Installazione di Android e verifica del backend
Copia un prompt di configurazione con i passaggi di installazione e la guida markdown completa per questo plugin.
Utilizza il sistema nativo di Android
Sottosezione intitolata “Utilizza il sistema nativo di Android”Sul sistema Android, questo plugin utilizza Google Play Integrity Standard API:
prepareIntegrityTokenDuranteprepare()requestStandardIntegrityTokenPercreateAttestation()EcreateAssertion()
Requisiti
Scheda intitolata “Requisiti”- App Android distribuita attraverso l'ecosistema Google Play
- Servizi Google Play disponibili sul dispositivo
- Integrità Play API abilitata per l'app
- Numero del progetto Google Cloud configurato
Configurazione Google
Scheda intitolata “Configurazione Google”- Abilita Integrità di Gioco API Inserisci il tuo progetto Cloud Google.
- Apre il Console di Gioco e configura l'accesso all'integrità di Gioco per la tua app.
- Offri
cloudProjectNumberai plugin.
Capacitor config
Sottosezione intitolata “Capacitor config”plugins: { AppAttest: { cloudProjectNumber: '123456789012', },}Puoi anche passare cloudProjectNumber per chiamata in opzioni di metodo.
Ciclo del client
Flusso del clientiimport { AppAttest } from '@capgo/capacitor-app-attest';
const { keyId } = await AppAttest.prepare({ cloudProjectNumber: '123456789012',});
const attestation = await AppAttest.createAttestation({ keyId, challenge: 'backend-registration-challenge',});
const assertion = await AppAttest.createAssertion({ keyId, payload: 'backend-request-payload',});token è un token di integrità Play e deve essere decodificato sul lato server.
Flusso di lavoro del backend (Android)
Flusso di lavoro del backend (Android)Registrazione (createAttestation)
Flusso di lavoro del backend crea un token unico- L'app chiama
challenge. - L'app chiama Google
createAttestation({ keyId, challenge }). - __CAPGO_KEEP_0__.
decodeIntegrityTokenAPI. - Backend verifica almeno:
requestDetails.requestHash === base64url(SHA256(challenge))appIntegrity.packageNameè uguale all'ID dell'applicazione AndroidappIntegrity.certificateSha256Digestcontiene il digest del certificato di firma di rilascio- i verificativi di integrità corrispondono alla tua politica di sicurezza
Richiedi protezione (createAssertion)createAssertion)
Sottosezione intitolata “Richiedi protezione (createAssertion)”- Backend crea un token di una sola volta
payload. - L'app chiama
createAssertion({ keyId, payload }). - Backend decodifica il token e controlla
requestHash === base64url(SHA256(payload)). - Applica la prevenzione della riproposta (uso singolo + TTL) e la politica dei verificativi di integrità.
Schematizzazione Android
Sottosezione intitolata “Schematizzazione Android”sequenceDiagram participant App as Android App participant Plugin as AppAttest plugin participant PlaySDK as Play Integrity SDK participant BE as Backend participant Google as decodeIntegrityToken API
App->>Plugin: prepare(cloudProjectNumber) Plugin->>PlaySDK: prepareIntegrityToken() PlaySDK-->>Plugin: provider handle (keyId)
BE->>App: one-time challenge App->>Plugin: createAttestation(keyId, challenge) Plugin->>PlaySDK: requestStandardIntegrityToken(requestHash) PlaySDK-->>Plugin: integrity token Plugin-->>App: token + platform + format + keyId App->>BE: token + challenge + keyId BE->>Google: decodeIntegrityToken(token) Google-->>BE: decoded payload BE->>BE: verify requestHash + app identity + verdicts
BE->>App: one-time payload App->>Plugin: createAssertion(keyId, payload) Plugin->>PlaySDK: requestStandardIntegrityToken(requestHash) PlaySDK-->>Plugin: integrity token App->>BE: token + payload + keyId BE->>Google: decodeIntegrityToken(token) Google-->>BE: decoded payload BE->>BE: verify requestHash + replay policyContratto di payload backend minimo
Sezione intitolata “Contratto di payload backend minimo”Iscrizione:
{ "platform": "android", "format": "google-play-integrity-standard", "keyId": "string", "challenge": "string", "token": "string"}Affermazione:
{ "platform": "android", "format": "google-play-integrity-standard", "keyId": "string", "payload": "string", "token": "string"}Continua da Setup Android & Verifica Backend
Sezione intitolata “Continua da Setup Android & Verifica Backend”Se stai utilizzando Setup Android & Verifica Backend per pianificare la sicurezza e la conformità, connettilo con Utilizzando @capgo/capacitor-app-attest per la capacità nativa in Utilizzo di @capgo/capacitor-app-attest, Crittografia per il dettaglio di implementazione in Crittografia, Conformità per il dettaglio di implementazione in Conformità, Capgo Scanner di Sicurezza per il workflow del prodotto in Capgo Scanner di Sicurezza, e Capgo Sicurezza per il workflow del prodotto in Capgo Sicurezza.