1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | Play Policy Insights(Android Skills) |
| 作者/维护者 | Google LLC(android 官方组织) |
| 来源链接 | github.com/android/skills/tree/main/play/play-policy-insights(GitHub API) |
| 许可证 | Apache-2.0(GitHub API) |
| GitHub Stars / Forks | 6,439 / 370(GitHub API;数字属整个 android/skills 合集仓库,不代表本技能自身热度) |
| 最新版本 | SKILL.md 标注最近更新 2026-07-13 |
| 安装方式 | Android CLI 单技能安装 / Claude Code·Codex 官方插件市场 / 手动复制 |
2. 功能介绍与亮点
Play Policy Insights 是一个自动化的 Android 应用合规审计技能,核对代码与 Google Play 三大政策域:权限与 API 使用(位置、通讯录、短信通话记录、相机相册等敏感权限)、数据安全声明(Data Safety 表单是否与实际数据收集行为一致)、用户账号与登录(包括是否残留演示/测试登录凭据)。
它采用两阶段流程:第一阶段运行 orchestrator.py 做本地静态代码扫描,并抓取该 app 自身在 Google Play 商店的公开详情页与数据安全页,交叉比对生成待核查目标清单;第二阶段把每个目标委派给独立子 agent 深入核查(不支持子 agent 委派的环境则顺序自执行),再经一轮 critic 子 agent 复核,最终生成结构化的 compliance_report.md。
亮点:Google 官方 android/skills 仓库出品(整体活跃、issue 区可见开发者主动请求增加更多安全类技能);“Play Policy Insights” 这一名称同时也是 Android Studio 内置 lint 检查功能的官方品牌(该 IDE 功能目前仅覆盖广告 ID 与部分敏感权限两个政策域),可见 Google 在这一问题域上同时投入了 IDE 静态检查与 AI agent 技能两条产品线;本技能覆盖的政策域更广,且输出的是结构化审计报告而非仅内联提示。
3. 适用场景
所属分类:安全与合规
Android 开发者在把 App 提交 Google Play 商店审核前,用 AI coding agent 自动跑一遍权限声明、数据安全声明、登录凭据合规性审查,提前发现常见踩坑点,避免因政策问题被拒审或下架。尤其适合没有专职合规/隐私法务的中小团队,在提交前做一轮系统性自查。
4. 跨 Agent 兼容性
- Claude Code:官方支持——仓库根目录含
.claude-plugin/marketplace.json,可通过插件市场安装(会连同合集内其余 19 个 Android 技能一并装入) - Codex:官方支持——仓库根目录同时含
.codex-plugin/plugin.json - OpenClaw:未验证——官方文档未点名,但技能遵循 Agent Skills 开放标准,理论上可手动复制技能目录使用
- Hermes Agent:未验证,理由同上
5. 推荐理由
Google 官方出品,把“App 提交 Play 商店前是否合规”这件容易踩坑却常常缺乏专职人力覆盖的事,变成 AI agent 可自动执行的静态分析 + 子 agent 深挖两阶段流程,产出结构化报告,比人工翻政策文档或只依赖 IDE 内联提示更系统。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | Google LLC 官方 android/skills 仓库出品(整体 6,439 stars / 370 forks),issue 区可见开发者主动请求为该仓库增加更多安全类技能;本技能自身 2026 年 7 月才合入仓库,提交记录尚薄 |
| 可用性 | 9 | Android CLI 一条命令即可单独安装(android skills add --skill=play-policy-insights);SKILL.md 之外配有约 90KB 的政策清单、扫描配置、分域审计手册与报告模板;静态分析 + 子 agent 深挖 + 复核的三段式流程自动化程度高;2026-07-13 刚更新 |
| 安全性 | 9 | 检查清单见下 |
安全检查清单:
① Shell 命令:全部脚本为纯 Python,未见 subprocess/os.system 等 shell 调用
② 联网外发:仅一处网络请求——按被审计 app 自身包名抓取其在 Google Play 商店的公开详情页与数据安全页,用于交叉核对,未见向第三方外发数据
③ API key/凭据:无需任何凭据
④ 可疑指令:通读 SKILL.md 与全部 5 个脚本,未发现 prompt injection 迹象或混淆代码
⑤ 作者信誉:Google LLC 官方组织账号
⑥ License:Apache-2.0,条款清晰完整
⑦ 维护时间:2026-07-13 最近更新,所属仓库持续活跃维护
7. 跟同类 Skills 相比的优势
| 维度 | Play Policy Insights | android-intent-security(同仓库姊妹技能) | Android Studio 内置 Play Policy Insights(Lint 功能) |
|---|---|---|---|
| 定位 | AI agent 自动化审计三大 Play 政策域,出具结构化报告 | Intent/组件层面的安全最佳实践指南,靠决策表与伪代码规则由 agent 自行套用,不含自动扫描脚本 | IDE 内联 lint 检查,目前仅覆盖广告 ID 使用与部分敏感权限两个政策域 |
| 交付形式 | 两阶段静态分析 + 子 agent 深挖协议,输出 compliance_report.md |
纯文档(术语表、前置条件、决策表、代码模式),无脚本目录 | Android Studio “Problems” 窗口内联警告,可通过 insights-lint 库接入 CI/CD |
| 覆盖 agent 生态 | 遵循 Agent Skills 开放标准,Claude Code/Codex 官方插件市场收录 | 同左 | 仅限 Android Studio IDE,不是 AI agent 技能形态,无法被 Claude Code/Codex 等直接调用 |
三者共同点是都服务于“Android 应用合规/安全”这一问题域,但 Play Policy Insights 是其中唯一同时具备自动化扫描能力、且能被 AI coding agent 直接调用执行的一个。
8. 用户评价
该技能 2026 年 7 月才合入 android/skills 仓库,目前第三方平台尚无针对该技能本身的具名用户评价。
9. 其他补充
android/skills 仓库的 issue 区可见开发者持续提交功能请求(如要求增加更多安全类子技能、Android TV 适配等),显示该合集仓库本身有活跃的社区反馈渠道。
10. 安装使用方式
- Android CLI(推荐,单独安装本技能):
android skills add --skill=play-policy-insights --project=. - Claude Code / Codex 插件市场(会连同
android-skills合集内其余 19 个技能一并装入):/plugin marketplace add android/skills /plugin install android-skills - 手动安装:复制仓库
play/play-policy-insights/目录(含SKILL.md、scripts/、resources/)到所用 agent 的技能目录 - 使用方式:在包含 Android 项目代码的目录下,用自然语言请求 agent 审计该 app 是否符合 Play 商店政策即可自动触发;首次运行
orchestrator.py init会做本地静态代码扫描,最多可能耗时 5 分钟
11. 注意事项
- 该技能 2026 年 7 月才新合入仓库,提交历史尚短,后续可能有较大调整
- 覆盖的三个政策域(权限与 API、数据安全、账号与登录)不等于 Play 商店全部政策;SKILL.md 本身也强调产出的是“确定性合规报告”,不能替代 Google Play Console 的正式政策审查
- 交叉核对环节依赖抓取该 app 自身在 Play 商店的公开详情页/数据安全页,尚未上架或处于内测阶段、无公开页面的 app 可能无法获得比对基准
- 目前仅确认 Claude Code 与 Codex 官方插件支持,OpenClaw 与 Hermes Agent 兼容性未经验证