文档管理中心

三方SDK解决方案

1 HarmonyOS生态伙伴SDK发展策略

HarmonyOS生态伙伴SDK(Software development kit 软件开发套件)是基于HarmonyOS能力和HarmonyOS SDK一起面向HarmonyOS应用提供的丰富多样的技术和商业能力包,HarmonyOS生态伙伴SDK更是HarmonyOS生态的重要组成之一,可帮助开发者重用技术资产,快速开发HarmonyOS生态应用、元服务,提升开发效率。

为携手生态伙伴实现更快更好的发展,提升生态使能力量,汇聚千行百业经验,以规范、安全、高效目标帮助伙伴SDK持续繁荣,HarmonyOS生态伙伴SDK发展策略如下:

  • HarmonyOS关键特性深度结合,协同主流应用伙伴完善关键SDK。
  • 深入业务垂域覆盖主要SDK。
  • 与国家技术规范组织联合,共建HarmonyOS生态伙伴SDK规范、标准和管理机制。

2 HarmonyOS生态伙伴闭源SDK分类

根据业界SDK的发展现状,结合HarmonyOS生态伙伴SDK实际情况,将SDK分为21大类,以及64个子类。同时,鸿蒙系统提供的一些特性能力,可以很好的帮助SDK开发者提升开发效率和提升用户体验。其中部分SDK增强能力及新增子类介绍如下。

2.1 第三方登录类

第三方登录类SDK,提供运营商一键登录、三方账号登录能力,可以免输入账号密码,快速完成账号注册/登录,助力开发者有效提升拉新转化率及用户体验。该类SDK可以分为以下几个子类。

  • 手机号登录:提供基于手机号码的账号登录服务。
  • 第三方账号登录:提供通过其他账号体系(如微博、微信、QQ 等)第三方账号登录App 的功能。

2.2 认证类

认证类SDK,提供生物特征识别、身份认证等功能。该类SDK可以分为以下几个子类。

  • 生物特征认证:提供人脸、声纹等生物特征认证功能。
  • 短信验证:提供短信验证功能。
  • 身份认证:提供身份证识别、实名认证、实人认证等功能。

    认证类SDK中,活体检测功能,一般可以使用鸿蒙安全摄像头方案,利用数据签名验证方式来避免攻击者使用AI换脸能力来绕过真人检测。

2.3 支付类

支付类SDK为开发者提供多种支付方式,快速与各类支付系统对接,实现在线支付、退款、查询等一系列支付功能,为用户提供安全、便捷的支付体验。该类SDK可以分为以下几个子类。

  • 支付渠道:提供主流三方支付方式,如银联、微信、支付宝等支付方式。
  • 聚合支付:聚合多种支付方式渠道供用户选择,如银行卡、电子钱包、虚拟币等支付方式。
  • 乘车码:提供公共交通如公交地铁的乘车码。

2.4 社交类

社交类SDK帮助开发者快速集成消息、分享等能力,广泛应用于社交、电商、交通出行、互动游戏、直播等多种场景。该类SDK可以分为以下几个子类。

  • 即时通讯:通过网络进行实时通信的系统,允许两人或多人使用网络即时的传递文字消息、文件、语音视频交流,同时提供单聊、群聊、群组管理等能力。
  • 社交分享:支持用户从应用中分享文字、图片、视频、网页、音乐视频等内容到社交媒体应用中,帮助开发者完成内容的传播,提升拉新促活等指标。

2.5 媒体类

媒体类SDK,提供数字版权、音频、相机、图像处理、媒体文件管理、扫码、编解码、多媒体播放等服务,帮助开发者快速构建音视频拍摄、编辑、播放和分享等多媒体处理能力。该类SDK可以分为以下几个子类。

  • 实时音视频通话:针对实时音视频通话场景,提供实时语音及视频通信的能力。
  • 直播:针对直播场景提供直播推/拉流、互动等服务,满足移动直播和互动需求。
  • 点播:提供音视频等媒体内容点播功能,具备媒体资源管理、播放控制、播放器等功能。
  • 短视频:提供短视频采集、编辑、上传、分发等能力。
  • 媒体编辑:提供音视频编解码、音视频编辑、图片编辑与美化等能力。

    媒体类SDK中,音视频通话SDK通常可以使用集成VOIP能力,在用户接收到音视频通话信息,在应用处于离线模式时,仍然可以及时通知用户,并且用户可以快速的接通会话;同时,如果集成了画中画能力,在视频通话过程中,用户可以将应用切换后台,保持视频界面在所有应用上层,在不打断通话过程时,可以处理其他的业务;如果将画中画能力应用在播放器中,同样可以实现在观看视频时,处理其他的业务。这些鸿蒙创新特性如果集成在SDK当中,当应用集成SDK之后,只需申请相关权限即可,可以极大的提升应用开发者效率和用户体验。另外,鸿蒙提供有硬编解码能力,避免了数据拷贝操作,在音视频低时延处理方面提供了极为有效的解决方案。

2.6 人工智能类

基于人工智能技术,提供音频、视频、图片、文本的计算服务, 涵盖语音识别与合成、图像识别等多个AI能力,使能开发者轻松打造创新的智能应用,为用户带来更智慧、个性化的体验。该类SDK可以分为以下几个子类。

  • 语音识别:提供基于人工智能的语音识别服务。
  • 语音合成:提供基于人工智能的语音合成服务。
  • 文本识别:提供基于人工智能的文本识别服务。
  • 图像识别:提供基于人工智能的图像识别服务。
  • 图像增强:提供基于人工智能的图像优化处理服务,比如美颜、超分、风格化等。
  • 数字人提供创建和集成数字人技术。
  • 自然语言处理:提供NLP技术,分析消息中的意图或情绪,并实时响应人际沟通。

2.7 平台服务类

平台服务类SDK,输出平台的能力,功能主要依托平台能力实现。该类SDK可以分为以下几个子类。

  • 影音娱乐服务:提供影音娱乐整体解决方案,如音视频播放、内容分发和用户管理等功能。
  • 电商服务:提供电商服务整体解决方案,如商品管理、订单管理、支付、物流等电商核心功能。
  • 金融理财服务:帮助应用快速构建线上开户、理财交易、行情获取、智能交易等金融服务能力,覆盖金融产品的信息查询和交易等环节,满足行业监管合规和安全要求。
  • 生活服务:提供特定生活服务领域的专门能力,涵盖家政、医疗、教育、生活缴费等生活服务领域。
  • 商务办公:提供满足企业日常办公需求的功能,如文档管理、会议协作、任务分配、数据分析等。
  • 行业监管:提供监管和管理特定行业安全及规范的能力,包括数据采集和分析、规则引擎、实时监控等功能。

    在平台服务类的SDK中,涉及音视频处理相关的SDK,均可以参考媒体类的SDK,集成鸿蒙相关特性,比如画中画、低时延等特性,来提升用户体验。

2.8 地图类

地图类SDK,提供地图显示、交互、绘制、检索、导航、LBS等多种地图开放能力,开发者可快速实现智能、精准、高效的定位、导航,精准获取用户位置信息,实现个性化地图呈现与交互。该类SDK可以分为以下几个子类。

  • 定位:提供精确或粗略定位能力。
  • 地图:用于显示地图内容,包含二维、三维地图等数据。
  • 导航:提供路径规划的能力,并能根据路况、交通工具和偏好提供多种规划方案。

    地图类SDK中,导航功能,如果涉及AR导航,可以利用鸿蒙AREngine Kit,对开发效率和性能都有极大的提升。

2.9 设备通信类

设备通信类SDK,提供跨设备间的消息传输,如U盾、穿戴设备、车载终端等与APP间的通信。该类SDK可以分为以下几个子类。

  • 金融安全设备:连接银行等金融机构提供的认证设备,如手机U盾等。
  • 运动健康设备:连接运动健康设备,如运动手表、体脂称、医疗器械等。
  • 车机设备:连接车机设备,如车钥匙、车控等。
  • 办公家居设备:连接办公、智能家居类设备,如打印机、门锁、智能音箱等。

2.10 网络类

网络类SDK,提供域名解析、CDN加速、网络中台、企业VPN接入等网络服务,帮助开发者显著提升网络通讯效率。该类SDK可以分为以下几个子类。

  • DNS域名解析:基于HTTP/HTTPS等协议提供多种域名解析服务,解决传统域名解析容易被劫持、解析不准确、更新不及时、服务不稳定等问题。
  • 网络优化:提供优质的安全加速能力,适用于视频点播、直播、文件下载等业务场景。
  • 网络中台服务:连接网关服务端,帮助开发者快速构建网络应用程序。
  • 网络加密:提供具备多种隧道类型和高效调度机制的网络加密解决方案。

2.11 安全风控类

安全风控类SDK,提供应用安全、设备安全、安全控件等功能,通过多种专业安全技术和高标准安全解决方案,助力开发者全方位保障应用合规和安全运营。该类SDK可以分为以下几个子类。

  • 应用安全:通过技术手段对应用进行加固,防止应用被逆向、篡改、调式等,保护应用的安全。
  • 业务风控:通过技术手段防止应用被恶意篡改、恶意刷量,防作弊,从而保护开发者。
  • 数据安全:提供对数据的加解密能力。
  • 设备安全:提供设备指纹生成、识别等,来标记设备,保障应用在安全的设备中运行。
  • 安全控件:具有UI的安全相关的控件,如密码组件、安全键盘等。

    在安全风控类SDK中,数据安全SDK,可利用数据增强服务来丰富SDK能力;设备安全SDK,可以充分利用系统的安全能力,比如设备完整性检测,在减少开发工作量的同时,也增强了安全检测防护能力。

2.12 存储类

存储类SDK,帮助开发者快速、高效地与存储服务集成,为不同场景提供多种类型的存储服务,实现海量数据的存储和管理。该类SDK可以分为以下几个子类。

  • 本地存储:提供优质的本地存储能力,简化本地存储开发复杂度,实现本地数据存储和管理。
  • 云存储:帮助开发者快速、高效与云端存储服务集成,为不同场景提供多种类型的云存储服务,实现海量数据的存储和管理。

2.13 统计类

统计类SDK,通过埋点等方式,以数据化图表等多种形式,为开发者提供数据采集及数据分析能力,助力开发者优化用户体验,支撑精细化用户运营,实现经营增长。该类SDK可以分为以下几个子类。

  • 数据分析:提供用户行为数据的收集、处理和分析等能力,帮助开发者理解用户使用模式,支持决策制定和产品改进,提升用户体验,实现经营增长。
  • 运营测试:提供线上测试功能,以验证和优化产品的运营效果,如A/B测试、用户行为预测等。

2.14 框架类

框架类SDK,提供开发某一类App或跨平台App所需的整体框架。该类SDK可以分为以下几个子类。

  • UI框架:提供一系列预制的用户界面(UI)组件、布局、样式和交互模式等功能及UI解决方案。
  • 业务框架:针对某一特定领域或行业提供的基础组件和功能模块,帮助开发者快速构建、部署和管理符合业务需求的应用。
  • 架构框架:集成了开发所需的各种工具、库、文档和资源,为特定的软件架构或框架而设计,帮助开发者高效的构建、集成和使用这些架构或框架的应用。
  • 跨平台框架:帮助开发者在不同平台使用相同的代码库来构建应用程序。通常包含了许多常用的功能模块,如图形界面、网络通信、数据库访问等。

2.15 系统工具类

系统工具类SDK,提供系统级基础功能,如文本输入法,解决生僻字问题等。

2.16 XR 类

XR类,提供虚拟现实(VR)、增强现实(AR)和混合现实(MR)等技术能力,如运动跟踪、人体和人脸跟踪、环境跟踪、3D建模、全景制作、AR营销等,帮助开发者高效构建具有沉浸式体验的应用。鸿蒙系统的AREngine Kit,为XR类相关SDK提供了基础能力。

2.17 性能监控类

性能监控类SDK,支持应用异常崩溃(如App崩溃、App无响应、OOM等)和监控指标(如CPU、内存、磁盘使用情况、启动时延、网络流量等)的数据收集和分析。该类SDK可以分为以下几个子类。

  • 性能分析:监控应用的性能指标和异常事件,如页面加载时延,CPU/内存使用率,耗电情况、崩溃,ANR、OOM等,提供日志收集和分析能力。
  • 测试工具:提供自动测试,性能压测等能力。

2.18 推送类

推送类SDK,为开发者提供消息推送服务,支持多厂商、多系统的消息下发通道,以及丰富的消息推送方式,有效提升消息触达率和推送效率。

2.19 客服类

客服类SDK,提供客服对话窗口、客服机器人等客服功能,实现用户与客服便捷沟通、问题跟踪、以及客服动态分配等功能。

2.20 游戏类

游戏类SDK,提供网络加速、游戏更新、语音服务、云游戏、游戏分发、小游戏相关功能、游戏信息获取等相关功能,帮助开发者完善游戏体验。

  • 游戏性能优化:提供游戏性能优化能力,如游戏加速、画质优化、网络监测等。
  • 云游戏服务:提供云游戏相关服务。
  • 游戏基础功能:提供游戏App内的基础功能,如创建游戏功能、游戏内及时通信、游戏内信息获取、游戏更新服务等。

2.21 广告类

广告类SDK,帮助开发者在应用中集成广告功能,助力实现商业化变现,提供广告展示、管理、监测与归因等服务。该类SDK可以分为以下几个子类。

  • 广告投放:通过插屏广告、浮层广告、原生广告、激励广告等形式向用户展示广告。
  • 广告监测:帮助广告主了解广告投放的状况、广告投放策略的分析、广告的效果评估,并提供广告投放的结算依据。

3 HarmonyOS生态伙伴闭源SDK规范要求

3.1 SDK基本信息规范

提供SDK的服务商在上传SDK时需提供完善的且满足下列要求的SDK信息,包括但不限于SDK基本信息(如名称、图标、分类、所属行业、版本号、功能描述、开发者信息)、SDK包体信息(如名称、包体大小、SDK接口文档)、隐私信息(如隐私政策、权限说明)、合规使用指南、定价信息、用户协议等。同时应确保所提交的SDK信息符合实际功能、用途,能够准确反映SDK的核心体验。

3.2 SDK安全规范

SDK必须严格确保其安全性,禁止存在任何可能对应用程序(App)及其终端用户的数据及隐私安全构成威胁的安全漏洞。SDK应采用安全设计原则,遵循基本安全、数据存储安全、数据交互安全、重要组件安全、代码及资源文件安全等要求,避免常见安全漏洞。

类型

名称

基本安全要求

应确保分发过程具备有效的完整性校验机制,避免提供的代码、资源文件遭篡改。

应确保分发包、Demo包内不包含病毒、木马等恶意程序。

应避免调试信息函数输出通信日志、关键变量等敏感信息。

应避免分发包、Demo包内残留内网URL、测试账号、测试数据等测试信息。

应避免嵌入与业务功能无关的插件、代码,或在分发包中私自打包提供其他SDK产品。

申请系统权限应遵循最小必要原则,避免索要非实现业务功能所必须的权限。

数据存储安全要求

应对存储于最终用户设备上的含有个人信息、重要数据的文件进行加密(如库表加密、 文件加密等), 避免被宿主App、其他App、恶意程序等非法访问、篡改。

宜对与宿主App或其他本地程序共同处理、使用的数据进行加密处理,并约定安全有效的解密方案,确保数据的合法授权访问。

应对存储于最终用户设备上的数字证书文件进行加密,避免数字证书泄露或遭非法篡改。

应对存储于最终用户设备上的备份数据进行加密,避免备份数据泄露。

应限制本地存储的配置信息、用户偏好等轻量数据读写权限,避免遭其他程序越权访问、篡改。

宜限制个人信息、重要数据本地存储时间,确保到期数据自动删除。

应避免本地存储去标识化数据与原始标识的对应关系信息,防止相关信息泄露导致去标识化失效。

应避免本地存储明文的鉴权信息(如账号、密码等),宜采用加随机盐的哈希值方式存储相关数据,避免用户个人敏感信息泄露。

数据交互安全要求

应采用安全的传输协议确保SDK与服务端数据交互的机密性、完整性、可用性。

涉及个人信息、重要数据传输的场景,应采用HTTPS等加密传输协议或对相关数据单独加密,确保个人信息加密传输。

使用HTTPS传输协议时,宜开启SDK与服务端的双向验证机制,确保服务端身份真实性。

使用HTTPS自定义证书时,应对服务端主机名进行校验,验证服务端主机身份。

应使用安全的加密算法、密钥生成机制,避免使用不安全的加密算法,避免加密算法破解。

重要组件安全要求

应在使用组件调用系统功能时确保其配置安全性,避免出现配置不合理导致的安全风险。

应在使用组件调用系统功能时遵循最小必要原则,避免调用与实现业务功能无关的功能。

应确保其配置安全性,避免出现配置不合理导致的安全风险。

实现与服务端交互时,应符合数据交互安全的各项要求。

宜在调用外部组件时验证接收方合法性并对参数进行过滤,避免出现越权调用、隐式调用等风险。

宜在调用外部组件时增加异常捕获机制,避免出现程序崩溃等风险。

代码及资源文件安全要求

宜采用代码混淆、加固等手段提高逆向分析的难度,降低关键函数、逻辑等泄露风险。

宜对本地存储的so文件进行加固/混淆处理,避免敏感信息泄露。

宜对本地存储的h5资源文件进行加密处理,避免资源文件遭篡改。

如采用资源文件热更新技术,宜对文件解压文件名进行限制,避免更新的资源文件被非法获取。

宜对本地存储的so文件进行地址空间随机化,降低缓冲区溢出攻击风险。

宜对本地存储的so文件进行编译器堆栈保护,避免栈溢出时系统不对程序进行保护。

宜对本地存储的密钥、证书进行加密,避免本地密钥、证书泄露或遭篡改。

宜避免代码内存在硬编码或强耦合的URL地址,避免链接遭篡改。

SDK不得出现任何形式的恶意行为,任何破坏应用程序(App)安全性和侵害用户权益的行为都是不被允许的,包括但不限于流量劫持、不当获利、勒索、资费消耗、隐私窃取、静默下载安装、病毒木马、恶意弹窗、隐藏误导、恶意霸屏、保活拉活、伪造篡改、远程控制、干扰正常功能等行为。

行为名称

说明

流量劫持

SDK信息拉取、上报和展示目标与App提供者设定的目标不同,恶意劫持App流量,可能对App造成损害。

不当获利

SDK在用户不知情的情况下利用系统和资源进行获利,包括但不限于加密货币挖矿、通过模拟人工点击广告或链接、下载软件、修改软件业务逻辑进行刷量刷榜等。

勒索

SDK通过加密用户数据,窗口遮蔽,滥用锁屏、锁应用等权限,或者利用拒绝服务漏洞,影响用户对手机的正常使用,并以恢复正常使用为由向用户勒索。

资费消耗

SDK通过消耗用户网络套餐资费、恶意发送收费短信、订阅收费服务、使用移动终端支付等行为,造成用户的资金损失。

隐私窃取

SDK在用户不知情或误导用户的情况下,隐蔽窃取用户的通讯录、短信息等个人信息或敏感信息,隐蔽进行拍照、录音等敏感行为,并发送给恶意开发者,造成用户敏感信息泄露。

静默下载安装

SDK在后台静默下载、安装其它恶意软件或病毒木马,包括但不限于滥用热更新或插件化技术动态加载恶意代码。

病毒木马

SDK含有病毒、木马,包括但不限于通过可疑代码、文件及程序等形式对App、操作系统造成负面影响或侵害用户权益。

损害安全

SDK诱导、欺骗用户,在用户主观不了解操作后果情况下,执行有损系统和应用安全的操作,包括但不限于下载或安装系统root工具、激活设备管理器选项、开启辅助功能等。

恶意弹窗

SDK借助系统机制,在桌面或其他应用界面上恶意弹窗。

隐藏误导

SDK含有隐藏或不被用户感知或发现的功能,如创建透明的桌面小组件或文件夹、在无合理使用场景的情况下隐藏或修改最近任务列表。

恶意霸屏

SDK借助系统机制或漏洞,导致用户无法关闭应用或者操作系统功能,达到霸屏的目的,包括但不限于以下行为:

(1)禁止导致系统功能键失灵的行为,如:用户点击功能键,无反应。

(2)禁止全屏隐藏导航栏/状态栏。

(3)禁止隐藏系统功能键或屏蔽全面屏手势,包括主屏键、返回键、任务键等。

(4)禁止延迟关闭或退出应用界面的行为,或需要倒计时结束才能关闭或退出应用界面的行为。

保活拉活

SDK恶意借助系统的机制或滥用系统功能,达到应用被唤醒或后台长期驻留的目的。

伪造篡改

SDK通过伪造、篡改、劫持短信、彩信、邮件、通讯录、通话记录、收藏夹、桌面等方式,诱骗用户,而达到不正当目的的恶意行为。

远程控制

SDK在手机端接收远程控制端发来的控制指令,在用户未授权、未知情的情况下,侵害用户隐私、窃取用户资产或者执行其他恶意行为。

干扰正常功能

SDK滥用或不当使用任何网络、系统机制、系统功能、系统漏洞,进行干扰其他应用或影响终端设备功能的恶意行为,影响用户的正常操作和体验。

3.3 SDK功能规范

为了给SDK使用者提供优质的用户体验,SDK应确保能够为用户提供正常完整、稳定流畅、可实现、有吸引力的功能,不得含有影响用户体验的不合理功能。

SDK全量业务功能说明:SDK应向使用者提供全量业务功能说明,以便使用者能够全面了解SDK的功能范围和使用方法,更好地利用SDK的各项功能,赋能SDK使用者开发出功能丰富、性能卓越的应用。

SDK配置能力提供要求:SDK向使用者提供功能服务应同时提供相关业务功能及个人信息配置能力。

SDK兼容性要求:为了确保SDK的顺利集成和稳定运行,应向SDK使用者明确阐述兼容性要求和设备版本约束,避免因兼容性问题给SDK使用者带来不必要的困扰和影响。

3.4 SDK处理个人信息要求

SDK在处理人人信息时需要尊重用户隐私, 确保遵守适用的法律法规,履行个人信息保护义务,并遵循合法、正当、必要和诚信的处理原则。同时,您应协助SDK使用者合规地使用SDK,保护用户隐私。您的SDK在处理用户个人信息时,需要遵守的要求包括不限于如下:

(1)最小必要原则;

(2)隐私告知;

(3)获取用户同意;

(4)声明SDK所需权限及其使用场景,由SDK使用者应用软件向系统申请相关权限;

3.5 SDK内容合规要求

SDK需严格遵循《中华人民共和国网络安全法》、《网络信息内容生态治理规定》等相关法律法规,保障网络安全,确保SDK为用户提供合法、安全、健康的服务。

SDK不得制作、复制、发布和传播含有法律法规禁止的信息,包括但不限于:

(1)反对宪法所确定的基本原则的;

(2)危害国家安全,泄露国家秘密,颠覆国家政权,破坏国家统一的;

(3)损害国家荣誉和利益的;

(4)煽动民族仇恨、民族歧视,破坏民族团结的;

(5)破坏国家宗教政策,宣扬邪教和封建迷信的;

(6)散布谣言,扰乱经济秩序和社会秩序的;

(7)散布淫秽、色情、赌博、暴力、凶杀、恐怖或者教唆犯罪的;

(8)侮辱或者诽谤他人,侵害他人名誉、隐私和其他合法权益的;

(9)歪曲、丑化、亵渎、否定英雄烈士事迹和精神,以侮辱、诽谤或者其他方式侵害英雄烈士的姓名、肖像、名誉、荣誉的;

(10)宣扬恐怖主义、极端主义或者煽动实施恐怖活动、极端主义活动的;

(11)制作、复制、发布、传播含有淫秽、色情、暴力、血腥、邪教、迷信、赌博、引诱自杀、恐怖主义、分裂主义、极端主义、网络欺凌行为,教唆犯罪或者传授犯罪方法等危害未成年人身心健康内容信息的;

(12)其他法律法规禁止的内容。

3.6 SDK知识产权规范

SDK及其内容应具备完整权利或充分授权,不得侵犯他人知识产权(包括商标、版权、专利、商业秘密和其他专有权利)或其他合法权益,遵守适用法律法规和行业标准。

3.7 SDK未成年人保护要求

SDK应确保不存在危害未成年人身心健康的内容和行为,并需遵守《中华人民共和国未成年人保护法》、《未成年人网络保护条例》及其他适用法律法规和行业标准。当您的SDK向未成年人收集任何个人信息和敏感数据时,您必须遵守适用的未成年人隐私保护法规,如欧盟《通用数据保护条例》(GDPR)、中国《个人信息保护法》、《App违法违规收集使用个人信息行为认定方法》、《儿童个人信息网络保护规定》以及其他适用法律法规。

3.8 SDK用户权益保障要求

SDK提供服务的全生命周期内协助SDK使用者共同保障最终用户权益,不应发生违规侵害用户权益行为。

  • 提供服务前要求

    - SDK向使用者提供功能服务应同时提供相关业务功能及是否处理个人信息的配置能力。

    - SDK应简洁、清晰、易懂地向SDK使用者提供合规使用说明。

    - SDK应简洁、清晰、易懂地公开展示SDK个人信息处理规则。

  • 供服务中要求

    - 个人处理规则变更应及时告知SDK使用者,不应使用热更新等远程控制方式擅自更改个人信息处理规则。

    - 不应擅自变更SDK使用者各项业务功能及个人信息配置状态。

    - 发生或可能发生个人信息泄露、篡改、丢失的,应通过邮件、电话等方式及时告知SDK使用者,并采取补救措施,需要更新SDK版本的,宜采用强制方式要求SDK使用者更新。

    - 定期对SDK个人信息保护能力进行评估。

  • 停止服务要求

    - SDK停止服务前,应提前通知SDK使用者,告知对已处理个人信息的处理方式。

    - SDK停止服务后,应通知SDK开发者及时删除SDK相关代码,对已收集的个人信息进行删除或匿名化。

4 HarmonyOS生态伙伴SDK市场与优选库

4.1 生态伙伴SDK市场

HarmonyOS生态伙伴SDK市场帮助开发者获得优质的闭源SDK,与SDK伙伴、开发者共建一站式的SDK选用平台,实现开发者、SDK伙伴和华为共赢HarmonyOS生态伙伴SDK市场汇聚热门SDK助力开发者构建高品质HarmonyOS应用,同时伙伴SDK市场通过SDK签名认证(可选)、安全检测、审核等机制保障SDK的安全、纯净、可控。

开发者可以在伙伴SDK市场高效便捷的获取SDK,支持开发者通过IDE分类查看、搜索,同时支持一键添加SDK到工程中。

4.2 SDK优选评估

HarmonyOS生态伙伴SDK优选库是基于生态市场已上架SDK产品的精选方案,旨在推动鸿蒙生态高质量发展,促进开发者共享生态价值。该优选库严格遵循国家标准、行业规范等多元评估体系,从合规性、个人信息保护、网络安全、生态贡献度及开发者体验等多个维度进行综合评定。通过评定的SDK将获得“优选”认证标识,为开发者提供权威选型参考,并通过开发者联盟和DevEco Studio触达应用开发者。SDK优选模型如下图所示:

从2025年开始,GIIC联盟将开展SDK认证工作,认证通过的SDK将获得GIIC颁发的认证证书。通过GIIC认证的SDK默认满足优选库基础准入评估要求,进入优选评估流程。另一方面,工信部例行对SDK进行抽检并通报违规SDK,优选库基于抽检结果以及公开的漏洞情报和舆情信息,持续对库内的SDK进行风险管理。若SDK存在安全或合规问题,会触发去优选机制。产业联盟认证&政府监管&优选库三者协同流程如下:

5 HarmonyOS生态开源SDK

HarmonyOS生态中心仓聚合了丰富的HarmonyOS生态开发三方库,方便开发者一站式获取。个人/组织贡献者将开发好的三方库通过OHPM发布到中心仓。

开发者通过如下方式即可方便快捷的使用三方库:

  1. 应用开发者登录HarmonyOS生态中心仓,通过分类和关键字搜索需要的三方库信息。
  2. 应用开发者在应用开发时,通过OHPM包管理工具,将搜索到的三方库引入到应用依赖清单中。

    HarmonyOS生态开源三方库发布与使用完整的流程如下图所示:

搜索
请输入您想要搜索的关键词