调查 "应用宝" 是否在禁用权限的情况下是否仍然能弹窗

53 天前
 lisongeee

我这几天刷到了 /t/1060528 里面明确说明没有授予 弹窗权限/通知权限

我在下方回复

我在你上一个帖子 /t/1060321 里回复 《 xiaomi Android 14 没复现,能说一下具体的复现步骤吗?》 但是你没有回复,能在此具体回复一下吗?或者看到这条评论的老哥也能回复教教我怎么复现吗?

但是 op 并没有回复我两条消息中的任意一条,呃看来是懒得回复我了

本着实事求是的原则,看来我只能自己去控制变量去调查

设备型号:Xiaomi HyperOS Android 14 - Redmi K50 Ultra

应用宝: 8.7.5 从官网 https://sj.qq.com/ 下载

MD5:7BADF82404F0D4C456FBE338EDF60912

安装后,先将 通知权限,后台弹出界面,显示悬浮窗 这三样权限关闭,之后依次打开,然后卸载其他应用,看看是否有弹窗

先给出一个截图,证明我已经关闭了这三样权限

接下来我们打开 应用宝,然后直接回到桌面

注意此处并没有划掉应用宝的任务卡片,应用宝还在运行,只不过变成了不可见状态,接下来在桌面卸载应用,然后看看有没有所谓的弹窗

结果是并没有复现

接下来仅打开 后台弹出界面 权限

为避免权限缓存不一致,我们重启应用宝后,重复刚才的检查流程

也是没有复现,接下来仅打开 显示悬浮窗 权限

重启应用宝后,重复刚才的检查流程

呃,还是没有复现,接下来仅打开 通知权限 权限,其他两项权限已关闭

重启应用宝后,重复刚才的检查流程

呃呃,都不用我卸载其他应用了,我返回桌面后里面就弹了

卸载应用也是一样弹

注意到通知管理里有一个 悬浮通知,我们保留通知权限,但是关闭这个子功能权限看看

重启应用宝后,这次返回到桌面并没有出现弹窗,然后重复刚才的检查流程

也是没有出现弹窗

总结

权限 通知权限(开启悬浮通知) 通知权限(关闭悬浮通知) 后台弹出界面 显示悬浮窗
是否弹窗

这个行为由通知权限里的 悬浮通知 控制,关闭此项权限即可

我之所以在上面展示我没复现的评论,是因为我有安装应用后都会关闭所有非必要权限的习惯

通知权限只有 微信/飞书 才会开启,其他应用的通知权限全是关闭的

当然如果你对上面的流程有任何疑问,也欢迎给出你的依据去质疑

3418 次点击
所在节点    程序员
32 条回复
GotKiCry
52 天前
@UncleCAT4 scrcpy 投屏工具
lisongeee
52 天前
@GotKiCry

> 监听卸载 后台保活 "绕开权限管理" 没人关心, 很难相信这是技术社区

你这属于转牛角尖了,前面一大篇文章和结论不看就抓住这句,你也是个神人了

这篇文章的意思很明显是要证明应用宝这个行为在我的设备上是可以收到权限管控的,而不是利用漏洞的行为
GotKiCry
52 天前
@lisongeee 哥们 我是说评论区不太关心,大家也只是一个劲的说“我没有给权限”
lisongeee
52 天前
@GotKiCry 那不好意思,抱歉,是我理解有问题
mtdhllf
52 天前
@lisongeee #9 安卓机制如此,小窗功能(画中画)默认是打开的。原生安卓系统点击小窗会有个设置图标,点击后可以跳到设置单独关闭,只是国产系统把设置入口去掉了
huangqihong
52 天前
@estk 现在苹果手机的灵动岛也被玩坏了
TArysiyehua
52 天前
@lisongeee 你的测试已经说明了很多问题,只不过很多人不愿意相信罢了。就好比原贴 op ,其实就有很多人质疑他,光凭这个就认定它利用漏洞了? op 避重就轻不回复,后面就说让人搞一下它的代码分析一下。

讲真,什么都不知道,也没有任何分析,就在那里下定论。跟:“人家女孩子会拿自己的清白来污蔑你吗?”有异曲同工之效。
lonelykid
52 天前
@lisongeee #16 这都可以作为一个免费的图床啊,不知道有什么限制没有?比如单位时间内上传数量或访问的人多了会不会被封?或者过一段时间就链接失效?
fdrag0n
51 天前
我这面是小米 14+Android14 ,复现的结果和楼主一样,在全关闭权限的办法下无法复现。

感谢楼主的对照实验,省去了我这面去挨个排查的麻烦,一开始看了原帖还以为有什么 0day 可以水一贴或者蹭个热点,后来发现只是夸大其词

不过这个思路有点骚,利用定制化的悬浮通知当弹窗用
cruii
51 天前
承认自己犯错是很难的啦
psklf
51 天前
楼主是认真的人,其他人感觉是在信口开河。
dabai091220
41 天前
应用宝没用过,但拼多多我确实遇到过。我也有安装完就关闭所有权限的习惯,所以我手机的通知一直挺干净。直到那天拼多多弹了个类似的悬浮窗出来,是真把我吓到了,感觉很恐怖......排查所有权限后还能复现,就赶紧卸载了。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1060727

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX