webview开发中的问题

主要包括两类:适配、安全

适配

1、在Android4.4以下,系统Webview底层实现是采用WebKit内核,而在Android4.4及以上采用了chromium内核,不用系统版本使用WebKit或chromium内核的版本也不一致。常见的问题:html渲染效果不一致、js与android交互方式不一致、部分功能和api的使用也不同

html渲染效果不一致:不同内核,h5标签和css展示效果不一致

部分功能和api的使用也不同:

        1、在Android5.0以上默认是不能http和https混合访问:

        配置混合模式,WebSettings.MIXED_CONTENT_ALWAYS_ALLOW

        在onReceivedSslError中拦截sslerror错误,接受ssl证书(handler.proceed();)

        2、android5.0及  以下js无法监听回删事件

        需要手动发送回删事件,创建BaseInputConnection对象,判断是回删事件调用con.sendKeyEvent(event);

方案:

使用第三方浏览器内核,目前主要有ChromeView、Crosswalk、TbsX5(腾讯浏览服务),ChromeView基本没维护,Crosswalk体积比较大(会增加10多M),TbsX5提供两种集成方案:1、共享微信手Q空间的x5内核,独立下载x5内核


安全

1、劫持,android客户端访问外部地址,经常会遇到运营商的劫持(嵌入额外的广告或是跳转到其他页面),主要有两类:http劫持和DNS劫持

http劫持:主要是返回的html内容被添加了额外的广告代码,通过改为https,进行数据加密,可以解决

DNS劫持:这个更变态,直接重定向到他们的广告页面

方案:由域名访问改为ip访问

        1、利用第三方提供的httpNDS服务,该服务的作用是将客户端发起请求的域名解析成ip返回给客户端,客户端拿返回的ip重新发起请求。这种方式绕过了local DNS 服务可以有效避免被劫持。

        2、自己替换,例如利用Okhttp提供的dns接口,重载 Dns的lookup 方法,根据host 返回 InetAddress。

2、各种安全漏洞   

包括任意代码执行漏洞、跨域、密码明文保存等

        1、任意代码执行漏洞,addJavascriptInterface接口会引起远程代码执行漏洞。可以利用反射机制,执行任意java对象方法。

      2、密码明文存储,WebView默认开启密码保存功能mWebView.setSavePassword(true),如果该功能未关闭,在用户输入密码时,会弹出提示框,询问用户是否保存密码,如果选择"是",密码会被明文保到/data/data/com.package.name/databases/webview.db

        3、WebView域控制不严格漏洞,Android中默认mWebView.setAllowFileAccess(true),在File域下,能够执行任意的JavaScript代码,在JELLY_BEAN以前的版本默认是setAllowFileAccessFromFileURLs(true),允许通过file域url中的Javascript读取其他本地文件,在JELLY_BEAN以前的版本默认是setAllowUniversalAccessFromFileURLs(true),允许通过file域url中的Javascript访问其他的源,包括其他的本地文件和http,https源的数据。

        4、Android 2.3 webkit或者浏览器APP自建内核中会存在此类跨域漏洞。在处理转跳时存在漏洞,导致允许从http域跨向file域,实现跨域漏洞。

方案:

1、建议开发者通过以下方式移除该JavaScript接口:

removeJavascriptInterface("searchBoxJavaBridge_")

removeJavascriptInterface("accessibility");

removeJavascriptInterface("accessibilityTraversal")

2、添加@JavascriptInterface,level 17 后,只有显示添加@JavascriptInterface的方法才能被JavaScript调用,这样反射就失去作用了。level17之前的,通过拦截prompt()或是使用shouldOverrideUrlLoading拦截特定协议,进行漏洞修复(todo)。

3、通过WebSettings.setSavePassword(false)关闭密码保存提醒功能

4、通过以下设置,防止越权访问,跨域等安全问题:

setAllowFileAccess(false)

setAllowFileAccessFromFileURLs(false)

setAllowUniversalAccessFromFileURLs(false)

参考文章

Android-WebView4.4以下兼容

Url重构以及防DNS劫持的相关问题

Android 使用OkHttp支持HttpDNS

OKHttp 如何支持 HttpDns

HTTPS与httpdns一起用的业务场景解决方案

Android WebView远程执行代码漏洞浅析

Android:你不知道的 WebView 使用漏洞

Android Hybrid 和 WebView 解析

android WebView详解,常见漏洞详解和安全源码

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,163评论 6 498
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,301评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,089评论 0 352
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,093评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,110评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,079评论 1 295
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,005评论 3 417
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,840评论 0 273
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,278评论 1 310
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,497评论 2 332
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,667评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,394评论 5 343
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,980评论 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,628评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,796评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,649评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,548评论 2 352

推荐阅读更多精彩内容