コンテンツにジャンプする

iOSセットアップ & バックエンド検証

GitHub

iOSでは、このプラグインは Apple App Attest から DeviceCheck フレームワーク

要件

要件
  • iOS 14+
  • 物理デバイスが実際の検証フローで推奨されます。
  • App Attest機能を有効にしたXcodeターゲット
  1. 設定
  2. Signing & Capabilities クリック.
  3. + Capability +機能追加 そして追加 App Attest.

App Attest Info.plist iOS用のカスタムパーミッションは必要ありません

import { AppAttest } from '@capgo/capacitor-app-attest';
const { keyId } = await AppAttest.prepare();
const attestation = await AppAttest.createAttestation({
keyId,
challenge: 'backend-registration-challenge',
});
const assertion = await AppAttest.createAssertion({
keyId,
payload: 'backend-request-payload',
});

送信 attestation.token そして assertion.token バックエンドに送信してください。アプリ内で検証しないでください。

iOSバックエンドワークフロー

iOSバックエンドワークフロー

登録(createAttestation)createAttestation)

セクション:登録(createAttestation)
  1. バックエンドが一時 challenge.
  2. アプリが呼び出し createAttestation({ keyId, challenge }).
  3. バックエンドがアプリのAttestの証明書を検証
    • 証明書チェーンが有効であり、Apple App Attestにアンカーされている
    • アプリのIDがアプリ(bundleIdチーム)
    • clientDataHash 一致 SHA256(challenge)
  4. ストアデバイスキーの状態(keyId公開鍵、および検証者メタデータ)

保護の要求(createAssertion)

保護要求(createAssertion)
  1. バックエンドは一時的な payload (またはcanonical request hash入力)。
  2. アプリが呼び出す createAssertion({ keyId, payload }).
  3. バックエンドは以前のキー材料とともに署名を検証します。
  4. 再生保護とnonce TTL チェックを強制します。

iOS スキーマ

コピーする
sequenceDiagram
participant App as iOS App
participant Plugin as AppAttest plugin
participant Apple as Apple App Attest
participant BE as Backend
BE->>App: one-time challenge
App->>Plugin: prepare()
Plugin->>Apple: generateKey()
Apple-->>Plugin: keyId
App->>Plugin: createAttestation(keyId, challenge)
Plugin->>Apple: attestKey(keyId, SHA256(challenge))
Apple-->>Plugin: attestation token
Plugin-->>App: token + platform + format + keyId
App->>BE: token + challenge + keyId
BE->>BE: verify Apple attestation rules
BE->>App: one-time payload
App->>Plugin: createAssertion(keyId, payload)
Plugin->>Apple: generateAssertion(keyId, SHA256(payload))
Apple-->>Plugin: assertion token
Plugin-->>App: token + platform + format + keyId
App->>BE: token + payload + keyId
BE->>BE: verify signature + replay policy

バックエンドは一時的な

{
"platform": "ios",
"format": "apple-app-attest",
"keyId": "string",
"challenge": "string",
"token": "string"
}

アサーション:

{
"platform": "ios",
"format": "apple-app-attest",
"keyId": "string",
"payload": "string",
"token": "string"
}

iOS セットアップ & バックエンド検証から続ける

セクション: iOS セットアップ & バックエンド検証から続ける

Capgo を使用している場合 iOS セットアップ & バックエンド検証 @__CAPGO_KEEP_0__/__CAPGO_KEEP_1__-app-attest を使用 Capgo の @capgo/capacitor-app-attest を使用 for the native capability in Using @capgo/capacitor-app-attest, 暗号化の実装詳細 @__CAPGO_KEEP_0__/__CAPGO_KEEP_1__-app-attest コンプライアンス コンプライアンスの実装詳細のために Capgo セキュリティ スキャナー Capgo セキュリティ スキャナーにおける製品ワークフローのために Capgo セキュリティ Capgo セキュリティにおける製品ワークフローのために