К обсуждениям

Android 17: приложение в рабочем профиле не видит сервис на 127.0.0.1

Редакция VOne Технологии

Почему localhost личного профиля больше не доступен приложению рабочего профиля в Android 17, как безопасно подтвердить границу и подготовить данные для разработчика или EMM.

Сначала определите обе стороны соединения

Адрес 127.0.0.1 означает loopback текущего сетевого пространства, но в диагностике Android важно также знать профиль процесса. Запишите, где запущен клиент — в личном или рабочем профиле — и где работает локальный сервис. Не используйте реальные корпоративные документы, токены или адреса: для проверки достаточно безвредной тестовой страницы или локального ответа без учётных данных. Если обе стороны находятся в одном профиле, новое ограничение cross-profile loopback не соответствует наблюдению, и нужно искать обычную ошибку порта, запуска сервиса или конфигурации приложения.

Проведите парный тест без секретов

Составьте два опыта с одинаковой версией приложения и одинаковым тестовым сервисом. В первом клиент и сервис работают внутри одного профиля; во втором они оказываются по разные стороны границы personal/work. Android 17 прямо оставляет same-profile loopback без изменения и запрещает cross-profile loopback по умолчанию для всех приложений независимо от target API. Поэтому результат «внутри работает, через границу нет» согласуется с новым правилом, но не доказывает, что приложение реализовано неправильно. Зафиксируйте только профиль, время, версию Android и обезличенный результат.

Не смешивайте localhost и адрес устройства

Попытка заменить 127.0.0.1 на случайный сетевой адрес меняет модель угроз и уже не является тем же тестом. Она может открыть сервис другим устройствам, попасть под правила Wi‑Fi, VPN, межсетевого экрана или корпоративного управления. AOSP описывает рабочий профиль как отдельную область данных и идентификаторов приложений; прямое взаимодействие между экземплярами ограничено политиками и разрешениями. Поэтому материал не предлагает пробрасывать порт, отключать управление или переносить рабочие данные. Если продукту действительно нужна связь профилей, архитектурное решение должен подтвердить владелец приложения и администратор организации.

Разделите ответственность за исправление

Пользователь может проверить версию Android и воспроизводимость, но не должен менять корпоративную политику самостоятельно. Разработчику нужны назначение локального сервиса, профиль каждого процесса и ожидаемый поддерживаемый сценарий. EMM-администратору — название управляемой конфигурации и подтверждение, что обмен допускается политикой. Если приложение предполагало, что localhost личного профиля виден рабочему экземпляру, обновление должно происходить в продуктовой архитектуре: через документированный межпрофильный механизм или перенос обеих частей в один разрешённый профиль, а не через скрытый обход изоляции.

Подготовьте минимальный отчёт

В отчёт включите модель устройства, сборку Android 17, название клиента и сервиса, профили запуска, два результата парного теста и точный текст ошибки без адресов организации. Не прикладывайте рабочие журналы целиком: сначала удалите имена пользователей, домены, токены и содержимое запросов. Остановитесь, если для воспроизведения требуется отключить рабочий профиль, управление устройством, сертификаты или защиту. Отсутствие связи только через границу профилей — достаточный результат для эскалации; повторные сбросы сети и переустановка приложения не меняют документированную политику Android 17.

Материал подготовлен редакцией VOne с применением ИИ для структурирования; утверждения о loopback и изоляции рабочих профилей вручную сверены с Android Developers и AOSP.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.