コンテンツにジャンプ

iOS セットアップ & バックエンド検証

GitHub

On iOS, this plugin uses Apple App Attest from the DeviceCheck framework.

  • iOS 14+
  • 実機が推奨されるため、実際の検証フローで使用するには物理デバイスが必要
  • App Attest機能を有効にしたXcodeターゲット

Xcodeの設定

「Xcodeの設定」
  1. XcodeでiOSアプリのターゲットを開いてください。
  2. Signing & Capabilities.
  3. 「+ Capability」 と追加 App Attest App Attest機能.

iOS用のカスタムパーミッションは必要ありません。 Info.plist App Attest自体の場合です。

クライアントフロー

クライアントフロー
import { AppAttest } from '@capgo/capacitor-app-attest';
const { keyId } = await AppAttest.prepare();
const attestation = await AppAttest.createAttestation({
keyId,
challenge: 'backend-registration-challenge',
});
const assertion = await AppAttest.createAssertion({
keyId,
payload: 'backend-request-payload',
});

送信 attestation.tokenassertion.token あなたのバックエンドに送信してください。検証はアプリ内で行わないでください。

iOSバックエンドワークフロー

バックエンドワークフロー (iOS)

登録(createAttestation)

登録(createAttestation)
  1. バックエンドは一度限りの challenge.
  2. アプリが呼び出す createAttestation({ keyId, challenge }).
  3. バックエンドはアプリの証明書の検証:
    • 証明書チェーンはApple App Attestにアンカーされており、有効である
    • アプリのIDはあなたのアプリ(bundleId,
    • clientDataHash )とチームと一致する SHA256(challenge)
  4. 一致するkeyIdストアのデバイスキー状態 (

,createAssertion)

)
  1. パブリックキー、および検証者メタデータを含む payload (またはcanonical request hash入力).
  2. アプリが呼び出す createAssertion({ keyId, payload }).
  3. バックエンドは、以前のキーマテリアルとともに、署名の検証を行います。
  4. 再生保護とnonce TTLのチェックを強制します。
sequenceDiagram
participant App as iOS App
participant Plugin as AppAttest plugin
participant Apple as Apple App Attest
participant BE as Backend
BE->>App: one-time challenge
App->>Plugin: prepare()
Plugin->>Apple: generateKey()
Apple-->>Plugin: keyId
App->>Plugin: createAttestation(keyId, challenge)
Plugin->>Apple: attestKey(keyId, SHA256(challenge))
Apple-->>Plugin: attestation token
Plugin-->>App: token + platform + format + keyId
App->>BE: token + challenge + keyId
BE->>BE: verify Apple attestation rules
BE->>App: one-time payload
App->>Plugin: createAssertion(keyId, payload)
Plugin->>Apple: generateAssertion(keyId, SHA256(payload))
Apple-->>Plugin: assertion token
Plugin-->>App: token + platform + format + keyId
App->>BE: token + payload + keyId
BE->>BE: verify signature + replay policy

バックエンドの最小限のペイロード契約

「バックエンドの最小限のペイロード契約」のセクション

登録:

{
"platform": "ios",
"format": "apple-app-attest",
"keyId": "string",
"challenge": "string",
"token": "string"
}

署名:

{
"platform": "ios",
"format": "apple-app-attest",
"keyId": "string",
"payload": "string",
"token": "string"
}

iOS セットアップ & バックエンド検証から続ける

iOS セットアップ & バックエンド検証から続けるセクション

Capgo を使用している場合 iOS セットアップ & バックエンド検証 Capgo を使用して @capgo/capacitor-app-attest @capgo/capacitor-app-attest のネイティブ機能 暗号化 暗号化の実装詳細 規制 規制の実装詳細 Capgo セキュリティ スキャナー Capgo セキュリティ スキャナー の製品ワークフローで Capgo セキュリティ Capgo セキュリティ の製品ワークフローで