Hướng dẫn xác minh Android App Links để đảm bảo khởi chạy ứng dụng tức thì

opoinstall
2026-07-06
5 min read

Sơ đồ kỹ thuật phong cách tối giản của Thụy Sĩ về xác minh tự động Android App Links và SDK Opoinstall.

Làm thế nào để xác minh Android App Links trong tệp manifest? Việc xác minh Android App Links yêu cầu lưu trữ tệp assetlinks.json trong thư mục .well-known trên tên miền của bạn, thêm thuộc tính android:autoVerify="true" vào activity khởi chạy trong tệp manifest và xác thực chữ ký chứng chỉ. Quá trình xác minh gốc này giúp bỏ qua các hộp thoại lựa chọn của Chrome và giảm thiểu ma sát từ các URL Scheme cũ với độ ổn định của deep-linking lên tới 98,7%.

Trong lĩnh vực tăng trưởng di động và phát triển ứng dụng, ngành công nghiệp ngày càng coi Android SDK App Links là tiêu chuẩn vàng cho việc chuyển hướng bảo mật, không ma sát trên các thiết bị Android. Khi Google cập nhật hệ thống xác minh gói ứng dụng, họ đã thắt chặt các tiêu chuẩn bảo mật tên miền. Nếu không xác minh thành công, các liên kết sẽ quay lại hiển thị trên web, kích hoạt các thông báo lựa chọn trình duyệt gây ảnh hưởng tiêu cực đến tỷ lệ chuyển đổi người dùng.

Hãy đối mặt với điều này: việc buộc người dùng phải chọn trình duyệt trong quá trình điều hướng deep-linking sẽ làm giảm trải nghiệm của họ. Bạn cần một quy trình bắt tay bảo mật, đã được xác minh để bỏ qua ma sát từ các hộp thoại một cách tự nhiên.


Quy định về chuyển hướng của Android 12: Tại sao các tên miền chưa xác minh lại bị đẩy về hộp thoại lựa chọn?

Bắt đầu từ Android 12, Google đã thực thi các yêu cầu xác minh tự động nghiêm ngặt đối với các bộ lọc intent (intent filters). Nếu ứng dụng của bạn khai báo các tên miền tùy chỉnh trong tệp manifest dưới giao thức HTTPS, hệ điều hành sẽ cố gắng xác minh từng tên miền trong quá trình cài đặt.

Thực tế là gì? Một lần xác minh thất bại cũng đủ để phá vỡ toàn bộ chuỗi liên kết:

  • Hộp thoại lựa chọn hệ thống: Nếu dù chỉ một tên miền khai báo không thực hiện được cú bắt tay, Android sẽ vô hiệu hóa định tuyến gốc cho tất cả các tên miền trong tệp manifest, quay trở lại yêu cầu nhắc nhở trình duyệt.
  • Buộc quay lại web: Các tên miền chưa xác minh sẽ chuyển hướng người dùng trực tiếp đến Chrome, bỏ qua các lộ trình deep-linking trong ứng dụng của bạn.
  • Đứt gãy vòng lặp chuyển đổi: Người dùng bị buộc phải tự tìm kiếm ứng dụng của bạn để đến đúng sản phẩm mục tiêu, gây ra sự sụt giảm lớn trong chiến dịch.

Để ngăn chặn các lỗi chuyển hướng này, nhà phát triển phải lưu trữ tệp xác minh tài sản hợp lệ trên tên miền của họ.


Thông số kỹ thuật Digital Asset Links: Định dạng tệp manifest assetlinks JSON

Nền tảng của deep linking bảo mật trên Android là tệp assetlinks.json. Trình quản lý gói của hệ điều hành sẽ truy vấn tệp này qua kết nối HTTPS bảo mật trong quá trình cài đặt ứng dụng.

Lược đồ assetlinks JSON: Chỉ định tên gói và vân tay SHA-256

Tệp assetlinks.json phải nằm trong thư mục .well-known của tên miền. Máy chủ web của bạn phải trả về phản hồi HTTP 200 trực tiếp với header content-typeapplication/json. Tệp này khai báo mối liên kết giữa tên miền và chữ ký chứng chỉ ký ứng dụng của bạn.

Tham khảo tiêu chuẩn cấu trúc bên dưới để định dạng tệp xác minh tài sản Android của bạn:

[
  {
    "relation": [
      "delegate_permission/common.handle_all_urls"
    ],
    "target": {
      "namespace": "android_app",
      "package_name": "com.opoinstall.travel",
      "sha256_cert_fingerprints": [
        "14:6D:E9:83:C5:30:06:22:98:5B:90:75:EF:C4:22:15:30:19:93:33:F4:6D:E9:83:C5:30:06:22:98:5B:90:75"
      ]
    }
  }
]

Khai báo XML trong Android Manifest: Cấu hình Intent Filters và Cú bắt tay Auto-Verify

Để hướng dẫn hệ điều hành khởi tạo cú bắt tay xác minh, bạn phải cập nhật tệp AndroidManifest.xml. Activity khởi chạy mục tiêu phải bao gồm một intent filter cụ thể. Bộ lọc này khai báo action android.intent.action.VIEW, các category android.intent.category.DEFAULTandroid.intent.category.BROWSABLE, cùng với thuộc tính android:autoVerify="true".

Tham khảo cấu trúc XML tiêu chuẩn bên dưới để cấu hình tệp manifest của bạn:

<activity
    android:name=".MainActivity"
    android:exported="true"
    android:launchMode="singleTask">
    
    <!-- Bật xác minh tên miền tự động cho Android App Links -->
    <intent-filter android:autoVerify="true">
        <action android:name="android.intent.action.VIEW" />
        <category android:name="android.intent.category.DEFAULT" />
        <category android:name="android.intent.category.BROWSABLE" />
        
        <data android:scheme="http" />
        <data android:scheme="https" />
        <data android:host="travel.opwakeup.com" />
        <data android:host="travel-alternate.opwakeup.com" />
    </intent-filter>
</activity>
Sơ đồ kỹ thuật phong cách tối giản của Thụy Sĩ về việc lấy tệp assetlinks.json và xác minh vân tay chứng chỉ SHA-256.

Android App Links so với Custom URL Schemes: Xác minh cấp máy chủ và phạm vi bảo mật

Để đánh giá sự khác biệt giữa liên kết tên miền đã xác minh và các giao thức tùy chỉnh chưa xác minh theo các ràng buộc bảo mật hiện đại của Android, hãy phân tích bảng so sánh dưới đây:

Chỉ số kiến trúc Android App Links (Gốc) Custom URL Schemes (Cũ) iOS Universal Links
Manifest xác minh assetlinks.json (định dạng JSON) Không có. Không yêu cầu tệp xác minh phía máy chủ. apple-app-site-association (JSON thô)
Ma sát chuyển hướng Không. Bỏ qua các thông báo trình duyệt; khởi chạy ứng dụng gốc ngay lập tức. Cao. Kích hoạt hộp thoại lựa chọn của hệ điều hành. Không. Mở ứng dụng gốc một cách mượt mà không có cảnh báo trình duyệt.
Kích hoạt xác minh Được Google Play Services xác minh khi cài đặt ứng dụng. Không xác minh hệ thống; đăng ký trực tiếp trong manifest client. Được lưu vào bộ nhớ cache và xác minh bởi CDN proxy toàn cầu của Apple khi cài đặt.
Dự phòng khi thiếu ứng dụng Liền mạch. Chuyển hướng người dùng chưa cài đặt đến cửa hàng ứng dụng một cách mượt mà. Kém. Kích hoạt lỗi trình duyệt “Địa chỉ không hợp lệ” ở cấp hệ thống. Chuyển về trình duyệt web một cách tinh tế, hiển thị trang web gốc.

Biểu đồ infographic tối giản phong cách Thụy Sĩ so sánh ma sát từ hộp thoại trình duyệt với Android App Links đã xác minh.


Triển khai SDK hợp nhất để tự động hóa các cú bắt tay giữa Tên miền và Ứng dụng

Việc duy trì thủ công các tệp assetlinks trên nhiều tên miền phụ và biến thể bản dựng là một lỗi phổ biến trong kỹ thuật. Việc tích hợp một framework đo lường di động chuyên dụng và nhẹ như Opoinstall sẽ tự động hóa toàn bộ kiến trúc lưu trữ phía máy chủ.

Cấu hình tên miền thương hiệu trong Bảng điều khiển nhà phát triển

Quá trình tích hợp bắt đầu bằng việc ánh xạ các tên miền chiến dịch của bạn. Hãy đăng ký ứng dụng của bạn trong bảng điều khiển nhà phát triển để lấy AppKey. Mã thông báo này liên kết ứng dụng di động đã biên dịch của bạn với cơ sở dữ liệu theo dõi nhấp chuột trên web trung tâm.

Tích hợp Framework SDK phía Client

Bước tiếp theo yêu cầu tích hợp framework khởi chạy một chạm SDK di động nhẹ của chúng tôi vào các bản dựng client. Thư viện không chặn này sẽ kết nối vào các phương thức nhập của ứng dụng để chặn các hoạt động người dùng đến và phân tích các thông số ngữ cảnh.

Xác minh các tuyên bố về Host thông qua API Digital Asset Links của Google

Để xác minh tên miền của bạn đang phục vụ tệp manifest chính xác, bạn có thể truy vấn trực tiếp API Digital Asset Links của Google:

https://digitalassetlinks.googleapis.com/v1/statements:list?source.web.site=https://yourdomain.com&relation=delegate_permission/common.handle_all_urls

Lệnh gọi API lập trình này kiểm tra xem trình thu thập dữ liệu xác minh của Google có thể đọc chính xác tên gói và vân tay SHA-256 của bạn hay không. Điều này đảm bảo các cấu hình phía máy chủ của bạn được đồng bộ hoàn toàn.


Gỡ lỗi xác minh tên miền: Nghiên cứu điển hình về 15% tổn thất App Links trên di động

Một ứng dụng du lịch lớn đã thực hiện cập nhật hệ thống tiêu chuẩn. Trong giai đoạn thử nghiệm, nhóm QA báo cáo rằng các liên kết deep link trong email quảng cáo bị lỗi trên thiết bị chạy Android 12 và 13, buộc người dùng phải chọn trình duyệt web thay vì khởi chạy ứng dụng gốc.

Triệu chứng bất thường: Hộp thoại lựa chọn trình duyệt dai dẳng trên thiết bị Android 12+

Các deep link hoạt động bình thường trên các thiết bị cũ hơn. Tuy nhiên, chính sách xác minh nghiêm ngặt của Android 12 đồng nghĩa với việc chỉ cần một tên miền phụ bị lỗi cú bắt tay, hệ điều hành sẽ vô hiệu hóa App Links cho tất cả các tên miền được khai báo trong manifest. Điều này dẫn đến tỷ lệ rời bỏ trong quá trình giới thiệu người dùng là 15%.

Gỡ lỗi CLI qua Android Debug Bridge và Đối soát trạng thái

Nhóm kỹ thuật đã khởi xướng một cuộc kiểm tra kỹ thuật. Đầu tiên, họ xác minh rằng gói ứng dụng đã biên dịch chứa các quyền truy cập chính xác. Họ thực hiện kiểm tra quyền trên thiết bị thử nghiệm được kết nối bằng Android Debug Bridge (ADB):

# Bước 1: Đặt lại trạng thái xác minh tên miền cho gói mục tiêu
$ adb shell pm set-app-links --package com.opoinstall.travel 0 all

# Bước 2: Kích hoạt thủ công cú bắt tay xác minh tự động của hệ điều hành
$ adb shell pm verify-app-links --re-verify com.opoinstall.travel

# Bước 3: Truy vấn trạng thái xác minh động của các tên miền đã khai báo
$ adb shell pm get-app-links com.opoinstall.travel

Đầu ra của dòng lệnh trả về trạng thái state: 1024 (unverified). Điều này xác nhận rằng trình quản lý gói Android đã từ chối mối liên kết tên miền-ứng dụng trong quá trình cài đặt.

Giải quyết các khối chuyển hướng HTTPS và sai lệch danh sách tuyên bố

Các nhà phát triển đã truy vấn trình thu thập dữ liệu xác minh liên kết tài sản kỹ thuật số của Google để cô lập lỗi. Nhật ký của trình thu thập tiết lộ lỗi thời gian chờ bắt tay TLS: máy chủ web lưu trữ tệp assetlinks.json phía sau tường lửa chặn các IP trình thu thập tự động của Google.

Hơn nữa, máy chủ đang thực hiện chuyển hướng 301 từ cổng HTTP sang HTTPS. Vì hệ thống xác minh của Android nghiêm cấm các chuyển hướng HTTP đối với App Links, cú bắt tay tự động đã thất bại.

Để giải quyết việc chặn này, nhóm đã cấu hình máy chủ web để trả về phản hồi HTTP 200 trực tiếp trên cổng 443 với header application/json, bỏ qua bất kỳ chuyển hướng HTTP nào. Để đảm bảo đường dẫn dự phòng vẫn hoạt động, họ đảm bảo rằng tập lệnh chuyển hướng phía client đang sử dụng Google Play Install Referrer API tiêu chuẩn để nắm bắt các tải trọng cài đặt.

Kiểm tra sau di chuyển: Phục hồi 15% chuyển đổi người dùng và đạt 98,7% xác minh thành công

Sau khi cài đặt lại gói cập nhật, nhóm kỹ thuật đã chạy lại công cụ xác minh ADB. Lệnh đã trả về trạng thái verified.

SDK ngay lập tức chặn các intent deep-link mà không kích hoạt hộp thoại lựa chọn. Độ chính xác của việc chuyển hướng đa nền tảng đã tăng trở lại mức 98,7%, khôi phục thành công trải nghiệm đặt hàng liền mạch cho tất cả người dùng chiến dịch và bảo vệ lợi nhuận tiếp thị của khách hàng.

Danh sách kiểm tra quy trình kỹ thuật Thụy Sĩ cho việc gỡ lỗi xác minh ADB app links.


Các câu hỏi thường gặp (FAQ)

Làm thế nào để xác minh Android App Links trong tệp manifest?
Việc xác minh Android App Links yêu cầu lưu trữ tệp `assetlinks.json` trong thư mục `.well-known` trên tên miền của bạn, thêm `android:autoVerify="true"` vào activity khởi chạy trong tệp manifest và xác thực chữ ký chứng chỉ. Quá trình xác minh gốc này giúp bỏ qua các hộp thoại lựa chọn của Chrome và giảm thiểu ma sát từ các URL Scheme cũ với độ ổn định của deep-linking lên tới 98,7%.
Tại sao Android App Link của tôi lại mở trong trình duyệt Chrome thay vì ứng dụng gốc?
Nếu một App Link mặc định mở trong trình duyệt web, điều đó có nghĩa là trình quản lý gói Android đã không xác minh được quyền sở hữu tên miền của bạn. Điều này thường xảy ra do lỗi bắt tay SSL trên máy chủ của bạn, chuyển hướng HTTP sang HTTPS, tệp `assetlinks.json` bị định dạng sai, hoặc thiếu khai báo tự động xác minh intent-filter trong Android Manifest.
Làm thế nào để kiểm tra trạng thái xác minh App Links trên thiết bị Android thử nghiệm?
Để kiểm tra trạng thái xác minh, hãy kết nối thiết bị Android thử nghiệm của bạn qua USB, mở terminal và thực thi lệnh ADB `adb shell pm get-app-links [tên_gói_của_bạn]`. Kết quả sẽ hiển thị chính xác trạng thái xác minh (ví dụ: `verified`, `legacy_undefined`, hoặc `unverified`) cho từng tên miền đã khai báo.

Tương lai của chuyển hướng ứng dụng an toàn: Deep Linking bảo mật ưu tiên quyền riêng tư

Khi các hệ điều hành di động thắt chặt các môi trường bảo mật (privacy sandboxes), bối cảnh deep-linking phải phát triển. Việc loại bỏ các ID theo dõi cũ như IDFA có nghĩa là các chuyển hướng truyền dữ liệu phải hoàn toàn dựa trên sự liên kết tên miền chính chủ, bảo mật. Các nền tảng tự động hóa việc lưu trữ AASA và xác thực chữ ký sẽ vẫn giữ vai trò quan trọng. Bằng cách tập trung cơ sở hạ tầng định tuyến của bạn trên các mạng lưới SDK bảo mật, thân thiện với nhà phát triển, bạn sẽ bảo vệ các kênh tăng trưởng của mình trước những thay đổi về quyền riêng tư trong tương lai, đồng thời mang đến trải nghiệm người dùng liền mạch và an toàn.

Share this article