Setup Android & Verifica del backend
Copia un prompt di configurazione con i passaggi di installazione e la guida markdown completa per questo plugin.
Utilizza il sistema nativo di Android
Sottosezione intitolata “Utilizza il sistema nativo di Android”Sul sistema Android, questo plugin utilizza Google Play Integrity Standard API:
prepareIntegrityTokenduranteprepare()requestStandardIntegrityTokenpercreateAttestation()ecreateAssertion()
Requisiti
Requisiti- App Android distribuita attraverso l'ecosistema Google Play
- Servizi Google Play disponibili sul dispositivo
- Integrità Play API abilitata per l'app
- Numero del progetto Cloud Google configurato
Configurazione Google
Abilita- e Integrità di Gioco API in il tuo progetto Cloud Google.
- Aprite il Console di Gioco e configurate l'accesso all'integrità di Gioco per il tuo app.
- Fornire
cloudProjectNumberai plugin.
Capacitor config
Sottosezione intitolata “Capacitor config”plugins: { AppAttest: { cloudProjectNumber: '123456789012', },}Puoi anche passare cloudProjectNumber per chiamata in opzioni del metodo.
Ciclo del client
Flusso del clientimport { AppAttest } from '@capgo/capacitor-app-attest';
const { keyId } = await AppAttest.prepare({ cloudProjectNumber: '123456789012',});
const attestation = await AppAttest.createAttestation({ keyId, challenge: 'backend-registration-challenge',});
const assertion = await AppAttest.createAssertion({ keyId, payload: 'backend-request-payload',});token è un token di integrità Play e deve essere decodificato sul lato server.
Flusso di lavoro del backend (Android)
Flusso di lavoro del backend (Android)Registrazione (createAttestation)
Flusso di lavoro del backend crea un token di attestazione unico- L'app chiama
challenge. - L'app chiama Google
createAttestation({ keyId, challenge }). - __CAPGO_KEEP_0__.
decodeIntegrityTokenAPI. - Copia negli appunti
requestDetails.requestHash === base64url(SHA256(challenge))appIntegrity.packageNameè uguale all'ID dell'applicazione AndroidappIntegrity.certificateSha256Digestcontiene il digest del certificato di firma di rilascio- gli atti di integrità corrispondono alla tua politica di sicurezza
Richiedi protezione (createAssertion)createAssertion)
Sottosezione intitolata “Richiedi protezione (createAssertion)”- Backend crea un token di una volta
payload. - L'app chiama
createAssertion({ keyId, payload }). - Backend decodifica il token e controlla
requestHash === base64url(SHA256(payload)). - Applica la prevenzione della riproposta (uso singolo + TTL) e la politica degli atti di integrità.
Schema Android
Sottosezione intitolata “Schema Android”sequenceDiagram participant App as Android App participant Plugin as AppAttest plugin participant PlaySDK as Play Integrity SDK participant BE as Backend participant Google as decodeIntegrityToken API
App->>Plugin: prepare(cloudProjectNumber) Plugin->>PlaySDK: prepareIntegrityToken() PlaySDK-->>Plugin: provider handle (keyId)
BE->>App: one-time challenge App->>Plugin: createAttestation(keyId, challenge) Plugin->>PlaySDK: requestStandardIntegrityToken(requestHash) PlaySDK-->>Plugin: integrity token Plugin-->>App: token + platform + format + keyId App->>BE: token + challenge + keyId BE->>Google: decodeIntegrityToken(token) Google-->>BE: decoded payload BE->>BE: verify requestHash + app identity + verdicts
BE->>App: one-time payload App->>Plugin: createAssertion(keyId, payload) Plugin->>PlaySDK: requestStandardIntegrityToken(requestHash) PlaySDK-->>Plugin: integrity token App->>BE: token + payload + keyId BE->>Google: decodeIntegrityToken(token) Google-->>BE: decoded payload BE->>BE: verify requestHash + replay policyContratto di payload backend minimo
Sezione intitolata “Contratto di payload backend minimo”Iscrizione:
{ "platform": "android", "format": "google-play-integrity-standard", "keyId": "string", "challenge": "string", "token": "string"}Affermazione:
{ "platform": "android", "format": "google-play-integrity-standard", "keyId": "string", "payload": "string", "token": "string"}Continua da Setup Android & Verifica backend
Sezione intitolata “Continua da Setup Android & Verifica backend”Se stai utilizzando Setup Android & Verifica backend per pianificare la sicurezza e la conformità, connettilo con Utilizzando @capgo/capacitor-app-attest per la capacità nativa in Utilizzo di @capgo/capacitor-app-attest, Crittografia per il dettaglio di implementazione in Crittografia, Conformità per il dettaglio di implementazione in Conformità, Capgo Scanner di Sicurezza per il flusso di lavoro del prodotto in Capgo Scanner di Sicurezza, e Capgo Sicurezza per il flusso di lavoro del prodotto in Capgo Sicurezza.