自 Android 5.0 Lollipop(API 21)起,各主要 Android 版本的重要安全增强。
WebView 是一个单独的软件包,参见 Android 5.0 安全增强和 The Updatable WebView on Android 5.0 Lollipop What Is It and Why Should You Care?isInsideSecureHardware)用于检查 KeyStore 密钥是否存储在_安全硬件_(例如可信执行环境(TEE)或安全元件(SE))中,参见 KeyInfo 的 isInsideSecureHardware 方法WebView 中的 JavaScript 求值在独立进程中运行,因此 JavaScript 代码更难访问应用的内存,参见 WebView 安全的新变化和 Android 8.0 所有应用行为变更中的安全部分WebView 遵循网络安全配置和 cleartextTrafficPermitted 标志(在旧版 Android 上,即使配置不允许_明文流量_,它也会加载 HTTP 站点),参见 Android 8.0 面向 Android 8.0 应用的行为变更中的安全部分WebView 新增安全浏览 API,启用后,用户尝试导航到可能不安全的网站时会收到警告(由 Google 安全浏览验证),参见 Android 8.0 功能与 API 中的 WebView API 部分FLAG_SECURE Window 标志得到更多支持,可禁止对设置了该标志的屏幕进行截图