 - : 使用工具,如Xcode 15 来生成隐私报告并确保所有 SDK 符合苹果的指南。 保持最新
- : 定期查看苹果的政策演变、更新 SDK 和使用最新版本的 Xcode 和__CAPGO_KEEP_0__ Capacitor.
- 避免常见陷阱: 拒绝通常源于缺失的隐私清单、过时的 SDK 或 API 使用不当。
快速提示:
- 在 Xcode 中生成隐私报告以识别符合性缺口。
- 使用工具
npm audit和yarn list进行依赖分析。 - 考虑 实时更新解决方案 如 Capgo 快速修复符合性问题而避免 App Store 延迟。
遵守规范不仅仅是避免被拒绝 - 它还能建立信任、改善用户体验、确保长期在 App Store 的成功。
如何添加 App 私密性详细信息标签(Apple App Store Connect)

Apple 的第三方 SDK 和隐私要求
Apple 对第三方库在 __CAPGO_KEEP_0__ 应用中的要求非常严格 确保隐私和安全性遵守 App Store 的审批要求。作为开发者,您对应用中的每一项 Capacitor 负责,包括第三方 SDK,正如 App Store Review 指南中所述。这项责任还包括数据收集和跟踪实践,使得理解并遵守 Apple 的隐私标准至关重要。 to ensure privacy and security compliance for App Store approval. As a developer, you’re accountable for every piece of code in your app, including third-party SDKs, as outlined in the App Store Review Guidelines. This responsibility extends to data collection and tracking practices, making it essential to understand and adhere to Apple’s privacy standards.
“您对应用中包含的所有 __CAPGO_KEEP_0__ 负责,遵守 App Store Review 指南。这包括任何数据收集和跟踪实践。应用的隐私故事中,第三方 SDK 占了很大一部分。我们听说过开发者们遇到困难,无法从应用依赖的第三方 SDK 中获取所需的信息。隐私清单是第三方 __CAPGO_KEEP_1__ 开发者提供关于其隐私实践信息的新方式。这有助于您准确地在应用中表示隐私信息。” - Tony Tan,Apple 的隐私工程
“You are responsible for all code included in your apps, per the App Store Review Guidelines. This includes any data collection and tracking practices. A large part of your app’s privacy story often depends on third-party SDKs. We have heard from developers like you that it can be challenging to get all the information you need from the great third-party SDKs that your apps depend on. Privacy manifests are a new way for third-party SDK developers to provide information about their privacy practices. This information helps you accurately represent privacy in your app.” - Tony Tan, Privacy Engineering at Apple [6]
This underscores Apple’s commitment to ensuring that third-party code aligns with their privacy and security standards.
第三方 SDK 指南
Apple requires that all third-party libraries use public APIs and function seamlessly on the latest iOS version.
指南 2.4.5 (第三方软件) 规定第三方 code 必须达到与您自己的相同标准。使用这些库中的非公开 API 是拒绝的绝对保证 [10].
指南 5.1.5 (数据收集和存储) 要求处理用户数据的第三方库必须具备强大的安全措施。包括分析工具和崩溃报告 SDK 在内的所有第三方库都受到此规定的影响 [1].
此外,应用程序必须通过 AppTrackingTransparency (ATT) 框架 在追踪用户或访问其广告标识符之前获得明确的用户同意。 Apple 还禁止使用设备信号进行唯一识别的指纹识别技术,这一规则直接影响某些分析和欺诈防御 SDK [4]应用程序必须保持 [4].
Apps must remain 独立包装,这意味着它们无法在安装后下载或执行code,以引入新功能或功能 [1].
隐私清单要求
为了遵守这些指南,苹果要求开发者在隐私清单中详细记录第三方数据处理实践。从2024年5月1日起,提交到App Store Connect的应用程序必须在隐私清单文件中全面描述其使用所需原因API的用途 [5].
A 隐私清单 是 PrivacyInfo.xcprivacy,必须陪同应用程序和第三方SDK作为XCFrameworks,Swift包或Xcode项目 Swift 包 [7]. These manifests provide clarity on what data each SDK collects and how it’s used [3].
.这些清单提供了清晰的信息,说明每个__CAPGO_KEEP_0__收集的数据以及如何使用它们的数据
- NSPrivacyTracking: Specifies whether the app or SDK uses data for tracking purposes.
- NSPrivacyTrackingDomains: 列出参与跟踪的域名。 [8].
- NSPrivacyCollectedDataTypes: 描述收集的数据类型,例如设备标识符或用户内容。 [7][8].
- NSPrivacyAccessedAPITypes: Explains why privacy-sensitive APIs are accessed, including the API category and approved usage reasons [8]. 对某些API的滥用,尤其是设备指纹识别,严格禁止。 [7][8].
. 在Xcode 15中,应用程序和所有第三方SDK的隐私清单将自动合并为一个单独的隐私报告。 [7][3]. 生成此报告,请导航到 Product > Archive > Generate Privacy Report,让您对应用程序中的数据收集有一个全面概述 [7][8].
根据SDK的分发方式,实现过程会有所不同。对于提供静态库的 SDK,您需要在 Xcode 15 或更高版本中使用静态框架来正确打包隐私清单文件 [7][8].
截至 2024 年 4 月,研究表明,尤其是在银行和医疗保健等行业的许多应用程序尚未完全实施隐私清单,突出了一个显著的合规缺口 [9].
苹果还引入了 SDK签名 与隐私清单一起使用的这些签名验证第三方 SDK 由同一开发者签署,采用新版本时添加了一层安全性,保护供应链攻击并确保应用程序依赖项的完整性 [3].
如何审计第三方库在 Capacitor 上下文:实时更新产品页面。角色:部分或页面标题。见于:live-update.astro页面。保留Capgo产品/品牌和开发者术语的原始形式。消息键`live_update_platform_capacitor_title`(实时更新平台Capacitor标题)

Auditing third-party libraries in your Capacitor app is a critical step to ensure compliance with Apple’s policies. By leveraging tools like Xcode and conducting thorough dependency analysis, you can identify and address potential issues effectively.
__CAPGO_KEEP_0__框架文档网站上审计第三方库在您的__CAPGO_KEEP_0__应用中是确保遵守苹果政策的关键步骤。通过利用 Xcode 等工具并进行彻底的依赖项分析,您可以有效地识别和解决潜在问题 Xcode 隐私报告

Xcode的隐私报告功能提供了一个详细的概述,说明您的应用程序及其集成的SDK如何处理数据。它将隐私清单合并为一个报告,使得更容易看到收集的数据以及如何使用它们。
以下是如何在Xcode中生成隐私报告的步骤(需要Xcode 15或更高版本):
- 打开您的项目在Xcode中。
- 选择 Product > Archive 以创建一个存档;它将在组织者中出现。
- 在组织者中,右键单击存档并选择 生成隐私报告.
- 保存报告并检查是否有任何缺少隐私清单的SDK。
本报告对于识别缺乏适当隐私声明的第三方 SDK 至关重要。例如,2023 年 10 月,CodeWithChris 团队突出了苹果更新的政策,要求所有应用程序提交都包含隐私清单。这将于 2024 年 5 月 1 日开始实施。忽略这些声明可能导致 App Store 拒绝,因此在提交前审查 Xcode 隐私报告至关重要,以确保所有披露都是准确的。
虽然 Xcode 隐私报告是一个很好的起点,但额外的工具和方法可以加强您的审计过程。
依赖项分析工具
为了确保全面遵守,使用这些额外的工具和技术与 Xcode 隐私报告一起使用:
- 依赖项审查与
package.json: 使用命令,如npm ls或yarn list以识别您的项目中直接和间接依赖项。 - 安全漏洞检查: 运行工具,如
npm audit或yarn audit以扫描您的依赖项以识别已知安全漏洞。应用更新或修复程序建议的更新。 - Capacitor-专属安全实践: 请特别关注数据安全、身份验证、网络安全和Web视图配置等方面。例如:
- Avoid embedding sensitive information (e.g., API keys) in your code. Instead, manage them server-side.
- 将其在服务器端管理。
- 使用安全的密钥链或密钥库方法来存储本地敏感数据。 Configure a strong CSP for your Capacitor Web View to limit the resources your app can load, reducing exposure to unauthorized scripts.
- 为SDK Web视图配置强大的CSP,以限制应用程序可以加载的资源,减少未经授权脚本的暴露。 要求SDK开发者提供隐私清单:
- 如果__CAPGO_KEEP_0__缺乏隐私清单,请联系其开发者并要求提供。 查看Apple的文档: 验证应用程序的数据使用和所需API的符合性,参考Apple的官方文档。 数据使用
It’s worth noting that many SDK developers can add privacy manifests to existing versions of their libraries. This means you may not always need to update to the latest version to meet compliance requirements. However, it’s still a good idea to stay informed about updates and changes to your dependencies.
如何在Capacitor项目中实施合规性
一旦您对库进行了审计,下一步就是实施修复。这涉及创建隐私清单、管理高风险的SDK以及自动化合规检查。
创建和管理隐私清单
隐私清单是关键文件,概述了应用程序及其SDK如何处理用户数据。对于提交到App Store的应用程序,苹果要求这些声明。
在Capacitor中设置隐私清单
要在项目中包含隐私清单,请确保您正在使用兼容的Capacitor版本,例如Capacitor 8.0.0或更高版本 [12].
隐私清单文件,名为 PrivacyInfo.xcprivacy,可以嵌入应用程序和第三方SDK作为XCFrameworks、Swift包或框架捆绑 [15]。该文件指定SDK收集的数据类型、每种数据类型的目的、是否与用户相关以及是否用于跟踪 [11].
如果SDK缺少隐私清单,什么应该做
对于不提供隐私清单的SDK,您需要手动将必要的声明添加到应用程序的清单中,基于SDK的API使用 [13]例如,Situm __CAPGO_KEEP_0__ Situm SDK 最近的安全漏洞强调了管理高风险的SDK的重要性。采用“了解你的__CAPGO_KEEP_0__”方法可以帮助减轻这些风险。这涉及测试二进制文件并使用自定义脚本来检测受限制的API [14].
使用静态和动态分析工具来检查您的应用程序的二进制文件并确定SDK如何收集和传输数据
如果您发现受限制的API,请考虑用自行开发的解决方案来替换它们,以减少对第三方SDK的依赖并最小化漏洞 [16][17][18].
持续监控是关键 [16]定期code审计是保持合规的关键 [17].
您负责确保您的应用程序中的每个__CAPGO_KEEP_0__都有一个有效的签名和一个适当的隐私清单。如果您没有这样做,可能会导致您的应用程序被苹果商店拒绝
SDK提供了一个解决方案,通过实时更新和简化的合规工作流程来简化此过程 [17]SDK [17].
Capgo
Capgo 为了简化遵守

Capgo 提供了一个实用的解决方案来管理遵守挑战,尤其是当实时更新至关重要时。通过 Capgo,您可以立即推送遵守修复,绕过 App Store 审核的需要。
此功能在隐私清单发布期间表现出色。开发者能够快速解决遵守问题,而不必等待 App Store 审批。
无缝部署
Capgo 的实时更新系统 允许您在实时部署修复,避免由 App Store 审核引起的延迟。其无缝的 CI/CD 集成和全球交付系统确保更新快速推送,保持您的应用程序与新政策保持一致 [19].
自动遵守 Capgo
Capgo 的 CI/CD 集成使得遵守检查和部署自动化变得容易。当自动化测试检测到遵守问题或新隐私要求出现时,您可以配置管道以使用 Capgo 的实时更新系统部署修复。这一方法有助于您在遵守政策演进的同时确保用户体验的smoothness。
提交前遵守清单
在将您的 Capacitor 应用程序提交到 App Store 之前,确保完成详细的遵守审查至关重要。这一步确保您的应用程序符合 Apple 第三方库的要求,避免因拒绝而导致的延迟。
验证隐私声明
确保所有隐私声明都完整且准确。每个第三方SDK在您的应用中都必须包含其自己的隐私清单或在应用级别的清单中进行记录。使用Xcode 15生成一个集中式隐私报告并将其上传到App Store Connect。
确认每个SDK的隐私清单与其实际功能相匹配。例如, 调整SDK 提供了一个清单,概述了其数据跟踪使用和相关隐私标签 [20]。如果SDK没有包含隐私清单,您需要更新应用级别的清单来反映其数据使用 [20]。从2024年春季开始,苹果将要求应用包含所有影响用户隐私的SDK的隐私清单 [11].
另外,请确保所有影响隐私的SDK都已由开发者正确签名。这一步会增强软件供应链安全性并减少漏洞 [11]。一旦所有设置都正确了,就在Xcode中测试这些设置以确认准确性。
在Xcode中测试
验证隐私声明后,使用Xcode彻底测试您的应用。利用Points of Interest工具来识别可能跟踪用户的网络连接。这项工具有助于您确定哪些域名应该在隐私清单中列为跟踪域名。另外,请确保您的隐私清单文件已正确添加到应用的目标资源中,以便Xcode可以正确编译信息 [7].
通过 TestFlight本测试阶段对于发现潜在问题至关重要,避免在提交应用程序到 App Store 时遇到问题。 [22].
常见错误和解决方法
测试完成后,确保您的应用程序符合以下要求,才能顺利提交:
- 隐私声明不完整: 如果在 App Store 审核期间出现警告,请重新检查您的应用程序的 code,确认所有必填项都已包含 [21]检查每个第三方库的文档,以了解其数据收集和处理实践。
- 缺失或不准确的隐私清单: 确认每个隐私清单准确反映了 SDK 的功能。如有必要,请与 SDK 的官方文档进行交叉引用 [11].
- 未签名的第三方 SDK: Xcode 将标记未被开发者签名的 SDK [3]如果发生这种情况,请联系供应商获取更新版本或考虑切换到遵守 Apple 签名标准的替代 SDK
- 不准确的元数据: 确保您的应用程序的描述和关键词准确反映其功能,特别是在数据收集和第三方集成方面。元数据不匹配可能导致拒绝 [22].
- 性能问题: 使用 Xcode 的调试工具来识别和修复内存泄漏或优化性能。请密切关注第三方库对启动时间和响应性影响 [22].
如果在提交后出现合规问题,工具如 Capgo 的实时更新系统可能会成为救命稻草。 Capgo 允许您在等待 App Store 审批之前部署实时修复,从而帮助您在保持用户体验的同时,遵守不断演进的政策
维持长期合规
苹果的政策不断演进,而对于 __CAPGO_KEEP_0__ 开发者来说,保持最新是持续挑战。规则不断变化——新的要求出现,现有的指南也会更新。要保持合规,您需要积极监控这些变化,利用自动化,并确保您的部署过程可以快速适应 Capacitor developers苹果频繁更新 App Store Review 指南,而
苹果应用商店和 Google Play 的 85% 移动应用程序都存在安全和隐私问题
. 这突出了保持政策变化的重要性,以避免掉入大多数人 苹果的政策不断演进,而对于 __CAPGO_KEEP_0__ 开发者来说,保持最新是持续挑战。规则不断变化——新的要求出现,现有的指南也会更新。要保持合规,您需要积极监控这些变化,利用自动化,并确保您的部署过程可以快速适应 [24]苹果频繁更新 App Store Review 指南,而苹果应用商店和 Google Play 的 85% 移动应用程序都存在安全和隐私问题。
为了确保遵守Apple的政策,一个策略是建立一个月度审查周期,并维护一个遵守日历来跟踪重要的更新和截止日期。订阅Apple Developer的通知并关注行业频道可以帮助您捕捉到Apple政策的细微变化。开发者经常会错过Apple在iOS重大版本发布之间引入的重要更新。
除了Apple的官方资源之外,开发者社区和行业出版物还可以提供有关潜在政策变化的早期见解。这些讨论往往在变化被广泛知晓之前就已经浮出水面,给您提供了额外的时间来准备。
另外,记录每次影响应用第三方库的政策变化也是很有智慧的。一个简单的电子表格可以跟踪变化的日期、受影响的库、所需的操作和截止日期。这份文档不仅有助于遵守审计,还可以为您提供Apple政策趋势的清晰图景。
为了更高效地管理这些更新,自动化是关键。
自动化遵守检查
随着应用的增长并且包含更多的第三方库,手动遵守检查变得不切实际。早期安全扫描至关重要,因为 70%的安全漏洞源于脆弱的code [25]. 自动化可以帮助您尽早发现并解决这些问题。
以下是如何将自动化集成到您的工作流程中的步骤:
- 静态应用安全测试 (SAST): 这些工具会自动扫描您的 code 在每次提交时,尽早在开发过程中识别出漏洞。
- 自动化依赖分析: 将其整合到您的 CI/CD pipeline. 根据统计, 82% 的应用程序使用开源组件 [25] - 其中许多已知存在安全漏洞
npm audit- 工具如 - 政策作为 Code: 这种方法使得符合性要求能够像软件一样被处理,支持版本控制、测试和自动执行。使用政策作为 Code 的组织报告了符合性验证 比传统方法快 30% [25].
- 实时扫描: 开发过程中的代码库持续监控可以防止非符合性 code 进入主分支 65% 的组织在将符合性检查直接整合到开发周期时会看到安全事件的减少 [25].
Capgo 实时更新
自动化只是解决方案的一部分。当应用程序发布后出现符合性问题时,传统的更新周期可能会让您暴露在周长的风险中。这种情况下, Capgo 就会发挥作用,提供即时更新来解决符合性修复。
Capgo 使用 端到端加密 以确保这些更新符合苹果严格的安全标准。与其他平台使用的基本签名方法不同, Capgo 的加密与苹果对第三方集成的要求越来越高的要求相符。
该平台还包括一个 回滚功能,如果一项合规更新引起意外问题,非常有价值。例如,如果隐私清单更新或库替换引入问题,您可以立即切换回之前版本,同时继续寻找更永久性的解决方案。
“现在快速获取反馈非常重要。我们应该在早期阶段添加安全测试并获取安全报告,以了解code可能引入的高安全性漏洞。这是DevOps的全部目的。”
- 潘诺斯·梅格雷米斯,Camelot Lottery Solutions测试团队负责人 [24]
Capgo与CI/CD管道无缝集成,允许将合规更新自动化为开发工作流程的一部分。当自动扫描检测到漏洞或政策违规时,Capgo可以直接将修复部署到受影响用户处。这减少了手动工作量并确保对新威胁的快速响应。
通过 95%的更新在24小时内交付,Capgo确保合规修复快速到达用户。这种速度在苹果宣布政策变化时尤其重要,尤其是在安全相关更新时,紧急期限非常短。
结论: App Store 合规成功

与苹果的合规要求打交道不必感到困难。使用正确的策略,合规可以从成为一个障碍转变为成为一个强项,成为您的应用程序的独特之处。
主要要点
满足苹果的合规标准对于解锁应用程序的全部潜力至关重要。苹果处理 50% 的应用程序评论在 24 小时内,90% 在 48 小时内 [26],因此准备充分可以确保您的应用程序更快地到达用户。
合规的旅程始于了解苹果的隐私宣言要求和第三方SDK指南。使用 Xcode 报告和依赖分析工具定期审计您的应用程序,帮助识别并解决潜在问题,避免因拒绝而导致的拒绝。通过主动管理隐私宣言和高风险 SDK, 您可以保持您的应用程序与苹果的不断变化的规则保持一致。
持续的审计和自动化是保持合规的关键。将合规检查嵌入 CI/CD pipeline 允许您尽早捕获漏洞并顺利适应政策更新。保持苹果指南更新、保持清晰的隐私政策、优先保护数据以及进行可用性测试等行动都是必不可少的步骤。 [2]。建立一个合规框架,定期审计和内部标准库,确保您的应用程序始终准备好应对长期挑战。
除了技术考虑之外,遵守法规会建立信任。展示可靠性和用户安全性会带来更好的评论、更多下载和减少应用移除的风险 [2]这些策略对于实现App Store的成功和长期用户信任至关重要
实时更新解决方案可以进一步简化遵守法规的努力,帮助您在挑战出现时保持领先
如何Capgo可以帮助
通过实时更新解决方案来实现这些最佳实践会更容易,Capgo会将遵守法规转化为一个主动的过程,已经被数千个应用程序在生产环境中依赖
Capgo的平台具有端到端加密,确保实时更新符合苹果严格的安全标准。通过无缝的CI/CD集成和即时回滚功能,应用程序始终保持遵守和安全
对于Capacitor的开发者,Capgo会自动扫描并启用快速更新,允许您立即处理违规问题 - 避免App Store的延迟。该平台的能力 95%的更新在24小时内 确保您始终领先于政策变化,而不是在调整时慌乱
随着苹果的政策继续演进,拥有可靠的实时更新解决方案如Capgo对于维持应用程序的竞争力和在遵守法规的App Store环境中赢得用户信任至关重要
常见问题
::: faq
如何确保开发者在Capacitor应用中使用的第三方库符合苹果App Store的要求?
为了确保您的Capacitor应用中的第三方库符合苹果App Store的政策,您需要做以下步骤:
-
添加隐私清单对于每个第三方SDK,您需要提供详细的隐私清单。该文件应明确说明收集的数据类型以及收集的原因。它是App Store提交的必备要求,并有助于向苹果和您的用户透明地说明数据收集情况。
-
在 App Store Connect 中说明数据使用: 清晰地说明您的应用及其第三方库如何管理用户数据。如果数据用于跟踪,请在提交中注明,并确保通过 AppTrackingTransparency 框架(iOS 14.5 中引入)获得用户同意。
按照这些步骤,您可以保持与苹果政策的兼容性,并且可以建立与用户的信任。像Capacitor这样的工具 Capgo 可以通过实时更新您的Capacitor应用程序来简化此过程,不需要重新审批应用商店,保持应用程序的合规性和最新状态,避免麻烦。
::: faq
如何Capgo的实时更新系统帮助确保遵守苹果App Store 政策?
Capgo的实时更新系统为开发者提供了与苹果App Store 政策保持一致的方式,允许 即时更新。 这意味着可以修复bug、加强安全性、提高性能 - 不需要等待app store的审查。 这是一种高效的方式来确保应用程序能够适应苹果不断变化的指南,尤其是在 隐私规则 和 用户数据保护.
通过Capgo,开发者可以保持应用程序的正常运行并符合规定,同时避免不必要的延迟。 该产品的特性,如端到端加密和实时更新,确保更新符合苹果和安卓的标准,使其成为维持长期遵守性的一种可靠选择。
常见问题
如果我的应用程序不包含所需的隐私清单,到2024年5月1日会发生什么?
如果您的应用程序没有在 2024年5月1日 截止日期之前提交必要的隐私清单,它将被App Store Connect拒绝。 这意味着您将无法发布新应用程序或推送更新到App Store。
此外,如果应用程序不清楚地在隐私清单中说明其使用所需的API,也会被拒绝。 这一政策是苹果为了增强数据使用透明度并防止未经授权的数据收集而采取的措施。
继续使用第三方库:苹果政策合规
如果您正在使用 第三方库:苹果政策合规 来规划安全性和合规性,连接它与 加密 加密 __CAPGO_KEEP_0__ 安全扫描器 __CAPGO_KEEP_0__ 安全扫描器 Capgo 安全 Capgo 安全 Capgo Security for the product workflow in Capgo Security, and Capgo 信任中心 为产品工作流程在 Capgo 信任中心。