苹果在2025年实施的更严格的 App Store 政策要求开发者确保所有第三方库符合高标准的隐私、安全和性能要求。未能遵守这些要求可能导致应用程序被拒绝、收入损失和声誉受损。
关键点:
- 隐私清单是必需的: 从2024年5月1日起,所有应用程序必须包含详细的隐私清单(
PrivacyInfo.xcprivacy),以披露第三方SDK如何处理用户数据。 - 审查第三方库: 使用工具如 Xcode 15生成隐私报告并确保所有SDK符合苹果的指南。
- 保持最新: 定期检查苹果的政策变化,更新 SDK,使用最新版本的 Xcode 和 Capacitor.
- 避免常见陷阱: 拒绝通常来自缺失的隐私清单,过时的 SDK 或 API 使用不当
快速提示
- 在 Xcode 中生成隐私报告以识别符合性缺陷
- 使用工具
npm audit和yarn list进行依赖分析 - 考虑 live update 解决方案 像 Capgo 快速修复 App Store 延迟问题
合规性不仅仅是避免被拒绝 - 它建立信任、改善用户体验、确保长期在 App Store 的成功。
如何添加 App 私隐细节标签 (Apple) App Store Connect)

Apple 的第三方 SDK 和隐私要求
Apple 对第三方库在 __CAPGO_KEEP_0__ 应用中的要求 Capacitor 应用 to ensure privacy and security compliance for App Store approval. As a developer, you’re accountable for every piece of code in your app, including third-party SDKs, as outlined in the App Store Review Guidelines. This responsibility extends to data collection and tracking practices, making it essential to understand and adhere to Apple’s privacy standards.
苹果的Tony Tan从隐私工程方面强调这一点:
“您负责所有code包含在您的应用程序中,遵循App Store Review Guidelines。包括任何数据收集和跟踪实践。在您的应用程序的隐私故事中,第三方SDKs往往占据了很大的部分。我们已经从开发者那里听说,获取第三方SDKs所需的所有信息确实很困难。隐私清单是第三方SDK开发者提供关于其隐私实践信息的新方式。这有助于您准确地在应用程序中表示隐私。” - Tony Tan,苹果隐私工程 [6]
这突出了苹果对确保第三方code与其隐私和安全标准一致的承诺。
第三方SDK指南
苹果要求所有第三方库使用公共API并在最新的iOS版本上顺畅运行。
指南2.4.5(第三方软件) 规定第三方code必须符合您自己的标准。使用这些库中的非公共API是拒绝应用程序的绝对方法。 [10].
指南5.1.5(数据收集和存储) 要求对用户数据采取强有力的安全措施。这适用于所有第三方库,包括分析工具和崩溃报告SDKs。 [1].
此外,应用程序必须通过 AppTrackingTransparency(ATT)框架 在追踪用户或访问其广告标识符之前,获得明确的用户同意 [4]Apple 还禁止使用设备信号进行唯一识别的指纹技术,这一规则直接影响某些分析和欺诈防护 SDK [4].
Apps 必须保持 自我封闭,这意味着它们不能下载或执行 code 来引入新功能或功能 [1].
隐私清单要求
为了遵守这些指南,Apple 要求开发者在应用和第三方 SDK 分发的 XCFrameworks、Swift 包或 Xcode 项目中包含详细的隐私清单文件 [5].
隐私清单 是一个属性列表文件名 ,必须伴随 Apps 和第三方 SDK 分发的 XCFrameworks、Swift 包或 Xcode 项目 PrivacyInfo.xcprivacySwift 包 Xcode 项目 [7]这些清单提供了每个SDK收集的数据以及如何使用它们的清晰信息。 [3].
清单中需要包含的关键部分是:
- NSPrivacyTracking: 指定应用程序或SDK是否使用数据进行跟踪目的。
- NSPrivacyTrackingDomains: 列出参与跟踪的域名。 [8].
- NSPrivacyCollectedDataTypes: 描述收集的数据类型,例如设备标识符或用户内容。 [7][8].
- NSPrivacyAccessedAPITypes: 解释为什么访问了敏感的API,包括API类别和批准的使用原因。 [8]. 对于某些API的滥用,尤其是设备指纹识别,严格禁止。 [7][8].
. Xcode 15中,应用程序和所有第三方SDK的隐私清单将自动合并为一个单独的隐私报告。 [7][3]. 生成此报告,请导航到 产品 > 归档 > 生成隐私报告, 这给了你一个全面概述了应用程序中数据收集的全面概述 [7][8].
实现过程取决于SDK如何分发。对于 SDKs 提供静态库,您需要在 Xcode 15 或更高版本中使用静态框架来正确打包隐私清单文件 [7][8].
截至 2024 年 4 月,研究表明,许多应用程序,尤其是在银行和医疗保健等行业,尚未完全实施隐私清单,突出了一个显著的合规缺口 [9].
苹果还引入了 SDK签名 ,伴随隐私清单。这些签名验证第三方 SDKs 采用新版本时由同一开发者签名,添加了一层安全性,保护供应链攻击并确保应用程序依赖项的完整性 [3].
如何审计第三方库在 Capacitor 上

在您的Capacitor应用中审计第三方库是确保遵守苹果政策的关键步骤。通过利用Xcode等工具并进行彻底的依赖分析,您可以有效地识别和解决潜在问题。
使用 Xcode 隐私报告

Xcode的隐私报告功能提供了应用及其集成的SDK处理数据的详细概述。它将隐私清单合并为一个报告,使其更容易看到收集的数据以及如何使用它们。
以下是如何在Xcode中生成隐私报告的步骤(需要Xcode 15或更高版本):
- 打开您的项目在Xcode中。
- 选择 Product > Archive 以创建一个存档;它将在组织者中出现。
- 在组织者中,右键单击存档并选择 生成隐私报告.
- 保存报告并检查是否缺少 SDK 的隐私清单。
此报告对于识别缺乏适当隐私声明的第三方 SDK 至关重要。例如,2023 年 10 月,CodeWithChris 团队突出了苹果更新的政策,要求所有应用程序提交包含隐私清单。从 2024 年 5 月 1 日起,这将成为必需的。缺少这些声明可能导致 App Store 拒绝,因此在提交前检查 Xcode 隐私报告至关重要,以确保所有披露都是准确的。
虽然 Xcode 的隐私报告是一个很好的起点,但额外的工具和方法可以加强您的审计过程。
依赖项分析工具
为了确保全面遵守,使用这些额外的工具和技术与 Xcode 的隐私报告一起使用:
- 依赖项审查与
package.json: 使用命令,如npm ls或yarn list识别项目中的直接和间接依赖项。 - context HTML text fragment from a longer Capgo UI string (parent key `alternatives_cta_questions`). Page/area: Capacitor live-update alternatives comparison page. Role: Long marketing or legal paragraph. Seen in: page alternatives.astro. Preserve Capgo product/brand and developer terms exactly. Message key `alternatives_cta_questions` (Alternatives CTA Questions). | HTML text fragment from a longer Capgo UI string (parent key `appflow_cta_questions`). Page/area: Appflow comparison / migration marketing copy. Role: Long marketing or legal paragraph. Seen in: page alternatives/ionic-appflow.astro. Preserve Capgo product/brand and developer terms exactly. Message key `appflow_cta_questions` (Appflow CTA Questions). | HTML text fragment from a longer Capgo UI string (parent key `capwesome_cta_questions`). Page/area: Capawesome comparison page. Role: Long marketing or legal paragraph. Seen in: page alternatives/capawesome.astro. Preserve Capgo product/brand and developer terms exactly. Message key `capwesome_cta_questions` (Capwesome CTA Questions). | HTML text fragment from a longer Capgo UI string (parent key `consulting_faq_subtitle`). Page/area: Consulting services page. Role: Section subtitle or tagline. Seen in: page consulting.astro. Preserve Capgo product/brand and developer terms exactly. Message key `consulting_faq_subtitle` (Consulting FAQ Subtitle). | Page/area: Appflow comparison / migration marketing copy. Role: Short UI label or navigation item. Seen in: page alternatives/ionic-appflow.astro, page ionic-enterprise-plugins.astro, page solutions/ionic-enterprise-plugins.astro. Message key `appflow_plugins_or` (Appflow Plugins Or).
npm audit或yarn audit扫描您的依赖项以识别已知的安全漏洞。按照建议应用更新或补丁。 - Capacitor-特定的安全实践: 请密切关注数据安全、身份验证、网络安全和Web视图配置等方面。例如:
- 避免在您的code中嵌入敏感信息(例如API密钥)。而是将其在服务器端管理。
- 使用安全的密钥链或密钥库方法来存储本地敏感数据。
- 内容安全策略(CSP): 为您的Capacitor Web视图配置强大的CSP,以限制您的应用可以加载的资源,从而减少对未经授权脚本的暴露。
- 要求SDK开发者提供隐私清单: 如果SDK缺乏隐私清单,请联系其开发者并要求提供。
- 查看Apple的文档: 验证您的应用是否符合Apple的指南 数据使用 并通过查看其官方文档来了解所需的API。
值得注意的是,许多SDK开发者可以将隐私清单添加到现有的库版本中。这意味着您可能不总是需要更新到最新版本才能满足合规要求。然而,仍然是一个好主意,了解您的依赖项的更新和更改。
如何在Capacitor项目中实现合规
一旦您对库进行了审计,下一步就是实施修复。这涉及创建隐私清单、管理高风险的SDK以及自动化合规检查。
创建和管理隐私清单
隐私清单是关键文件,概述了您的应用程序及其SDK如何处理用户数据。对于提交到App Store的应用程序,苹果强制要求这些声明。
在Capacitor中设置隐私清单
要在项目中包含隐私清单,请确保您正在使用兼容的Capacitor版本,例如Capacitor 8.0.0或更高版本 [12].
隐私清单文件,名为 PrivacyInfo.xcprivacy,可以嵌入应用程序和第三方SDK,作为XCFrameworks、Swift包或框架捆绑包分布 [15]。该文件指定SDK收集的数据类型、每种数据类型的目的、是否与用户相关以及是否用于跟踪 [11].
如果一个 SDK 缺少隐私清单
对于不提供隐私清单的 SDK,您需要手动将必要的声明添加到您的应用清单中,基于 SDK 的 API 使用 [13].例如, Situm SDK 需要您声明数据类型,如精确位置、设备 ID 和性能数据 [14].
管理高风险 SDK
最近的安全漏洞强调了管理高风险 SDK 的重要性。采用“了解您的 SDK”方法可以帮助减轻这些风险。这涉及测试二进制文件并使用自定义脚本检测受限制的 API [16][17][18].
使用静态和动态分析工具来检查您的应用二进制文件并确定 SDK 如何收集和传输数据 [16].如果您发现受限制的 API,请考虑用自有解决方案替换它们,以减少对第三方 code 的依赖并降低漏洞 [17].
持续监控至关重要
定期 SDK 审计是保持合规的关键 [17]您负责确保您的应用中的每个 SDK 都有有效的签名和适当的隐私清单。如果您没有做到这一点,可能会导致您的应用被 App Store 拒绝 [17].
Capgo 提供了一个简化此过程的解决方案,通过实时更新和流程化的合规工作流。
Capgo 简化合规

Capgo 提供了一个实用的解决方案来管理合规挑战,尤其是在实时更新至关重要的情况下。通过 Capgo,您可以立即推送合规修复,绕过 App Store 审核的需要。
此功能在隐私清单的发布期间证明了其价值。开发人员能够快速解决合规问题,而不必等待 App Store 的批准。
无缝部署
Capgo 的 live update 系统 允许您在实时部署修复,避免由 App Store 审核引起的延迟。其无缝的 CI/CD 集成和全球交付系统确保更新快速推送,保持您的应用程序与新政策保持一致。 [19].
Automating Compliance with Capgo
Capgo 的 CI/CD 集成使得自动化合规检查和部署变得容易。当自动化测试检测到合规问题或新隐私要求出现时,您可以配置管道使用 Capgo 的 live update 系统部署修复。这种方法有助于您在演进的政策面前保持领先,同时确保平滑的用户体验。
提交前合规检查清单
As you prepare to submit your Capacitor app to the App Store, it’s critical to finalize a detailed compliance review. This step ensures your app meets Apple’s requirements for third-party libraries and avoids delays caused by rejections.
验证隐私声明
Double-check that all privacy declarations are complete and accurate. Every third-party SDK in your app must either include its own privacy manifest or be accounted for in your app-level manifest. Use Xcode 15 to generate a consolidated privacy report for App Store Connect.
Take the time to confirm that each SDK’s privacy manifest matches its actual functionality. For instance, the 调整SDK 提供一个清单,概述其数据跟踪使用和相关隐私标签 [20]如果一个SDK没有包含隐私清单,您需要更新应用级别的清单来反映其数据使用 [20]. 从 2024 年春季开始,苹果将要求应用程序包含所有影响用户隐私的 SDK 的隐私清单 [11].
另外,请确保所有影响隐私的 SDK 都已由开发者正确签名。这一步会增强软件供应链安全性并减少漏洞 [11]. 一旦检查通过,请在 Xcode 中测试这些设置以确认准确性。
在 Xcode 中测试
验证您的隐私声明后,使用Xcode进行彻底的测试。利用Points of Interest工具来识别可能跟踪用户的网络连接。这款工具有助于您确定哪些域名应该在您的隐私清单中列为跟踪域名。另外,请确保您的隐私清单文件正确添加到您的应用的目标资源中,以便Xcode可以正确编译信息。 [7].
通过 TestFlight测试 [22].
测试阶段非常重要,能帮助您发现潜在问题,避免在App Store上提交应用时遇到问题。
常见错误和解决方法
- 完成测试后,确保您的应用符合以下要求,才能顺利提交到App Store: If warnings pop up during the App Store review, revisit your app’s code to confirm all required entries are included [21]如果在App Store的审查过程中出现警告,请重新检查您的应用的
- 以确认所有必填项都已包含。检查每个第三方库的文档,以了解其数据收集和处理的实践。 确保每个隐私清单准确反映了SDK的功能。如有必要,请与SDK的官方文档进行交叉引用。 [11].
- 确保每个隐私清单准确代表了其功能。如有必要,请与第三方库的官方文档进行交叉引用。 Xcode 将标记未正确签名的 SDK [3]请联系供应商获取更新版本或考虑切换至遵守 Apple 签名标准的替代 SDK
- 不准确的元数据: 确保您的应用描述和关键词准确反映其功能,特别是数据收集和第三方集成时 [22].
- 不准确的元数据可能导致应用被拒绝 性能问题: [22].
If compliance problems arise after submission, tools like Capgo’s live update system can be a lifesaver. Capgo allows you to deploy real-time fixes without waiting for App Store approval, helping you stay compliant with evolving policies while maintaining a seamless user experience.
特别是注意第三方库对启动时间和响应性影响
如果提交后出现合规问题,工具如 __CAPGO_KEEP_0__ 的 __CAPGO_KEEP_1__ 系统可以成为救命稻草 Capacitor 开发者长期维持兼容性
对于 __CAPGO_KEEP_0__ 开发者来说,保持兼容性是一个持续的挑战,Apple 的政策不断演变,新要求出现,旧的指南更新,为了保持兼容性,您需要主动监控这些变化,利用自动化,并确保您的部署过程可以快速适应
苹果频繁更新其App Store Review Guidelines,并且 苹果App Store和Google Play中的85%移动应用程序存在安全性和隐私问题 [24]。 这突出了保持政策变化的最新状态以避免落入大多数人中的重要性。
一个策略是建立一个月度审查周期并维护一个遵守性日历来跟踪重要更新和截止日期。订阅苹果开发者警报并关注行业频道可以帮助您捕捉到微小的指南变化。开发者经常错过苹果在主要iOS版本发布之间引入的重要更新。
除了苹果官方资源之外,开发者社区和行业出版物可以提供潜在政策变化的早期见解。这些讨论往往在变化被广泛知晓之前就出现了,给您额外的时间来准备。
另外,记录每个影响应用程序第三方库的政策变化也是很聪明的。一个简单的表格可以跟踪变化的日期、受影响的库、所需的操作和截止日期。这份文档不仅有助于遵守性审计,还可以为您提供遵守性趋势的清晰图景。
为了更高效地管理这些更新,自动化是关键。
自动化合规性检查
随着您的应用程序增长并包含更多第三方库,手动遵守性检查变得不切实际。早期安全扫描至关重要, 70% of security breaches stem from vulnerable code [25]70% 的安全漏洞来自于脆弱的
. 自动化可以帮助您及早发现并解决这些问题。
- 以下是如何将自动化集成到您的工作流程中的步骤:这些工具会自动在每次提交时扫描您的code,并在开发过程的早期阶段识别出漏洞。
- : 这些工具会自动扫描您的每次提交时,识别出开发过程中的漏洞。 自动化依赖分析: 将其纳入您的 CI/CD管道中。考虑到大多数应用程序都使用开源组件(82%) - 有已知安全漏洞的许多库 [25] - 类似于
npm audit- 可以在生产环境之前标记过时的库和漏洞。 - - 政策作为 Code: 这种方法允许将符合性要求视为软件,从而实现版本控制、测试和自动执行。使用政策作为 Code 的组织报告符合性验证 - 比传统方法快 30% [25].
- - 实时扫描: 开发过程中的代码库持续监控可以防止非符合性 code 进入主分支。 - 65% 的组织在将符合性检查直接集成到开发周期时会看到安全事件的减少。 [25].
- Capgo 实时更新
- 自动化只是解决方案的一部分。当应用程序发布后出现符合性问题时,传统的更新周期可能会让您暴露在漏洞中数周。这种情况下, Capgo 就会发挥作用,提供实时更新来立即解决符合性问题。
- Capgo 使用 end-to-end 加密 以确保这些更新符合苹果严格的安全标准。与其他平台使用的基本签名方法不同,Capgo的加密与苹果对第三方集成的不断增加的要求相符。
该平台还包括一个 回滚功能,如果一项符合性更新引起意外问题,例如隐私清单更新或库替换,用户可以立即切换回上一个版本,同时继续寻找长期解决方案。
“现在很重要的是要快速获得反馈。我们应该在早期阶段添加安全测试并获取安全报告,以了解code是否存在可能导致高安全漏洞的内容。DevOps的整个目的就是这样。”
- 潘诺斯·梅格雷米斯,Camelot彩票解决方案的测试软件工程师 [24]
Capgo与CI/CD管道无缝集成,使符合性更新自动化成为开发工作流程的一部分。当自动扫描检测到漏洞或政策违规时,Capgo可以直接将修复部署到受影响用户处。这大大减少了手动工作量,并确保了对新威胁的快速响应。
通过 95%的更新在24小时内就能完成,Capgo确保符合性修复能够快速到达用户。特别是在苹果宣布政策变化并要求紧急修复时,这种速度尤其重要,尤其是对于安全相关的更新。
结论: App Store 成功的合规

不必感到畏惧地应对苹果的合规要求。正确的策略可以让合规从障碍转变为优势,成为您的应用的强项。
主要要点
满足苹果的合规标准对于让您的应用实现其全部潜力至关重要。苹果处理 50% 的应用评论在 24 小时内,90% 在 48 小时内 [26]因此,准备充分可以确保您的应用更快地到达用户。
The journey to compliance starts with understanding Apple’s privacy manifest requirements and third-party SDK guidelines. Regularly auditing your app using tools like Xcode reports and dependency analysis helps identify and resolve potential issues before they lead to rejections. By proactively managing privacy manifests and high-risk SDKs, you can keep your app aligned with Apple’s evolving rules.
__CAPGO_KEEP_0__ [2]的指南。定期使用 Xcode 报告和依赖分析工具进行应用审计,有助于识别并解决潜在问题,避免因拒绝而导致的延误。通过主动管理隐私宣言和高风险 SDK,可以让您的应用保持与苹果不断演进的规则的同步。
除了技术考虑之外,遵守法规还能建立信任。展示可靠性和用户安全性会带来更好的评论、更多下载和减少应用移除的风险。 [2]这些策略对于实现App Store成功和培养长期用户信任至关重要。
一个live update解决方案可以进一步简化遵守法规的流程,帮助您在出现挑战时保持领先地位。
如何Capgo可以帮助您。
通过使用一个live update解决方案来实现这些最佳实践会更容易。Capgo通过将遵守法规转化为一个主动过程来简化遵守法规,已经被数千个应用程序在生产环境中依赖。
Capgo的平台具有端到端的加密,确保实时更新符合苹果严格的安全标准。通过无缝的CI/CD集成和即时回滚功能,您的应用程序始终保持遵守和安全。
对于Capacitor开发者,Capgo会自动扫描并启用快速更新,允许您立即处理违规问题——绕过App Store延迟。该平台的能力 95%的更新在24小时内 确保您始终领先于政策变化,而不是在调整时慌乱。
随着苹果的政策继续演进,拥有一个可靠的live update解决方案如Capgo对于维持应用程序的竞争力和在遵守法规驱动的App Store环境中赢得用户信任至关重要。
常见问题
::: faq
开发者如何确保他们的Capacitor应用中的第三方库符合苹果App Store的要求?
为了确保您的Capacitor应用中的第三方库符合苹果App Store的政策,以下是您需要做的步骤:
-
添加隐私清单:对于每个第三方SDK,包括详细的隐私清单。这份文件应该清晰地说明收集的数据以及为什么。它是App Store提交的必备要求,并有助于确保与苹果和您的用户之间的透明度。
-
在App Store Connect中说明数据使用:清晰地说明您的应用及其第三方库如何管理用户数据。如果数据用于跟踪,请在您的提交中说明,并确保通过AppTrackingTransparency框架获得用户同意,iOS 14.5中引入。
通过遵循这些步骤,您将保持与苹果政策的兼容性,并建立与您的用户的信任。工具,如 Capgo 可以使这个过程更容易,让您的Capacitor应用在实时更新时不需要重新审批App Store,保持您的应用兼容和最新状态而不必麻烦。
::::: faq
如何确保Capgo的live update系统符合苹果App Store的政策?
Capgo的live update系统为开发者提供了一种方式来保持与苹果App Store政策的兼容性, 即时更新。 这意味着可以修复bug、加强安全性、提高性能 - 不需要等待app store审查。 这是一种高效的方式来确保应用程序能够适应苹果不断变化的指南,尤其是当涉及到 隐私规则 和 用户数据保护.
通过Capgo,开发者可以保持应用程序的正常运行并符合规定,而避免不必要的延迟。 该应用程序的特性,如端到端加密和实时更新,确保更新符合苹果和安卓标准,使其成为维持长期遵守的可靠选择。
常见问题
如果我的应用程序不包含所需的隐私清单,到2024年5月1日会发生什么?
如果您的应用程序没有提交必要的隐私清单,截至 2024年5月1日 截止日期,它将被App Store Connect拒绝。 这意味着您将无法发布新应用程序或推送更新到App Store。
此外,如果应用程序不清楚地说明其使用所需API的隐私清单,也会被拒绝。 这一政策是苹果为了增强透明度并防止未经授权的数据收集而采取的措施。
继续使用第三方库:苹果政策合规
如果您正在使用 第三方库:苹果政策合规 来规划安全性和合规性,连接它与 加密 加密 加密 __CAPGO_KEEP_0__ 安全扫描器 Capgo 安全扫描器 Capgo 安全 Capgo 安全 Capgo 安全 Capgo 信任中心 为产品工作流程在 Capgo 信任中心。