Configuration Android & Vérification de l'arrière-plan
Copiez un prompt de configuration avec les étapes d'installation et la guide markdown complet pour ce plugin.
Le système natif Android utilisé
Section intitulée « Le système natif Android utilisé »Sur Android, ce plugin utilise Le standard de l'intégrité Google Play API:
prepareIntegrityTokenpendantprepare()requestStandardIntegrityTokenpourcreateAttestation()etcreateAssertion()
Exigences
Section intitulée « Exigences »- Application Android distribuée à travers l'écosystème Google Play
- Services Google Play disponibles sur le dispositif
- Intégrité Play API activée pour votre application
- Numéro de projet Google Cloud configuré
Configuration Google
Activer- Configuration Google Intégrité de jeu API dans votre projet Cloud Google.
- Ouvrez le console de jeu et configurez l'accès à l'intégrité de jeu pour votre application.
- Fournir
cloudProjectNumberaux plugins.
Capacitor config
Section intitulée “Capacitor config”plugins: { AppAttest: { cloudProjectNumber: '123456789012', },}Vous pouvez également passer cloudProjectNumber par appel en options de méthode.
Flux Client
Section intitulée « Flux client »import { AppAttest } from '@capgo/capacitor-app-attest';
const { keyId } = await AppAttest.prepare({ cloudProjectNumber: '123456789012',});
const attestation = await AppAttest.createAttestation({ keyId, challenge: 'backend-registration-challenge',});
const assertion = await AppAttest.createAssertion({ keyId, payload: 'backend-request-payload',});token s'est agissant d'un jeton d'intégrité Play et doit être décodé côté serveur.
Flux de backend (Android)
Section intitulée « Flux de backend (Android) »Enregistrement (createAttestation)
Section intitulée « Enregistrement (createAttestation) »- Le backend crée un jeton
challenge. - L'application appelle
createAttestation({ keyId, challenge }). - Le backend appelle Google
decodeIntegrityTokenAPI. - Le backend vérifie au minimum :
requestDetails.requestHash === base64url(SHA256(challenge))appIntegrity.packageNameéquivaut à votre identifiant d'application AndroidappIntegrity.certificateSha256Digestcontient votre digest de certificat de signature de version- les verdicts d'intégrité correspondent à votre politique de sécurité
Demandez une protection (créez une déclaration d'assertion)createAssertion)
Section intitulée « Demandez une protection (créez une déclaration d'assertion) »- Le serveur crée un jeton à usage unique
payload. - L'application appelle
createAssertion({ keyId, payload }). - Le serveur décode le jeton et vérifie
requestHash === base64url(SHA256(payload)). - Appliquez la prévention de replay (utilisation unique + TTL) et la politique de verdicts d'intégrité.
schéma Android
Section intitulée « Schéma Android »sequenceDiagram participant App as Android App participant Plugin as AppAttest plugin participant PlaySDK as Play Integrity SDK participant BE as Backend participant Google as decodeIntegrityToken API
App->>Plugin: prepare(cloudProjectNumber) Plugin->>PlaySDK: prepareIntegrityToken() PlaySDK-->>Plugin: provider handle (keyId)
BE->>App: one-time challenge App->>Plugin: createAttestation(keyId, challenge) Plugin->>PlaySDK: requestStandardIntegrityToken(requestHash) PlaySDK-->>Plugin: integrity token Plugin-->>App: token + platform + format + keyId App->>BE: token + challenge + keyId BE->>Google: decodeIntegrityToken(token) Google-->>BE: decoded payload BE->>BE: verify requestHash + app identity + verdicts
BE->>App: one-time payload App->>Plugin: createAssertion(keyId, payload) Plugin->>PlaySDK: requestStandardIntegrityToken(requestHash) PlaySDK-->>Plugin: integrity token App->>BE: token + payload + keyId BE->>Google: decodeIntegrityToken(token) Google-->>BE: decoded payload BE->>BE: verify requestHash + replay policyContrat de payload backend minimal
Section intitulée “Contrat de payload backend minimal”Inscription :
{ "platform": "android", "format": "google-play-integrity-standard", "keyId": "string", "challenge": "string", "token": "string"}Affirmation :
{ "platform": "android", "format": "google-play-integrity-standard", "keyId": "string", "payload": "string", "token": "string"}Continuez de la configuration d'Android et de la vérification du backend
Section intitulée “Continuez de la configuration d'Android et de la vérification du backend”Si vous utilisez Configuration d'Android et vérification du backend pour planifier la sécurité et la conformité, connectez-l’avec En utilisant @capgo/capacitor-app-attest pour la capacité native dans l'utilisation de @capgo/capacitor-app-attest, Chiffrement pour le détail d'implémentation dans Chiffrement, Conformité pour le détail d'implémentation dans Conformité, Capgo Scanner de Sécurité pour le flux de travail du produit dans Capgo Scanner de Sécurité, et Capgo Sécurité pour le flux de travail du produit dans Capgo Sécurité.