Messwerte für App Check-Anfragen überwachen

Nachdem Sie das App Check SDK in Ihre App eingebunden haben, aber bevor Sie die App Check-Durchsetzung aktivieren, sollten Sie prüfen, ob dadurch Ihre bestehenden legitimen Nutzer beeinträchtigt werden.

Ein wichtiges Tool, mit dem Sie diese Entscheidung für Firebase AI Logic, SQL Connect, Realtime Database, Cloud Firestore, Cloud Storage, Authentication, Google Identity for iOS, Maps JavaScript API und Places API (New) treffen können, ist der Bildschirm mit den App Check-Anfragemesswerten.

In der Firebase-Konsole können Sie App Check-Anfragemesswerte für ein Produkt auf dem Tab Sicherheit > App Check > APIs ansehen. Beispiel:

Seite „Messwerte“ in der Firebase Console

Die Anfragemesswerte für jedes Produkt sind in vier Kategorien unterteilt:

  • Bestätigte Anfragen sind Anfragen mit einem gültigen App Check-Token. Nachdem Sie die App Check-Durchsetzung aktiviert haben, sind nur Anfragen in dieser Kategorie zulässig.

  • Veraltete Clientanfragen sind Anfragen, in denen kein App Check-Token enthalten ist. Diese Anfragen stammen möglicherweise aus einer älteren Version Ihrer App, bevor Sie das App Check SDK hinzugefügt haben.

  • Anfragen unbekannten Ursprungs sind Anfragen, bei denen das App Check-Token fehlt und die nicht vom Firebase SDK zu stammen scheinen. Bei diesen Anfragen werden möglicherweise gestohlene API-Schlüssel verwendet oder es handelt sich um gefälschte Anfragen, bei denen kein Firebase SDK verwendet wird.

  • Ungültige Anfragen sind solche mit einem ungültigen App Check-Token, was auf emulierte Umgebungen oder einen nicht authentischen Client zurückzuführen sein kann, der versucht, sich als Ihre App auszugeben.

  • Anfragen mit wiederverwendetem Token sind Anfragen mit einem App Check-Token, das bereits in einer vorherigen Anfrage verwendet wurde. Wenn der Schutz vor Replay-Angriffen erzwungen wird, können Tokens nur einmal verwendet werden.

Die Verteilung dieser Kategorien für Ihre App sollte Ihnen als Grundlage für die Entscheidung dienen, wann Sie die Erzwingung aktivieren. Hier sind einige Richtlinien dafür:

  • Wenn fast alle aktuellen Anfragen von bestätigten Clients stammen: Erwägen Sie, die Erzwingung zu aktivieren, um Ihre Backend-Ressourcen zu schützen.

  • Wenn ein erheblicher Teil der letzten Anfragen von wahrscheinlich veralteten Clients stammt: Um Nutzer nicht zu stören, sollten Sie warten, bis mehr Nutzer Ihre App aktualisiert haben, bevor Sie die Erzwingung aktivieren. Wenn App Check für eine veröffentlichte App erzwungen wird, werden frühere App-Versionen, in die das App Check SDK nicht integriert ist, nicht mehr funktionieren.

  • Wenn Ihre App noch nicht eingeführt wurde: Aktivieren Sie die App Check-Durchsetzung sofort, da keine veralteten Clients verwendet werden.

Nächste Schritte

Wenn Sie wissen, wie sich App Check auf Ihre Nutzer auswirkt, und Sie bereit sind, fortzufahren, können Sie die Erzwingung von App Check für Firebase AI Logic, SQL Connect, Realtime Database, Cloud Firestore, Cloud Storage, Authentication, Google Identity for iOS, Maps JavaScript API und Places API (New) aktivieren.