Saltare al contenuto

Setup Android & Verifica del backend

GitHub

Sul sistema Android, questo plugin utilizza Google Play Integrity Standard API:

  • prepareIntegrityToken durante prepare()
  • requestStandardIntegrityToken per createAttestation() e createAssertion()

Requisiti

Requisiti
  • App Android distribuita attraverso l'ecosistema Google Play
  • Servizi Google Play disponibili sul dispositivo
  • Integrità Play API abilitata per l'app
  • Numero del progetto Cloud Google configurato

Configurazione Google

Abilita
  1. e Integrità di Gioco API in il tuo progetto Cloud Google.
  2. Aprite il Console di Gioco e configurate l'accesso all'integrità di Gioco per il tuo app.
  3. Fornire cloudProjectNumber ai plugin.
capacitor.config.ts
plugins: {
AppAttest: {
cloudProjectNumber: '123456789012',
},
}

Puoi anche passare cloudProjectNumber per chiamata in opzioni del metodo.

Ciclo del client

Flusso del client
import { AppAttest } from '@capgo/capacitor-app-attest';
const { keyId } = await AppAttest.prepare({
cloudProjectNumber: '123456789012',
});
const attestation = await AppAttest.createAttestation({
keyId,
challenge: 'backend-registration-challenge',
});
const assertion = await AppAttest.createAssertion({
keyId,
payload: 'backend-request-payload',
});

token è un token di integrità Play e deve essere decodificato sul lato server.

Flusso di lavoro del backend (Android)

Flusso di lavoro del backend (Android)
  1. L'app chiama challenge.
  2. L'app chiama Google createAttestation({ keyId, challenge }).
  3. __CAPGO_KEEP_0__. decodeIntegrityToken API.
  4. Copia negli appunti
    • requestDetails.requestHash === base64url(SHA256(challenge))
    • appIntegrity.packageName è uguale all'ID dell'applicazione Android
    • appIntegrity.certificateSha256Digest contiene il digest del certificato di firma di rilascio
    • gli atti di integrità corrispondono alla tua politica di sicurezza

Richiedi protezione (createAssertion)createAssertion)

Sottosezione intitolata “Richiedi protezione (createAssertion)”
  1. Backend crea un token di una volta payload.
  2. L'app chiama createAssertion({ keyId, payload }).
  3. Backend decodifica il token e controlla requestHash === base64url(SHA256(payload)).
  4. Applica la prevenzione della riproposta (uso singolo + TTL) e la politica degli atti di integrità.
sequenceDiagram
participant App as Android App
participant Plugin as AppAttest plugin
participant PlaySDK as Play Integrity SDK
participant BE as Backend
participant Google as decodeIntegrityToken API
App->>Plugin: prepare(cloudProjectNumber)
Plugin->>PlaySDK: prepareIntegrityToken()
PlaySDK-->>Plugin: provider handle (keyId)
BE->>App: one-time challenge
App->>Plugin: createAttestation(keyId, challenge)
Plugin->>PlaySDK: requestStandardIntegrityToken(requestHash)
PlaySDK-->>Plugin: integrity token
Plugin-->>App: token + platform + format + keyId
App->>BE: token + challenge + keyId
BE->>Google: decodeIntegrityToken(token)
Google-->>BE: decoded payload
BE->>BE: verify requestHash + app identity + verdicts
BE->>App: one-time payload
App->>Plugin: createAssertion(keyId, payload)
Plugin->>PlaySDK: requestStandardIntegrityToken(requestHash)
PlaySDK-->>Plugin: integrity token
App->>BE: token + payload + keyId
BE->>Google: decodeIntegrityToken(token)
Google-->>BE: decoded payload
BE->>BE: verify requestHash + replay policy

Iscrizione:

{
"platform": "android",
"format": "google-play-integrity-standard",
"keyId": "string",
"challenge": "string",
"token": "string"
}

Affermazione:

{
"platform": "android",
"format": "google-play-integrity-standard",
"keyId": "string",
"payload": "string",
"token": "string"
}

Se stai utilizzando Setup Android & Verifica backend per pianificare la sicurezza e la conformità, connettilo con Utilizzando @capgo/capacitor-app-attest per la capacità nativa in Utilizzo di @capgo/capacitor-app-attest, Crittografia per il dettaglio di implementazione in Crittografia, Conformità per il dettaglio di implementazione in Conformità, Capgo Scanner di Sicurezza per il flusso di lavoro del prodotto in Capgo Scanner di Sicurezza, e Capgo Sicurezza per il flusso di lavoro del prodotto in Capgo Sicurezza.