要求從 WebView 傳送 X-Requested-With 標頭,進一步保護使用者隱私

Peter Birk Pakkenberg
Peter Birk Pakkenberg

當使用者安裝並執行使用 WebView 嵌入網頁內容的應用程式時,WebView 會在傳送至伺服器的每個要求中加入 X-Requested-With 標頭,並將應用程式 APK 名稱做為值。接收端網頁伺服器會決定是否使用這項資訊,以及如何使用。

我們希望保護使用者的隱私權,因此只有在應用程式開發人員明確選擇與 WebView 中嵌入的服務共用時,才會在要求中傳送這個標頭。為達成這項目標,並讓目前依賴此標頭的線上服務停止使用該標頭,我們將執行淘汰來源試用版,同時移除一般流量的標頭。同時,我們也會開發新的隱私權保護 API (例如用戶端認證 API),以符合目前使用 X-Requested-With 標頭的用途。

如要進一步瞭解我們為何做出這項變更,以及這項變更的運作方式,請參閱 Android 開發人員網誌的「透過要求使用者選擇是否要從 WebView 傳送 X-Requested-With 標頭,改善使用者隱私權」一文。