苹果更加严格的 App Store 2025 年的政策要求开发者确保所有第三方库符合高标准的隐私、安全和性能要求。未遵守这些要求可能导致应用程序被拒绝、收入损失和声誉受损。
关键点:
- 隐私清单是必须的: 从 2024 年 5 月 1 日起,所有应用程序必须包含详细的隐私清单()来披露第三方 SDK 如何处理用户数据。
PrivacyInfo.xcprivacy审查第三方库 - : 使用工具,如Xcode 15 来生成隐私报告并确保所有 SDK 符合苹果的指南。 保持最新
- : 定期查看苹果的政策演变、更新 SDK、使用 Xcode 和 __CAPGO_KEEP_0__ Capacitor.
- 避免常见陷阱: 拒绝往往源于缺失的隐私清单、过时的 SDK 或 API 使用不当。
快速提示:
- 在 Xcode 中生成隐私报告以识别符合性缺口。
- 使用工具如
npm audit和yarn list进行依赖分析。 - 考虑 实时更新解决方案 如 Capgo 以快速修复符合性问题而无需等待 App Store 延迟。
遵守规范不仅仅是避免被拒绝 - 它建立了信任、改善用户体验并确保长期在 App Store 的成功。
How to Add App Privacy Details Labels (Apple App Store Connect)

Apple 的第三方 SDK 和隐私要求
Apple 为第三方库在 __CAPGO_KEEP_0__ 应用程序中设置了严格的规则 Capacitor apps to ensure privacy and security compliance for App Store approval. As a developer, you’re accountable for every piece of code in your app, including third-party SDKs, as outlined in the App Store Review Guidelines. This responsibility extends to data collection and tracking practices, making it essential to understand and adhere to Apple’s privacy standards.
“您对应用程序中包含的所有 __CAPGO_KEEP_0__ 负有责任,根据 App Store Review 指南。这包括任何数据收集和跟踪实践。应用程序的隐私故事往往依赖于第三方 SDK。我们听说过开发者们遇到困难,无法从应用程序依赖的第三方 SDK 获得所需的信息。隐私清单是第三方 __CAPGO_KEEP_1__ 开发者提供有关其隐私实践信息的新方式。这一信息有助于您准确地在应用程序中表示隐私。” - Tony Tan,Apple 的隐私工程
“You are responsible for all code included in your apps, per the App Store Review Guidelines. This includes any data collection and tracking practices. A large part of your app’s privacy story often depends on third-party SDKs. We have heard from developers like you that it can be challenging to get all the information you need from the great third-party SDKs that your apps depend on. Privacy manifests are a new way for third-party SDK developers to provide information about their privacy practices. This information helps you accurately represent privacy in your app.” - Tony Tan, Privacy Engineering at Apple [6]
这强调了苹果公司致力于确保第三方code符合其隐私和安全标准。
第三方SDK指南
苹果要求所有第三方库使用公共API并在最新的iOS版本上顺畅运行。
指南2.4.5(第三方软件) 规定第三方code必须符合您自己的标准。使用这些库中的非公共API是拒绝的绝对保证。 [10].
指南5.1.5(数据收集和存储) 要求第三方库采取强有力的安全措施来处理用户数据。这适用于包括分析工具和崩溃报告SDK在内的所有第三方库。 [1].
此外,应用程序必须通过 AppTrackingTransparency(ATT)框架 在追踪用户或访问其广告标识符之前获得明确的用户同意。 [4]苹果还禁止使用设备信号进行唯一识别的指纹技术,这一规则直接影响某些分析和欺诈防护SDK。 [4].
应用程序必须保持 自包含,即安装后不能下载或执行任何引入新功能或功能的code [1].
隐私清单要求
为了遵守这些指南,苹果要求开发者在隐私清单中详细记录第三方数据处理实践。从2024年5月1日起,提交到App Store Connect的应用程序必须在隐私清单文件中全面描述其使用所需原因API的数据使用 [5].
隐私清单 隐私清单是 ,它必须陪同应用程序和第三方SDK一起分发为XCFrameworks、Swift包或Xcode项目 PrivacyInfo.xcprivacySwift 包 项目 [7].这些清单提供了关于每个SDK收集的数据以及如何使用它们的清晰信息 [3].
清单中需要包含的关键部分是:
- NSPrivacyTracking: Specifies whether the app or SDK uses data for tracking purposes.
- NSPrivacyTrackingDomains: 列出参与跟踪的域名。 [8].
- NSPrivacyCollectedDataTypes: 描述收集的数据类型,例如设备标识符或用户内容。 [7][8].
- NSPrivacyAccessedAPITypes: Explains why privacy-sensitive APIs are accessed, including the API category and approved usage reasons [8]. 使用某些API进行设备指纹识别的滥用行为严格禁止。 [7][8].
With Xcode 15,应用程序和所有第三方SDK的隐私清单将自动合并为一个单独的隐私报告。 [7][3]. 生成此报告,请导航到 Product > Archive > Generate Privacy Report,让您对应用程序中的数据收集有一个全面概述 [7][8].
根据SDK的分发方式,实现过程会有所不同。对于提供静态库的SDK,您需要在Xcode 15或更高版本中使用静态框架来正确打包隐私清单文件 [7][8].
截至2024年4月,研究表明,尤其是在银行和医疗保健等行业的许多应用程序尚未完全实施隐私清单,突出了一个显著的合规缺口 [9].
苹果还引入了 SDK签名 与隐私清单一起使用的这些签名验证第三方SDK在采用新版本时由同一开发者签名,添加了一层安全性以防止供应链攻击并确保应用程序依赖项的完整性 [3].
如何审计第三方库在 Capacitor 上下文:实时更新产品页面。角色:节或页面标题。见于:live-update.astro页面。保留Capgo产品/品牌和开发者术语的原始形式。消息键`live_update_platform_capacitor_title`(实时更新平台Capacitor标题)

Auditing third-party libraries in your Capacitor app is a critical step to ensure compliance with Apple’s policies. By leveraging tools like Xcode and conducting thorough dependency analysis, you can identify and address potential issues effectively.
__CAPGO_KEEP_0__框架文档网站上审计第三方库在您的__CAPGO_KEEP_0__应用中是确保遵守苹果政策的关键步骤。通过利用Xcode等工具并进行彻底的依赖项分析,您可以有效地识别和解决潜在问题 Xcode 隐私报告

Xcode的隐私报告功能提供了一个详细的概述,说明您的应用程序及其集成的SDK如何处理数据。它将隐私清单合并为一个报告,使得更容易看到收集的数据以及如何使用它们。
以下是如何在Xcode中生成隐私报告的步骤(需要Xcode 15或更高版本):
- 打开您的项目在Xcode中。
- 选择 Product > Archive 以创建一个存档,它将在Organizer中显示。
- 在Organizer中,右键单击存档并选择 Generate Privacy Report.
- 保存报告并检查是否有任何SDK缺少隐私清单。
本报告对于识别缺乏适当隐私声明的第三方 SDK 至关重要。例如,2023 年 10 月,CodeWithChris 团队突出了 Apple 更新的政策,要求所有应用程序提交包含隐私清单。从 2024 年 5 月 1 日起,这将成为强制性要求。忽略这些声明可能导致 App Store 拒绝,因此在提交前审查 Xcode 隐私报告至关重要,以确保所有披露都是准确的。
虽然 Xcode 隐私报告是一个很好的起点,但额外的工具和方法可以加强您的审计流程。
依赖项分析工具
为了确保全面遵守,使用这些额外的工具和技术与 Xcode 隐私报告一起使用:
- 依赖项审查与
package.json: 使用命令,如npm ls或yarn list以识别您的项目中直接和间接依赖项。 - 安全漏洞检查: 运行工具,如
npm audit或yarn audit以扫描您的依赖项以识别已知安全漏洞。应用更新或修复程序建议的更新。 - Capacitor-专属安全实践: 请密切关注数据安全、身份验证、网络安全和网页视图配置等方面。例如:
- Avoid embedding sensitive information (e.g., API keys) in your code. Instead, manage them server-side.
- 将其在服务器端管理。
- 使用安全的密钥链或密钥库方法来存储本地敏感数据。 Configure a strong CSP for your Capacitor Web View to limit the resources your app can load, reducing exposure to unauthorized scripts.
- 为SDK网页视图配置强大的CSP,以限制应用程序可以加载的资源,减少未经授权脚本的暴露。 要求SDK开发者提供隐私清单:
- 如果__CAPGO_KEEP_0__缺少隐私清单,请联系开发者并要求提供。 查看苹果文档: 验证应用程序的数据使用和所需API的符合性,参考苹果官方文档。 数据使用
值得注意的是,许多SDK开发者可以将隐私清单添加到现有的库版本中。这意味着您可能不需要更新到最新版本才能满足合规要求。然而,仍然是一个好主意,了解更新和依赖项变化。
如何在Capacitor项目中实现合规性
一旦您对库进行了审计,下一步就是实施修复。这涉及创建隐私清单、管理高风险的SDK和自动化合规性检查。
创建和管理隐私清单
隐私清单是关键文件,概述了您的应用程序及其SDK如何处理用户数据。对于提交到App Store的应用程序,苹果强制要求这些声明。
在Capacitor中设置隐私清单
要在项目中包含隐私清单,请确保您正在使用兼容的Capacitor版本,例如Capacitor 8.0.0或更高版本 [12].
隐私清单文件,名为 PrivacyInfo.xcprivacy,可以嵌入应用程序和第三方SDK作为XCFrameworks、Swift包或框架捆绑 [15]。该文件指定SDK收集的数据类型、每种数据类型的目的、是否与用户相关以及是否用于跟踪 [11].
如果SDK缺少隐私清单,
,您需要手动将必要的声明添加到应用程序的清单中,基于SDK的API使用情况 [13]. 例如,Situm __CAPGO_KEEP_0__ Situm SDK 需要您声明像精确位置、设备 ID 和性能数据这样的数据类型 [14].
高风险 SDK 的管理
最近的安全漏洞强调了管理高风险 SDK 的重要性。采用“了解您的 SDK”方法可以帮助减轻这些风险。这涉及测试二进制文件并使用自定义脚本检测受限制的 API [16][17][18].
使用静态和动态分析工具来检查您的应用程序的二进制文件并确定 SDK 如何收集和传输数据 [16]如果您发现受限制的 API,请考虑用自有解决方案替换它们,以减少对第三方 code 的依赖并降低漏洞 [17].
持续监控至关重要
定期 SDK 审计对于维持合规至关重要 [17]. 您负责确保您的应用程序中的每个 SDK 都具有有效的签名和适当的隐私清单。未能做到这一点可能会导致您的应用程序被 App Store 拒绝 [17].
Capgo 提供了一个解决方案,简化了此过程并通过实时更新和流程化的合规工作流来简化此过程。
Capgo 为了简化合规

Capgo 提供了一个实用的解决方案来管理合规挑战,尤其是在实时更新至关重要的情况下。通过 Capgo,您可以立即推送合规修复,绕过 App Store 审核的需要。
此功能在隐私清单发布期间表现出色。开发者能够快速解决合规问题,而不必等待 App Store 审核。
无缝部署
Capgo 的实时更新系统 允许您在实时部署修复,避免由于 App Store 审核而造成的延迟。其无缝的 CI/CD 集成和全球交付系统确保更新快速推送,保持您的应用程序与新政策保持一致。 [19].
Automating Compliance with Capgo
Capgo 的 CI/CD 集成使得自动化合规检查和部署变得容易。当自动化测试检测到合规问题或新隐私要求出现时,您可以配置管道以使用 Capgo 的实时更新系统部署修复。这种方法有助于您在政策不断演进的同时保持平滑的用户体验。
提交前合规检查清单
在将您的 Capacitor 应用程序提交到 App Store 之前,完成详细的合规审查至关重要。这一步确保您的应用程序符合 Apple 对第三方库的要求,避免因拒绝而造成的延迟。
验证隐私声明
Double-check that all privacy declarations are complete and accurate. Every third-party SDK in your app must either include its own privacy manifest or be accounted for in your app-level manifest. Use Xcode 15 to generate a consolidated privacy report for App Store Connect.
Take the time to confirm that each SDK’s privacy manifest matches its actual functionality. For instance, the Adjust SDK 提供了一个清单,概述了其数据跟踪使用和相关隐私标签 [20]. If an SDK doesn’t include a privacy manifest, you’ll need to update your app-level manifest to reflect its data usage [20]。从 2024 年春季开始,苹果将要求应用包含所有影响用户隐私的 SDK 的隐私清单 [11].
此外,请确保所有影响隐私的 SDK 都由其开发者正确签名。这一步会增强软件供应链安全性并减少漏洞 [11]。一旦所有设置都检查通过,请在 Xcode 中测试这些设置以确认准确性。
在 Xcode 中测试
在验证隐私声明后,请使用 Xcode 测试您的应用。利用 Points of Interest 工具来识别可能跟踪用户的网络连接。这项工具有助于您确定哪些域名应该在隐私清单中列为跟踪域名。另外,请确保您的隐私清单文件正确添加到您的应用的目标资源中,以便 Xcode 可以正确编译信息 [7].
通过扩展测试,运行您的应用在多个设备上通过 TestFlight. 这个 beta 测试阶段对于发现潜在问题并在提交应用程序到 App Store 评审之前解决它们至关重要 [22].
常见错误和解决方法
完成测试后,确保您的应用程序符合以下常见合规要求,以便顺利提交:
- 不完整的隐私声明: 如果在 App Store 评审期间出现警告,请重新检查您的应用程序的 code 以确认所有必需的条目都已包含 [21]检查每个第三方库的文档,以了解其数据收集和处理实践
- 缺失或不准确的隐私清单: 验证每个隐私清单准确代表了 SDK 的功能。 如果需要,请与 SDK 的官方文档进行交叉引用 [11].
- 未签名的第三方 SDK: Xcode 将标记未由开发者正确签名的 SDK [3]如果发生这种情况,请联系供应商获取更新版本或考虑切换到遵守 Apple 签名标准的替代 SDK
- 不准确的元数据: 确保您的应用程序的描述和关键词准确反映其功能,特别是在数据收集和第三方集成方面。元数据不匹配可能导致拒绝 [22].
- 性能问题: 使用Xcode的调试工具来识别和修复内存泄漏或优化性能。请密切关注第三方库对启动时间和响应性影响 [22].
如果提交后出现合规问题,工具如Capgo的实时更新系统可以成为救命稻草。Capgo允许您部署实时修复,而无需等待App Store批准,帮助您在演进的政策中保持合规,同时维持平滑的用户体验
维持长期合规
苹果的政策不断演进,而对于 Capacitor开发者,保持最新是持续挑战。规则不断变化——新要求出现,已有指南更新。要保持合规,您需要积极监测这些变化,利用自动化,并确保您的部署过程可以快速适应
监测政策变化
苹果频繁更新App Store Review指南,而 85%的移动应用程序在苹果App Store和Google Play都存在安全和隐私问题 [24].这突出了保持政策变化的重要性,以避免落入大多数人中
在 Apple 的政策和法规中,一个策略是建立一个月度审查周期,并维护一个遵守日历来跟踪重要的更新和截止日期。订阅 Apple Developer 的警报并关注行业频道可以帮助您捕捉到微小的指南变化。开发者经常错过 Apple 在 iOS 主要版本发布之间引入的重要更新。
除了 Apple 的官方资源之外,开发者社区和行业出版物还可以提供有关潜在政策变化的早期见解。这些讨论往往在变化被广泛知晓之前就出现了,给您额外的时间来准备。
另外,记录每次影响应用第三方库的政策变化也是很有智慧的。一个简单的电子表格可以跟踪变化的日期、受影响的库、所需的操作和截止日期。这份文档不仅有助于遵守审计,还可以为您提供 Apple 政策趋势的清晰图景。
为了更高效地管理这些更新,自动化是关键。
自动化遵守检查
随着应用的增长并包含更多第三方库,手动遵守检查变得不切实际。早期安全扫描至关重要,因为 70% 的安全漏洞源于脆弱的 code [25]. 自动化可以帮助您及早发现并解决这些问题。
以下是您如何将自动化集成到工作流程中的方法:
- 静态应用安全测试 (SAST): 这些工具会自动扫描您的 code 在每次提交时,早期识别出漏洞。
- 自动化依赖分析: 将其集成到您的 CI/CD pipeline. 根据统计, 82% 的应用程序使用开源组件 [25] - 其中许多组件已知存在安全漏洞
npm audit- 工具如 - 根据 Code: 这种方法使得符合性要求能够像软件一样被处理,从而实现版本管理、测试和自动执行。使用 Code 的组织报告了符合性验证 比传统方法快 30% [25].
- 实时扫描: 开发过程中的代码库持续监控可以防止非符合性 code 进入主分支 65% 的组织在将符合性检查直接整合到开发周期中时会看到安全事件的减少 [25].
Capgo 实时更新
自动化只是解决方案的一部分。当应用程序发布后出现符合性问题时,传统的更新周期可能会让您暴露在周长的风险中。这个时候 Capgo 就会发挥作用,提供即时更新来解决符合性问题
Capgo 使用 端到端加密 来确保这些更新符合苹果严格的安全标准。与其他平台使用的基本签名方法不同, Capgo 的加密与苹果对第三方集成的要求相吻合
该平台还包括 回滚功能,如果由于合规更新引起意外问题,这是非常有价值的。例如,如果隐私清单更新或库替换引入问题,您可以立即切换回上一个版本,同时继续寻找更永久性的解决方案。
“现在快速获取反馈非常重要。我们应该在早期阶段添加安全测试并获取安全报告,以了解code可能引入的高安全漏洞。这是DevOps的全部目的。”
- 潘诺斯·梅格雷米斯,Camelot彩票解决方案的测试软件工程师 [24]
Capgo与CI/CD管道无缝集成,使合规更新自动化成为开发工作流程的一部分。自动扫描检测到漏洞或政策违规时,Capgo可以直接将修复部署到受影响用户处。这大大减少了手动工作量,并确保了对新威胁的快速响应。
通过 95%的更新在24小时内交付,Capgo确保合规修复能够快速到达用户。这在Apple宣布政策变化并要求紧急修复时尤其重要,尤其是对于安全相关的更新。
结论: App Store 合规成功

与苹果的合规要求打交道不必感到困难。使用正确的策略,合规可以从成为一个障碍转变为成为一个强项,成为您的应用程序的独特之处。
主要要点
满足苹果的合规标准对于解锁应用程序的全部潜力至关重要。苹果处理 50% 的应用程序评论在 24 小时内,90% 在 48 小时内 [26],因此准备充分可以确保您的应用程序更快地到达用户。
合规的旅程始于了解苹果的隐私清单要求和第三方SDK指南。使用 Xcode 报告和依赖分析工具定期审计您的应用程序,帮助识别并解决潜在问题,避免因拒绝而导致的拒绝。通过主动管理隐私清单和高风险 SDK,您可以保持您的应用程序与苹果不断演进的规则保持一致。
持续的审计和自动化是保持合规的关键。将合规检查嵌入您的 CI/CD pipeline,允许您早期捕获漏洞并顺利适应政策更新。保持苹果指南更新、保持清晰的隐私政策、优先保护数据以及进行可用性测试等行动都是必不可少的步骤。 [2]。建立一个合规框架,定期审计和内部标准库,确保您的应用程序在长期内保持准备充分。
除了技术考虑之外,遵守法规会建立信任。展示可靠性和用户安全性会带来更好的评论、更多的下载和减少应用移除的风险 [2]这些策略对于实现App Store的成功和培养长期用户信任至关重要
实时更新解决方案可以进一步简化遵守法规的努力,帮助您在出现挑战时保持领先
如何Capgo可以帮助
通过实时更新解决方案来实现这些最佳实践会更容易,Capgo会将遵守法规转化为一个主动的过程,已经被数千个生产应用所依赖
Capgo的平台具有端到端的加密,确保实时更新符合苹果严格的安全标准。通过无缝的CI/CD集成和即时回滚功能,应用始终保持遵守和安全
对于Capacitor的开发者,Capgo会自动扫描并启用快速更新,允许您立即处理违规问题,绕过App Store的延迟。该平台的能力 95%的更新在24小时内 确保您始终领先于政策变化,而不是在调整时慌乱
随着苹果的政策继续演进,拥有可靠的实时更新解决方案如Capgo对于维持应用的竞争力和在遵守法规的App Store环境中赢得用户信任至关重要
常见问题
::: faq
开发者如何确保他们的Capacitor应用中的第三方库符合苹果App Store的要求?
为了确保您的Capacitor应用中的第三方库符合苹果App Store的政策,您需要做以下步骤:
-
添加隐私清单对于每个第三方SDK,您都需要提供一个详细的隐私清单。该文件应明确说明收集的数据以及收集的原因。这是App Store提交的必备要求,帮助您在苹果和用户之间保持透明。
-
在 App Store Connect 中说明数据使用: 清晰地说明您的应用及其第三方库如何管理用户数据。如果数据用于跟踪,请在提交中注明,并确保通过 AppTrackingTransparency 框架(iOS 14.5 中引入)获得用户同意。
通过遵循这些步骤,您将能够保持与苹果政策的兼容性,并且能够让您的用户信任您的应用。像Capacitor这样的工具 Capgo 可以通过实时更新您的Capacitor应用程序来简化此过程,而无需重新审批应用程序商店,保持应用程序的合规性和最新状态,避免麻烦。
::: faq
如何使Capgo的实时更新系统帮助确保遵守苹果App Store的政策?
Capgo的实时更新系统为开发者提供了与苹果App Store 政策保持一致的方式,允许 即时更新. 这意味着可以修复bug、加强安全性、提高性能 - 不需要等待app store的审查。它是一种高效的方式来确保应用程序能够适应Apple的不断变化的指南,尤其是当涉及到 隐私规则 和 用户数据保护.
通过Capgo,开发者可以保持应用程序的正常运行并符合规定,同时避免不必要的延迟。功能如端到端加密和实时更新确保更新符合Apple和Android的标准,使其成为维持长期遵守性的一种可靠选择。
常见问题
如果我的应用程序不包含所需的隐私清单,到2024年5月1日会发生什么?
如果您的应用程序没有在 2024年5月1日 截止日期之前提交所需的隐私清单,它将被App Store Connect拒绝。这意味着您将无法发布新应用程序或推送更新到App Store。
此外,如果应用程序不清楚地说明其使用所需API的隐私清单,也将被拒绝。这一政策是Apple为了增强数据使用透明度并防止未经授权的数据收集而采取的措施。
继续使用第三方库:苹果政策合规
如果您正在使用 第三方库:苹果政策合规 来规划安全性和合规性,连接它与 加密 加密 __CAPGO_KEEP_0__ 安全扫描器 __CAPGO_KEEP_0__ 安全扫描器 Capgo 安全 Capgo 安全 Capgo Security for the product workflow in Capgo Security, and Capgo 信任中心 为产品工作流程在 Capgo 信任中心。