Passer à la navigation principale

Démarrage

GitHub

Vous pouvez utiliser notre configuration assistée par l'IA pour installer le plugin. Ajoutez les Capgo compétences à votre outil IA à l'aide de la commande suivante :

Fenêtre de terminal
npx skills add https://github.com/Cap-go/capgo-skills --skill capacitor-plugins

Ensuite, utilisez la prompt suivante :

Use the `capacitor-plugins` skill from `Cap-go/capgo-skills` to install the `@capgo/capacitor-app-attest` plugin in my project.

Si vous préférez la configuration manuelle, installez le plugin en exécutant les commandes suivantes et suivez les instructions spécifiques à la plateforme ci-dessous :

  1. Installer le package

    Fenêtre de terminal
    bun add @capgo/capacitor-app-attest
  2. Synchroniser les projets natifs

    Fenêtre de terminal
    bunx cap sync
  3. Configurer les exigences du plateforme

    • Terminer Configuration iOS pour la capacité d'attestation d'applications et le flux de vérification backend.
    • Terminer Configuration Android pour le standard d'intégrité de Play et le flux de vérification backend.

This plugin provides one cross-platform API while keeping native platform security:

  • iOS : Attestation d'application Apple (DeviceCheck)
  • Android : Standard d'intégrité de Play Google API
  • Aucun schéma cryptographique côté client personnalisé
  • Sorties normalisées pour les vérifications côté serveur
import { AppAttest } from '@capgo/capacitor-app-attest';
const support = await AppAttest.isSupported();
if (!support.isSupported) {
throw new Error(`Attestation not supported on ${support.platform}`);
}
const prepared = await AppAttest.prepare();
const registration = await AppAttest.createAttestation({
keyId: prepared.keyId,
challenge: 'backend-one-time-registration-challenge',
});
const assertion = await AppAttest.createAssertion({
keyId: prepared.keyId,
payload: 'backend-one-time-request-payload',
});
console.log(registration.platform, registration.format, registration.token);
console.log(assertion.platform, assertion.format, assertion.token);

Forme de réponse unifiée

et

createAttestation() retourner les mêmes champs de clé sur iOS et Android : createAssertion() Champ

TypeDescriptionet
platform'ios' | 'android' | 'web'Plateforme native qui a produit le jeton
formatAttestationFormatapple-app-attest ou google-play-integrity-standard
keyIdstringLa clé ou le fournisseur utilisée pour l'attestation
tokenstringLe jeton à vérifier sur votre serveur

L'attestation n'est utile que lorsqu'elle est vérifiée côté serveur.

  • Ne faites jamais confiance à un succès uniquement côté client.
  • Exigez des valeurs de défi/payload uniques de votre serveur.
  • Vérifiez tokenUtilisez les guides du serveur spécifiques à la plateforme :

Utilisez les guides du serveur spécifiques à la plateforme : Cloudflare, Capacitor, GitHub, Capgo, code, API, SDK, CLI, npm, bun

Si vous utilisez Démarrage pour planifier la sécurité et la conformité, connectez-l’avec Utilisation de @capgo/capacitor-app-attest pour la capacité native dans Utilisation de @capgo/capacitor-app-attest, Chiffrement pour le détail d'implémentation dans Chiffrement, Conformité pour les détails d'implémentation dans Compliance Capgo Scanner de sécurité pour le flux de travail du produit dans Capgo Scanner de sécurité, et Capgo Sécurité pour le flux de travail du produit dans Capgo Sécurité.