移动应用审查
移动应用审查(Mobile Application Vetting)使组织能够在批准员工安装或企业部署之前,评估 Google Play、Apple App Store 和华为应用市场上的第三方移动应用。
每份应用审查报告(App Vetting report)都提供统一、客观的安全与隐私评估,这些评估由自动安全扫描、应用商店元数据和 AI 辅助分析生成。
核心优势
- 共享公共判定: 审查评估结果在组织之间共享。如果某个应用已被分析过,结果将立即可用,无需重新运行扫描。
- 多平台支持: 原生支持 Android、iOS 和 HarmonyOS 应用。
- 客观 0-100 评分: 在 5 个核心安全、隐私和运营维度上进行标准化评分。
- 保护隐私: 总结安全状况,而不暴露内部组织的扫描基础设施或敏感原始数据。
搜索与请求应用审查评估
要查看或请求应用审查评估:
- 从左侧导航菜单转到 扫描 > App Vetting。

-
通过输入应用标题或包名 / Bundle ID(例如
com.example.app)搜索应用。 -
如果应用尚未经过审查,请点击 请求应用审查扫描:
- 选择目标平台(Android、iOS 或 HarmonyOS)。
- 输入官方的 包名 / Bundle ID。
- 输入 应用标题 并点击 提交。

后台将自动发起安全扫描以生成应用审查报告。
评估标准与评分体系
每项应用审查评估都会在 5 个核心标准 上评估目标移动应用,生成从 0(严重关切) 到 100(优秀 / 无风险) 的分数以及详细的原因说明:
| 标准 | 评估范围 |
|---|---|
| 安全性 | 评估技术漏洞暴露,包括不安全的数据存储、弱加密、明文网络流量、导出的组件、注入缺陷、硬编码密钥和存在漏洞的依赖项。 |
| 隐私性 | 分析用户数据处理,包括追踪 SDK、过度的设备权限、收集个人或设备标识符以及潜在的敏感数据泄露。 |
| 安全 / 恶意行为 | 检测有害或滥用行为,例如恶意软件或间谍软件指标、欺骗性功能、C2 行为和危险能力使用。 |
| 采用度 | 使用下载量和用户评分衡量应用商店采用率和社区信任度。 |
| 可维护性 | 根据更新时效性和发布节奏评估开发者的维护活跃度。 |

加权总分计算
应用审查的总分由 5 个标准的加权平均值计算得出:
- 安全 / 恶意行为: 35%
- 安全性: 25%
- 隐私性: 20%
- 采用度: 10%
- 可维护性: 10%
分数范围与风险等级
应用审查针对顶层报告状态横幅和单个标准分数徽章均使用视觉颜色标识。
总体评估横幅
应用审查报告上的顶层状态横幅将总体风险分为 3 个主要判定等级:
| 总体得分 | 横幅状态 | 颜色 | 建议措施 |
|---|---|---|---|
| 70 - 100 | 验证安全,可安装 | 绿色 | 已批准: 低风险。可安全用于企业部署。 |
| 50 - 69 | 谨慎安装 | 橙色 | 中等风险: 检测到中等严重程度的发现。建议安全团队审查。 |
| 0 - 49 | 不安全,切勿安装 | 红色 | 高风险: 检测到关键安全漏洞或恶意行为。请勿安装。 |
标准与徽章评分范围
单个标准得分和表格徽章对应 4 个分数段:
| 分数范围 | UI 徽章 | 评级级别 | 范围 |
|---|---|---|---|
| 90 - 100 | 绿色 | 优秀 (Excellent) | 卓越的安全、隐私和维护状况。 |
| 70 - 89 | 蓝色 | 良好 (Good) | 稳健的总体状况,仅有少量低风险观察项。 |
| 50 - 69 | 橙色 | 中等 (Moderate) | 需要关注或配置加固的中等风险领域。 |
| 0 - 49 | 红色 | 差 / 严重 (Poor) | 高风险或关键漏洞发现。 |
评估状态生命周期
应用审查评估在其生命周期中经历以下状态:
- 等待中 (Pending): 扫描请求已在队列中等待处理。
- 扫描中 (Scanning): 正在运行自动移动安全扫描。
- 已评分 (Scored): 分析完成,标准分数已发布。
- 失败 (Failed): 扫描或评分过程遇到错误,需要重新触发。
审查详细审计发现
点击任何应用即可打开完整的应用审查报告:
- 页眉与应用商店元数据: 查看商店评分、年龄分级(例如 PEGI 3 / 4+)、国家/地区、价格和最后更新日期。
- 详细审计面板: 展开各个标准(安全审计、隐私审计、恶意软件沙盒、信任与采用度、可维护性)以查看具体发现、严重性评级和 AI 生成的原因说明。

共享应用审查报告
您可以与外部供应商、审计人员或团队成员共享应用审查评估:
- 打开目标应用审查报告。
- 点击顶部操作栏中的 共享报告 或 查看完整扫描。
- 复制生成的安全共享链接。

共享访问链接允许外部审查人员安全地检查安全评估,而无需组织成员资格或暴露敏感的内部基础设施。