[Android 从零到一] Android 深度链接与 App Links:从 URI Scheme 到可验证的应用跳转

简介: 本文详解Android深度链接技术演进:从易被劫持的URI Scheme,到基于数字资产链接(assetlinks.json)验证的App Links方案。涵盖Manifest配置、签名指纹获取、验证流程、Navigation集成及Android 12适配,并总结常见坑点与最佳实践,助你实现安全、无缝的应用内跳转

Android 深度链接与 App Links:从 URI Scheme 到可验证的应用跳转

深度链接(Deep Link)是移动端产品常见的诉求:从网页、通知、分享卡片里点一个链接,直接打开 App 内的某个页面。但实现方式不止一种,不同方案的安全性和用户体验差异很大。本文从最基础的 URI Scheme 讲起,逐步过渡到 Android App Links 的完整实现与常见踩坑。


一、URI Scheme:最简单,也最脆弱

最早的做法是在 AndroidManifest.xml 里给 Activity 注册一个自定义 scheme:

<activity android:name=".DeepLinkActivity">
    <intent-filter>
        <action android:name="android.intent.action.VIEW" />
        <category android:name="android.intent.category.DEFAULT" />
        <category android:name="android.intent.category.BROWSABLE" />
        <data android:scheme="myapp" android:host="detail" />
    </intent-filter>
</activity>

这样 myapp://detail?id=123 就能拉起 App。

问题: 任何 App 都可以声明相同的 scheme。用户点击链接时,系统会弹出选择框;恶意 App 也可以劫持这个链接,造成安全隐患。对于支付、登录回调等敏感场景,URI Scheme 基本不可用。


二、App Links:基于域名验证的可信跳转

Android 6.0(API 23)引入了 App Links,核心思路是:

让 App 证明自己拥有某个域名,系统验证通过后,这个域名的 HTTP/HTTPS 链接就只会打开你的 App,不再弹选择框。

2.1 Manifest 配置

<activity android:name=".DeepLinkActivity">
    <intent-filter android:autoVerify="true">
        <action android:name="android.intent.action.VIEW" />
        <category android:name="android.intent.category.DEFAULT" />
        <category android:name="android.intent.category.BROWSABLE" />
        <data
            android:scheme="https"
            android:host="example.com"
            android:pathPrefix="/detail" />
    </intent-filter>
</activity>

关键点:

  • android:autoVerify="true" 告诉系统在 App 安装时自动验证域名归属
  • scheme 必须是 https(或 http,但强烈推荐 https)
  • 可以配置多个 <data> 标签,支持多路径

2.2 Digital Asset Links 文件

在你的服务器上放一个 JSON 文件,路径固定为:

https://example.com/.well-known/assetlinks.json

内容如下:

[
  {
   
    "relation": ["delegate_permission/common.handle_all_urls"],
    "target": {
   
      "namespace": "android_app",
      "package_name": "com.example.myapp",
      "sha256_cert_fingerprints": [
        "AA:BB:CC:DD:EE:FF:..."
      ]
    }
  }
]

获取签名指纹:

# debug keystore
keytool -list -v -keystore ~/.android/debug.keystore -alias androiddebugkey -storepass android -keypass android

# release keystore
keytool -list -v -keystore /path/to/release.keystore

从输出中找 SHA256: 那行,格式化成冒号分隔的大写形式即可。

2.3 验证流程

App 安装后,系统会异步请求 assetlinks.json,对比包名和签名。验证成功后:

  • 对应域名的 https 链接会直接打开 App,不弹选择框
  • 验证失败时降级为普通 Intent,仍会弹选择框或打开浏览器

三、接收并解析深度链接

在目标 Activity 里:

class DeepLinkActivity : AppCompatActivity() {

    override fun onCreate(savedInstanceState: Bundle?) {
        super.onCreate(savedInstanceState)
        handleIntent(intent)
    }

    override fun onNewIntent(intent: Intent) {
        super.onNewIntent(intent)
        handleIntent(intent)
    }

    private fun handleIntent(intent: Intent) {
        val uri: Uri? = intent.data
        if (uri == null) {
            // 正常启动,不是深度链接
            navigateToHome()
            return
        }

        val path = uri.path ?: ""
        val id = uri.getQueryParameter("id")

        when {
            path.startsWith("/detail") && id != null -> {
                navigateToDetail(id)
            }
            path.startsWith("/profile") -> {
                val userId = uri.lastPathSegment
                navigateToProfile(userId)
            }
            else -> navigateToHome()
        }
        finish() // DeepLinkActivity 只做路由,导航完就关掉
    }
}

注意 onNewIntent:当 Activity 以 singleTopsingleTask 启动模式运行时,重复点击同一链接不会重建 Activity,而是走 onNewIntent,务必处理。


四、与 Navigation Component 集成

如果项目用了 Jetpack Navigation,可以直接在 nav_graph.xml 里配置 deep link:

<fragment
    android:id="@+id/detailFragment"
    android:name="com.example.DetailFragment">
    <argument
        android:name="itemId"
        app:argType="string" />
    <deepLink
        app:uri="https://example.com/detail/{itemId}" />
</fragment>

然后在 AndroidManifest.xml 里用 <nav-graph> 自动生成 intent-filter:

<activity android:name=".MainActivity">
    <nav-graph android:value="@navigation/nav_graph" />
</activity>

Navigation 会自动解析 URI 参数,直接填充到 navArgs 里,省去手动解析的代码。


五、常见踩坑

5.1 验证一直不通过

  • 文件路径问题: .well-known/ 目录在很多 Web 服务器上默认不返回隐藏目录,检查 Nginx/Apache 配置
  • Content-Type: 必须是 application/json,不能是 text/plain
  • 重定向: assetlinks.json 不能有 HTTP 重定向,系统不会跟随
  • 多签名: debug 和 release 的签名不同,开发阶段建议把两个指纹都加进去

验证工具:

# 在线验证
https://developers.google.com/digital-asset-links/tools/generator

# adb 强制重新验证(需要重新安装或清除验证缓存)
adb shell pm get-app-links --package com.example.myapp

5.2 Android 12 的变化

Android 12(API 31)收紧了未验证链接的处理:

  • 如果 App Links 验证失败,链接不再默认打开 App,而是直接在浏览器中打开
  • 同时引入了新的 API:DomainVerificationManager,可以查询验证状态
val manager = getSystemService(DomainVerificationManager::class.java)
val userState = manager.getDomainVerificationUserState(packageName)
val unverified = userState?.hostToStateMap
    ?.filter { it.value == DomainVerificationUserState.DOMAIN_STATE_NONE }
    ?.keys
// 未验证的域名列表

5.3 LaunchMode 与返回栈

深度链接打开的 Activity 默认会被加入当前返回栈。如果想让深度链接打开一个全新的任务栈:

<activity
    android:name=".DeepLinkActivity"
    android:launchMode="singleTask"
    android:taskAffinity="" />

或在 Intent Flag 里处理:

intent.flags = Intent.FLAG_ACTIVITY_NEW_TASK or Intent.FLAG_ACTIVITY_CLEAR_TOP

5.4 测试深度链接

# 测试 URI Scheme
adb shell am start -W -a android.intent.action.VIEW \
    -d "myapp://detail?id=123" com.example.myapp

# 测试 App Links(https)
adb shell am start -W -a android.intent.action.VIEW \
    -d "https://example.com/detail?id=456" com.example.myapp

六、多域名与子路径策略

实际项目中往往有多个域名(生产、测试、国际化)需要处理:

<!-- 同一个 intent-filter 只能写一个 host -->
<intent-filter android:autoVerify="true">
    <data android:scheme="https" android:host="example.com" />
</intent-filter>
<intent-filter android:autoVerify="true">
    <data android:scheme="https" android:host="www.example.com" />
</intent-filter>
<intent-filter android:autoVerify="true">
    <data android:scheme="https" android:host="m.example.com" />
</intent-filter>

每个域名都需要单独放 assetlinks.json,或者用 include 指向同一个文件。Digital Asset Links 支持通过 include 复用:

[{
   
  "include": "https://primary.example.com/.well-known/assetlinks.json"
}]

小结

方案 安全性 用户体验 适用场景
URI Scheme 低(可被劫持) 可能弹选择框 内部跳转、无安全需求
App Links(已验证) 高(域名绑定) 直接打开,无弹框 分享、通知、支付回调
App Links(未验证) 降级到浏览器

关键结论:

  1. 对外链接(分享、推广、邮件)优先用 App Links,完成域名验证
  2. assetlinks.json 要在 CI/CD 里维护,发布新签名时同步更新指纹
  3. Android 12+ 验证失败的代价更重,上线前务必用 adb shell pm get-app-links 确认状态
  4. Navigation Component 的 <deepLink> 是减少样板代码的好方式,但要注意参数类型安全
相关文章
|
2天前
|
存储 弹性计算 缓存
阿里云服务器租赁费用:新版租赁收费标准及活动报价参考
本文更新了2026年阿里云全系列云服务器租赁活动报价,所有特惠资源均可前往阿里云活动中心选购,整体覆盖从个人入门到企业级高性能场景的全梯度需求。其中轻量应用服务器主打极致性价比,2核2G峰值200M带宽配置每日10点、15点限时抢购价仅38元/年,2核4G配置379元/年起;高性价比的经济型e实例、通用算力型u2i实例覆盖2核4G至4核32G全档位,适配开发测试与中小型企业业务;搭载英特尔至强6处理器的第九代c9i企业级实例算力较上代提升20%,支撑高并发生产环境,不同实例规格价差清晰,用户可根据自身业务负载与预算灵活选型。
1268 108
|
8天前
|
云安全 人工智能 运维
阿里云联动百位企业安全专家,共识Agent防御最佳实践
当Agent成为新员工,你的安全边界在哪里?
1931 8
阿里云联动百位企业安全专家,共识Agent防御最佳实践
|
2天前
|
编解码 人工智能 安全
2核4G/4核8G/8核16G阿里云服务器如何选择实例?经济型e、通用算力型u2i与计算型c9i选哪个?
本文介绍了阿里云2核4G、4核8G、8核16G三档主流配置下经济型e、通用算力型u2i和计算型c9i三种实例的最新活动价格与适用场景。同配置下三者价差显著,以2核4G为例,经济型e低至599.93元/年,计算型c9i则高达1742.08元/年。文章详细解析了各实例的性能定位:经济型e适合轻负载入门场景,u2i兼顾稳定算力与性价比,c9i凭借第9代至强处理器与芯片级安全能力支撑高性能业务。同时提示用户可叠加满减优惠券享受折上折,建议根据业务负载与预算综合决策。
505 111
|
7天前
|
存储 人工智能 关系型数据库
阿里云AI产品与云产品最新组合套餐:Token Plan、AI coding及云服务器和建站等组合优惠价
阿里云推出全新“算力+模型+应用”一站式云与AI组合套餐活动,覆盖从个人开发者到中大型企业的全场景需求。核心亮点为分三档定价的Token Plan订阅服务,支持Qwen3.8-Max-Preview大模型调用,错峰时段最低可享0.2折优惠。活动同步推出AI Coding、智能体部署、云电脑托管、0代码建站等十余类场景化组合,搭配99元/年的普惠云服务器、88元/年的入门数据库等经典特惠产品,还为企业提供1V1定制化AI转型方案,大幅降低了不同用户群体拥抱AI的技术门槛与采购成本。
683 111
|
3天前
|
人工智能 程序员 API
Codex 接入 DeepSeek-V4-Flash:还能补上识图,提供两套方案
Codex 接入 DeepSeek-V4-Flash 怎么配?本文覆盖 CLI 与桌面端,再用 qwen3-vl-flash 补识图,两套方案可直接照做
|
16天前
|
人工智能 JSON 安全
Fastjson远程代码执行漏洞,阿里云AI安全为您保驾护航
阿里云AI安全产品联动防御Fastjson攻击
2610 13
Fastjson远程代码执行漏洞,阿里云AI安全为您保驾护航
|
15天前
|
人工智能 前端开发 Linux
Codex 桌面版安装 + CC Switch 接入第三方 API 完整教程(2026 最新)
2026最新教程:手把手教你安装Codex桌面版,通过CC Switch v3.17.0一键接入Fenno等国产API(兼容OpenAI Responses格式),跳过账号登录,完整启用代码审查、多步任务与上下文感知功能。零基础友好,全程图文实操。(239字)
2000 2
|
4天前
Qoder 一周年 × Qwen3.8-Max 正式上线,多重好礼限时领
8月3日,Qwen3.8-Max 正式上线Qoder,迎来Qoder一周年。新老用户可领800次免费调用,下单再赠2000次;夜间(22:00–08:00)调用5折;邀请好友双方得积分与调用额度。
314 0
|
17天前
|
人工智能 自然语言处理 数据挖掘
Qwen3.8-Max-Preview深度全解析:2.4万亿参数旗舰MoE模型+Token Plan限时优惠完整落地指南
2026年7月,全新旗舰级混合专家大模型Qwen3.8-Max-Preview正式开放抢先体验,作为通义千问Qwen3系列规格最高、综合推理能力顶尖的新一代模型,该模型总参数量达到2.4万亿(2.4T),是当前线上可调用的原生多模态旗舰模型,综合推理水准对标海外顶级Fable 5模型,在复杂工程开发、长文档深度分析、多步骤智能体自治、跨境多语言创作、海量数据挖掘五大高难度业务场景实现跨越式性能提升。
1479 3