1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | Android Intent Security(Android Skills) |
| 作者/维护者 | Google LLC(android 官方组织) |
| 来源链接 | github.com/android/skills/tree/main/security/android-intent-security(GitHub API) |
| 许可证 | Apache-2.0(GitHub API) |
| GitHub Stars / Forks | 6,439 / 371(GitHub API;数字属整个 android/skills 合集仓库,不代表本技能自身热度) |
| 最新版本 | SKILL.md 标注 last-updated: 2026-06-25 |
| 安装方式 | Android CLI 单技能安装 / Claude Code·Codex 官方插件市场 / 手动复制 |
2. 功能介绍与亮点
Android Intent Security 是一份聚焦 Android 组件间通信安全的最佳实践指南,覆盖 Activity、Service、Broadcast Receiver、ContentProvider 四类组件与 Intent 处理代码,帮助防范 Intent 重定向(forwarding)、PendingIntent 劫持、ContentProvider 越权访问等一类真实存在的 Android 漏洞。
内容组织为四段:术语表(Intent、Exported component、Sticky intent、PendingIntent 等 10 个关键概念)、前置条件(要求 agent 理解 onCreate/onNewIntent/singleTop 生命周期与 manifest 组件声明)、决策表与伪代码规则(用 IF/MUST/NEVER 结构给出 Intent 路由对比、PendingIntent 可变性标志、组件导出策略等六类判断逻辑)、以及配套 Kotlin/XML 代码示例(手动校验重定向、使用 AndroidX IntentSanitizer、声明 signature 级权限、onNewIntent 生命周期校验等)。全文纯 Markdown,不含任何脚本。
一个值得关注的细节:在 android/skills 仓库现有的 20 个子技能中,本技能是唯一一个被同步收录进 Android 官方开发者文档站(developer.android.com/agents/skills/security/android-intent-security/SKILL)的技能,其余子技能均只存在于 GitHub 仓库内。
3. 适用场景
所属分类:安全与合规
Android 开发者在声明 AndroidManifest.xml 组件(尤其是 exported="true" 的 Activity/Service/Receiver/Provider)、或编写处理外部传入 Intent 的代码时,让 AI coding agent 依据本技能的决策规则自查是否存在 Intent 重定向、PendingIntent 可变性滥用、ContentProvider 未授权访问等风险。适合缺乏专职移动安全人员、但产品涉及跨应用组件暴露(分享、深链、第三方集成)的团队在编码阶段做前置自查。
4. 跨 Agent 兼容性
- Claude Code:官方支持——仓库根目录
.claude-plugin/marketplace.json的skills数组明确列出本技能路径,可通过插件市场安装 - Codex:官方支持——仓库根目录
.codex-plugin/plugin.json的skills数组同样列出本技能路径 - OpenClaw:未验证——官方文档未点名,但技能遵循 Agent Skills 开放标准,理论上可手动复制技能目录使用
- Hermes Agent:未验证,理由同上
5. 推荐理由
Google 官方出品,把 Android 平台一类常见却容易被忽视的漏洞类别(组件导出配置不当、Intent 重定向、PendingIntent 劫持)系统化为决策表 + 可直接套用的 Kotlin/XML 代码模式,让 agent 在写 Manifest 和处理 Intent 时就地自查,比事后靠人工安全审查或渗透测试才发现问题更早介入、成本更低。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | 合集仓库整体 6,439 stars 不计入本技能;本技能由 Google 内部工程师提交,未见外部第三方 issue/PR 或社区讨论;但它是仓库现有 20 个子技能中唯一被官方 Android 开发者文档站单独收录的一个,是比“仅存在于 GitHub 仓库”更高一级的官方发布信号 |
| 可用性 | 9 | 单文件 SKILL.md(约 23KB),含完整术语表、前置条件、限制说明与四段可直接复制的 Kotlin/XML 代码示例;last-updated: 2026-06-25,维护时间较近;无需任何付费依赖,Android CLI 一条命令即可单独安装 |
| 安全性 | 10 | 检查清单见下 |
安全检查清单: ① Shell 命令:无,技能目录仅含一份 Markdown 文件,不含任何脚本 ② 联网外发:无网络请求 ③ API key/凭据:无需任何凭据 ④ 可疑指令:通读全文,内容全部是 Android 组件安全的决策规则与代码示例,未发现 prompt injection 迹象 ⑤ 作者信誉:Google LLC 官方组织账号 ⑥ License:Apache-2.0,条款清晰完整 ⑦ 维护时间:2026-06-25 最近更新,所属仓库持续活跃维护
7. 跟同类 Skills 相比的优势
| 维度 | Android Intent Security | Play Policy Insights(同仓库姊妹技能) | DragonJAR/Android-Pentesting-Skill |
|---|---|---|---|
| 定位 | Intent/组件层面的安全编码最佳实践指南,靠决策表与代码模式由 agent 自行套用 | 面向 Google Play 商店提交前的政策合规审计(权限、数据安全声明、登录凭据) | 面向已打包 APK 的攻防型渗透测试,含反编译、动态插桩、CVSS 4.0 评分 |
| 交付形式 | 纯文档(术语表+决策表+代码示例),无脚本目录,编码阶段前置使用 | 两阶段静态分析+子 agent 深挖协议,输出结构化审计报告 | 6 阶段静态+动态分析流程,依赖 apktool/jadx/frida/objection 等外部工具链执行 shell 命令 |
| 使用时机 | 写 Manifest 与处理 Intent 时的开发期自查 | App 提交商店审核前的合规自查 | APK 打包完成后的安全测试/审计阶段 |
三者服务于不同的 Android 安全环节:Android Intent Security 是唯一一个不依赖任何脚本执行、专注单一漏洞类别(组件间通信)、可在编码当下直接套用的纯提示词型技能。
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 其他补充
本技能内容同步发布于 Android 官方开发者文档站(developer.android.com/agents/skills/security/android-intent-security/SKILL),可作为查阅其权威原文的入口。
10. 安装使用方式
- Android CLI(推荐,单独安装本技能):
android skills add --skill=android-intent-security --project=. - Claude Code / Codex 插件市场(会连同
android-skills合集内其余 19 个技能一并装入):/plugin marketplace add android/skills /plugin install android-skills - 手动安装:复制仓库
security/android-intent-security/SKILL.md到所用 agent 的技能目录 - 使用方式:在声明 Android 组件(Activity/Service/Receiver/Provider)或编写 Intent 处理代码时,让 agent 依据本技能的决策规则自查即可,无需额外配置或初始化步骤
11. 注意事项
- 仅覆盖 Android 平台本地组件间与跨应用通信安全,不覆盖网络安全、Web 集成或客户端-服务端安全(SKILL.md 原文明确声明此限制)
- 使用部分代码模式(如
IntentSanitizer)需要androidx.core:core:1.9.0及以上版本,最低支持 Android API 23(6.0) - 纯规则指南,不含自动化扫描脚本,实际防护效果取决于 agent 是否准确识别代码中的风险模式并套用规则
- 目前仅确认 Claude Code 与 Codex 官方插件支持,OpenClaw 与 Hermes Agent 兼容性未经验证