Installazione di Android e verifica del backend
Copia un avviso di configurazione con i passaggi di installazione e la guida markdown completa per questo plugin.
Sistema nativo Android utilizzato
Sottosezione intitolata “Sistema nativo Android utilizzato”Sul sistema Android, questo plugin utilizza Google Play Integrity Standard API:
prepareIntegrityTokenDuranteprepare()requestStandardIntegrityTokenPercreateAttestation()EcreateAssertion()
Requisiti
Sezione intitolata “Requisiti”- App Android distribuita attraverso l'ecosistema Google Play
- Servizi Google Play disponibili sul dispositivo
- Play Integrity API abilitato per l'app
- Numero del progetto Cloud Google configurato
Configurazione Google
Sezione intitolata “Configurazione Google”- Abilita Integrità di Gioco API in il tuo progetto Cloud Google.
- Aprite il Console di Gioco e configurate l'accesso all'integrità di Gioco per il tuo app.
- Fornire
cloudProjectNumbera il plugin.
Capacitor config
Sottosezione intitolata “Capacitor config”plugins: { AppAttest: { cloudProjectNumber: '123456789012', },}Potete anche passare cloudProjectNumber per chiamata in opzioni del metodo.
Ciclo del client
Flusso del clientimport { AppAttest } from '@capgo/capacitor-app-attest';
const { keyId } = await AppAttest.prepare({ cloudProjectNumber: '123456789012',});
const attestation = await AppAttest.createAttestation({ keyId, challenge: 'backend-registration-challenge',});
const assertion = await AppAttest.createAssertion({ keyId, payload: 'backend-request-payload',});token è un token di integrità Play e deve essere decodificato sul lato server.
Flusso di lavoro backend (Android)
Flusso di lavoro backend (Android)Registrazione (createAttestation)createAttestation)
Backend crea un token di una volta- L'app chiama
challenge. - Backend chiama Google
createAttestation({ keyId, challenge }). - __CAPGO_KEEP_0__.
decodeIntegrityTokenAPI. - Flusso del client
requestDetails.requestHash === base64url(SHA256(challenge))appIntegrity.packageNameè uguale all'ID dell'applicazione AndroidappIntegrity.certificateSha256Digestcontiene il digest del certificato di firma di rilascio- gli atti di integrità corrispondono alla tua politica di sicurezza
Richiedi protezione (createAssertion)createAssertion)
Sottosezione intitolata “Richiedi protezione (createAssertion)”- Backend crea un token di una sola volta
payload. - L'app chiama
createAssertion({ keyId, payload }). - Backend decodifica il token e controlla
requestHash === base64url(SHA256(payload)). - Applica la prevenzione della riproposta (uso singolo + TTL) e la politica degli atti di integrità.
Schematizzazione Android
Sottosezione intitolata “Schematizzazione Android”sequenceDiagram participant App as Android App participant Plugin as AppAttest plugin participant PlaySDK as Play Integrity SDK participant BE as Backend participant Google as decodeIntegrityToken API
App->>Plugin: prepare(cloudProjectNumber) Plugin->>PlaySDK: prepareIntegrityToken() PlaySDK-->>Plugin: provider handle (keyId)
BE->>App: one-time challenge App->>Plugin: createAttestation(keyId, challenge) Plugin->>PlaySDK: requestStandardIntegrityToken(requestHash) PlaySDK-->>Plugin: integrity token Plugin-->>App: token + platform + format + keyId App->>BE: token + challenge + keyId BE->>Google: decodeIntegrityToken(token) Google-->>BE: decoded payload BE->>BE: verify requestHash + app identity + verdicts
BE->>App: one-time payload App->>Plugin: createAssertion(keyId, payload) Plugin->>PlaySDK: requestStandardIntegrityToken(requestHash) PlaySDK-->>Plugin: integrity token App->>BE: token + payload + keyId BE->>Google: decodeIntegrityToken(token) Google-->>BE: decoded payload BE->>BE: verify requestHash + replay policyContratto di payload backend minimo
Sezione intitolata “Contratto di payload backend minimo”Iscrizione:
{ "platform": "android", "format": "google-play-integrity-standard", "keyId": "string", "challenge": "string", "token": "string"}Affermazione:
{ "platform": "android", "format": "google-play-integrity-standard", "keyId": "string", "payload": "string", "token": "string"}Continua da Setup Android & Verifica Backend
Sezione intitolata “Continua da Setup Android & Verifica Backend”Se stai utilizzando Setup Android & Verifica Backend per pianificare la sicurezza e la conformità, connettilo con Utilizzando @capgo/capacitor-app-attest per la capacità nativa in Utilizzo di @capgo/capacitor-app-attest, Crittografia per il dettaglio di implementazione in Crittografia, Conformità per il dettaglio di implementazione in Conformità, Capgo Scanner di Sicurezza per il flusso di lavoro del prodotto in Capgo Scanner di Sicurezza, e Capgo Sicurezza per il flusso di lavoro del prodotto in Capgo Sicurezza.