Cải thiện quyền riêng tư của người dùng bằng cách yêu cầu chọn gửi tiêu đề X-Request-With từ WebView

Peter Birk Pakkenberg
Peter Birk Pakkenberg

Khi người dùng cài đặt và chạy một ứng dụng sử dụng WebView để nhúng web thì WebView sẽ thêm tiêu đề X-Requested-With vào mỗi yêu cầu được gửi vào máy chủ, bằng giá trị của tên APK ứng dụng. Sau đó, dữ liệu này sẽ được chuyển sang máy chủ web để xác định xem có sử dụng thông tin này không và sử dụng như thế nào.

Chúng tôi muốn bảo vệ quyền riêng tư của người dùng bằng cách chỉ gửi tiêu đề này trong các yêu cầu nếu nhà phát triển ứng dụng chọn chia sẻ một cách rõ ràng với các dịch vụ được nhúng trong WebView. Để đạt được mục tiêu này và cho phép các dịch vụ trực tuyến hiện tại phụ thuộc vào khi di chuyển tiêu đề, chúng tôi sẽ chạy Bản dùng thử theo nguyên gốc không được dùng nữa, trong khi xoá tiêu đề cho giao thông công cộng. Song song với đó, chúng tôi sẽ phát triển các API bảo đảm quyền riêng tư mới (chẳng hạn như API chứng thực ứng dụng) để phù hợp với các trường hợp sử dụng mà tiêu đề X-Requested-With đang được dùng hiện nay.

Bạn có thể đọc thêm về lý do tại sao chúng tôi thực hiện thay đổi này và cách thức hoạt động của thay đổi này tại Blog của nhà phát triển Android trong bài viết Cải thiện quyền riêng tư của người dùng bằng cách yêu cầu chọn gửi tiêu đề X-Requested-With từ WebView.