SkillsScout
SECURITY-COMPLIANCE / 安全与合规

android-intent-security-android-skills

收录日期 2026-08-02·来源仓库 ↗·2026-08-04 修订
受欢迎程度
7
可用程度与相关性
9
安全性
10
8.7SCOUT SCORE

1. 基本信息

项目 内容
名称 Android Intent Security(Android Skills)
作者/维护者 Google LLC(android 官方组织)
来源链接 github.com/android/skills/tree/main/security/android-intent-security(GitHub API)
许可证 Apache-2.0(GitHub API)
GitHub Stars / Forks 6,439 / 371(GitHub API;数字属整个 android/skills 合集仓库,不代表本技能自身热度)
最新版本 SKILL.md 标注 last-updated: 2026-06-25
安装方式 Android CLI 单技能安装 / Claude Code·Codex 官方插件市场 / 手动复制

2. 功能介绍与亮点

Android Intent Security 是一份聚焦 Android 组件间通信安全的最佳实践指南,覆盖 Activity、Service、Broadcast Receiver、ContentProvider 四类组件与 Intent 处理代码,帮助防范 Intent 重定向(forwarding)、PendingIntent 劫持、ContentProvider 越权访问等一类真实存在的 Android 漏洞。

内容组织为四段:术语表(Intent、Exported component、Sticky intent、PendingIntent 等 10 个关键概念)、前置条件(要求 agent 理解 onCreate/onNewIntent/singleTop 生命周期与 manifest 组件声明)、决策表与伪代码规则(用 IF/MUST/NEVER 结构给出 Intent 路由对比、PendingIntent 可变性标志、组件导出策略等六类判断逻辑)、以及配套 Kotlin/XML 代码示例(手动校验重定向、使用 AndroidX IntentSanitizer、声明 signature 级权限、onNewIntent 生命周期校验等)。全文纯 Markdown,不含任何脚本。

一个值得关注的细节:在 android/skills 仓库现有的 20 个子技能中,本技能是唯一一个被同步收录进 Android 官方开发者文档站(developer.android.com/agents/skills/security/android-intent-security/SKILL)的技能,其余子技能均只存在于 GitHub 仓库内。

3. 适用场景

所属分类:安全与合规

Android 开发者在声明 AndroidManifest.xml 组件(尤其是 exported="true" 的 Activity/Service/Receiver/Provider)、或编写处理外部传入 Intent 的代码时,让 AI coding agent 依据本技能的决策规则自查是否存在 Intent 重定向、PendingIntent 可变性滥用、ContentProvider 未授权访问等风险。适合缺乏专职移动安全人员、但产品涉及跨应用组件暴露(分享、深链、第三方集成)的团队在编码阶段做前置自查。

4. 跨 Agent 兼容性

5. 推荐理由

Google 官方出品,把 Android 平台一类常见却容易被忽视的漏洞类别(组件导出配置不当、Intent 重定向、PendingIntent 劫持)系统化为决策表 + 可直接套用的 Kotlin/XML 代码模式,让 agent 在写 Manifest 和处理 Intent 时就地自查,比事后靠人工安全审查或渗透测试才发现问题更早介入、成本更低。

6. 评分

维度 分数 说明
受欢迎程度 7 合集仓库整体 6,439 stars 不计入本技能;本技能由 Google 内部工程师提交,未见外部第三方 issue/PR 或社区讨论;但它是仓库现有 20 个子技能中唯一被官方 Android 开发者文档站单独收录的一个,是比“仅存在于 GitHub 仓库”更高一级的官方发布信号
可用性 9 单文件 SKILL.md(约 23KB),含完整术语表、前置条件、限制说明与四段可直接复制的 Kotlin/XML 代码示例;last-updated: 2026-06-25,维护时间较近;无需任何付费依赖,Android CLI 一条命令即可单独安装
安全性 10 检查清单见下

安全检查清单: ① Shell 命令:无,技能目录仅含一份 Markdown 文件,不含任何脚本 ② 联网外发:无网络请求 ③ API key/凭据:无需任何凭据 ④ 可疑指令:通读全文,内容全部是 Android 组件安全的决策规则与代码示例,未发现 prompt injection 迹象 ⑤ 作者信誉:Google LLC 官方组织账号 ⑥ License:Apache-2.0,条款清晰完整 ⑦ 维护时间:2026-06-25 最近更新,所属仓库持续活跃维护

7. 跟同类 Skills 相比的优势

维度 Android Intent Security Play Policy Insights(同仓库姊妹技能) DragonJAR/Android-Pentesting-Skill
定位 Intent/组件层面的安全编码最佳实践指南,靠决策表与代码模式由 agent 自行套用 面向 Google Play 商店提交前的政策合规审计(权限、数据安全声明、登录凭据) 面向已打包 APK 的攻防型渗透测试,含反编译、动态插桩、CVSS 4.0 评分
交付形式 纯文档(术语表+决策表+代码示例),无脚本目录,编码阶段前置使用 两阶段静态分析+子 agent 深挖协议,输出结构化审计报告 6 阶段静态+动态分析流程,依赖 apktool/jadx/frida/objection 等外部工具链执行 shell 命令
使用时机 写 Manifest 与处理 Intent 时的开发期自查 App 提交商店审核前的合规自查 APK 打包完成后的安全测试/审计阶段

三者服务于不同的 Android 安全环节:Android Intent Security 是唯一一个不依赖任何脚本执行、专注单一漏洞类别(组件间通信)、可在编码当下直接套用的纯提示词型技能。

8. 用户评价

该技能目前在第三方平台尚无具名用户评价。

9. 其他补充

本技能内容同步发布于 Android 官方开发者文档站(developer.android.com/agents/skills/security/android-intent-security/SKILL),可作为查阅其权威原文的入口。

10. 安装使用方式

11. 注意事项