觀點

您沒選過的權限,可能來自 SDK

螢幕上的程式碼

產品團隊常只審查自己寫的功能權限,卻忽略套件在合併後新增的宣告。結果商店問卷與實際二進位不一致,或使用者在系統設定裡看到從未說明的項目。

建議在依賴變更的 pull request 檢查清單加入:新增/移除哪些權限、是否可關閉、是否有背景存取。無法解釋的項目,就不該進正式版。

若套件強制要求與業務無關的敏感權限,應評估替換或向供應商要求可配置建置。把風險寫進報告,比事後補丁省事。

權限稽核的交付裡,我們固定附上 SDK 權限依賴表,方便下一季升級時對照。