uni-app 怎么防止剪贴板里的敏感信息泄露

老晨同学_3721

老晨同学_3721

2026-08-18

818人浏览

原创

鸿蒙和android需配read_pasteboard权限,h5端无权限控制但须https+手势触发;轮询监听扩大风险,应避免敏感信息入剪贴板,采用动态绘制、水印、长度过滤等策略降低泄露风险。

uni-app 怎么防止剪贴板里的敏感信息泄露

鸿蒙和 Android 上必须配 READ_PASTEBOARD 权限

鸿蒙系统从 HBuilderX 4.23 起支持 uni.getClipboardData,但读取剪贴板前必须显式声明 ohos.permission.READ_PASTEBOARD。不配的话,调用直接静默失败,连 error 都不抛——你根本不知道它没权限。

配置位置在 harmony-configs/entry/src/main/module.json5,不是 manifest.json,也不是 app.json:

{"module":{"requestPermissions":[{"name":"ohos.permission.READ_PASTEBOARD","reason":"$string:clipboard_reason","usedScene":{"when":"inuse"}}]}}

Android 端虽不要求显式申请该权限(系统默认开放),但 Android 12+ 会在首次调用 uni.getClipboardData 时弹出“此应用想要读取剪贴板”提示,用户点拒绝后,后续调用就返回空字符串。别指望后台偷偷读——系统真会拦。

App 端轮询监听剪贴板 = 主动暴露风险窗口

很多开发者用 800ms–1500ms 定时器轮询 uni.getClipboardData 实现“监听”,这本身就在扩大攻击面:只要你的页面处于前台,剪贴板内容就持续被你自己的逻辑读取、比对、解析——哪怕只匹配链接或手机号,也意味着你在内存里反复搬运敏感数据。

  • 轮询期间,如果用户刚复制了银行卡号或验证码,这段内容会在 JS 堆里明文存在至少一个周期
  • onHide 里没清除定时器?切到后台还在读——iOS 可能直接杀进程,但 Android 某些定制 ROM 仍可能执行几轮
  • 正则白名单别写太宽,/\d{16,19}/ 这种会把所有长数字都当卡号抓出来,包括身份证、订单号、甚至 base64 片段

H5 端复制不触发权限弹窗,但读取完全不可控

H5 页面调用 navigator.clipboard.readText() 必须满足两个硬条件:HTTPS + 用户手势触发。但它不等于“安全”——一旦用户点了复制按钮,你就能读;而用户根本不知道你读了什么。

uni-app
uni-app

uni-app 是基于 Vue 的跨端开发框架,适合开发 H5、App、小程序、鸿蒙和多端业务应用。

下载

更麻烦的是:navigator.clipboard 在 H5 里是可读可写的,且无系统级访问记录。微信内嵌浏览器、部分安卓 WebView 还不支持该 API,你得 fallback 到 document.execCommand,而这个老接口连基本的权限提示都没有。

结论很现实:H5 端无法防止自身读取剪贴板,只能靠代码自律——比如读完立刻 res.data = '' 清空变量,不缓存、不上传、不打日志。

真正防泄露,得从“不放进去”和“放了也白读”入手

与其纠结怎么阻止 App 读剪贴板,不如让敏感信息根本不在剪贴板上出现,或者出现也无效:

  • 登录态 token、支付密钥这类绝不走复制粘贴流程,改用扫码、一键登录、设备绑定等通道
  • 用户需要复制的敏感字段(如订单号、手机号)用 canvas 动态绘制,而非 DOM 文本节点——截图可存,但复制出来的只是乱码或空格
  • 关键页面叠加动态水印:userId + timestamp + 设备指纹,水印随滚动偏移,截图后文字错位,复制内容失去上下文意义
  • 剪贴板内容比对逻辑里加长度阈值,if (newText.length > 200) return;——大段文本大概率是文章或代码,不是敏感凭证

剪贴板不是保险箱,它是系统级共享缓冲区。任何“防读取”的方案,本质都是拖延或混淆;最省心的做法,是让它没东西可读。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

uni-app 剪贴板 uni-app

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2223

5

前端如何实现即时通讯
前端如何实现即时通讯

实现即时通讯的方法有WebSocket、Long Polling、Server-Sent Events、WebRTC等等。详细介绍:1、WebSocket,它可以在客户端和服务器之间建立持久连接,实现实时的双向通信,前端可以使用 WebSocket API来创建WebSocket连接,并通过发送和接收消息来实现即时通讯;2、Long Polling,是一种模拟实时通信的技术等等。

2023.10.09

4783

6

前端和后端的区别
前端和后端的区别

前端关注的是用户界面的设计和交互,而后端则注重数据处理和逻辑控制。想了解更多前端后端的相关内容,可以阅读本专题下面的文章。

2024.03.19

5910

13

php和前端的关联介绍
php和前端的关联介绍

php既可以作为前端语言,也可以作为后端语言。想了解更多php和前端的相关内容,可以阅读本专题下面的文章。

2024.03.22

5378

10

前端外包工作内容有哪些
前端外包工作内容有哪些

前端外包工作内容包括:1. 网站和应用程序开发;2. 用户界面和交互设计;3. 用户体验优化;4. 设计和视觉开发;5. 跨浏览器兼容性;6. 性能优化;7. 维护和更新;8. 项目管理和沟通。想了解更多前端的相关内容,可以阅读本专题下面的文章。

2024.05.22

763

5

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

2026.09.30

20

10

LLVM RISC-V参数配置教程
LLVM RISC-V参数配置教程

本专题介绍LLVM对RISC-V基础ISA和扩展的支持方式,涵盖RV32、RV64、标准扩展、实验性扩展、厂商扩展、-menable-experimental-extensions和版本差异。

2026.09.30

0

14

LLVM IR中间表示入门指南
LLVM IR中间表示入门指南

本专题整理LLVM IR的核心概念,包括中间表示作用、模块结构、函数、基本块、SSA形式、类型系统和常见语法,帮助新手理解LLVM编译流程中的关键层。

2026.09.30

0

12

PDF转图片方法
PDF转图片方法

需要把 PDF 页面用于上传、预览、分享或图片归档时,PDF 转图片方法专题整理 JPG/PNG 格式选择、逐页导出、清晰度设置、批量下载和结果检查等流程,帮助用户稳定完成 PDF 图片化处理。

2026.09.30

20

26

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
uni-app从入门到实战教程
uni-app从入门到实战教程

共0课时 | 0人学习

uni-app x harmony开发指南
uni-app x harmony开发指南

共0课时 | 0人学习

uni-app鸿蒙运行和发行
uni-app鸿蒙运行和发行

共0课时 | 0人学习