Firebase App Check

App Check pomaga chronić backendy aplikacji przed nadużyciami, uniemożliwiając nieautoryzowanym klientom dostęp do zasobów backendu. Działa zarówno z usługami Google (w tym Firebase i Google Cloud usługami) jak i z własnymi backendami niestandardowymi, aby chronić Twoje zasoby.

Dzięki App Check urządzenia, na których działa Twoja aplikacja, będą korzystać z dostawcy potwierdzenia aplikacji lub urządzenia , który potwierdzi co najmniej jedną z tych rzeczy:

  • Żądania pochodzą z Twojej autentycznej aplikacji.
  • Żądania pochodzą z autentycznego, niezmodyfikowanego urządzenia.

To potwierdzenie jest dołączane do każdego żądania, które Twoja aplikacja wysyła do określonych przez Ciebie interfejsów API. Gdy włączysz wymuszanie App Check, żądania od klientów bez prawidłowego potwierdzenia zostaną odrzucone, podobnie jak wszystkie żądania pochodzące z aplikacji lub platformy, na które nie masz zezwolenia.

App Check ma wbudowaną obsługę korzystania z tych usług jako dostawców potwierdzenia:

Jeśli te usługi nie spełniają Twoich potrzeb, możesz też wdrożyć własną usługę, która korzysta z dostawcy potwierdzenia innej firmy lub z własnych technik potwierdzania.

App Check działa z tymi usługami Google:

Obsługiwane usługi Firebase i Google Cloud
Firebase Authentication (wersja zapoznawcza)
Firebase SQL Connect
Cloud Firestore
Firebase Realtime Database
Cloud Storage for Firebase
Cloud Functions for Firebase (tylko funkcje wywoływane)
Firebase AI Logic
Obsługiwane usługi Google Maps Platform
Maps JavaScript API
Places API (nowość)
Pakiety SDK do nawigacji (Android i iOS)
Inne obsługiwane usługi Google
Google Identity na iOS

Możesz też używać App Check do ochrony zasobów backendu niestandardowego, które nie należą do Google , np. własnego backendu hostowanego samodzielnie.

Dowiedz się, jak zacząć

Jak to działa?

Gdy włączysz App Check w przypadku usługi i dodasz pakiet SDK klienta do aplikacji, okresowo będą wykonywane te czynności:

  1. Twoja aplikacja wchodzi w interakcję z wybranym dostawcą, aby uzyskać potwierdzenie autentyczności aplikacji lub urządzenia (albo obu tych elementów, w zależności od dostawcy).
  2. Potwierdzenie jest wysyłane na serwer App Check, który weryfikuje ważność potwierdzenia za pomocą parametrów zarejestrowanych w aplikacji i zwraca do aplikacji token App Check z czasem ważności. Ten token może zachować pewne informacje o zweryfikowanym materiale potwierdzającym.
  3. Pakiet SDK klienta App Check zapisuje token w pamięci podręcznej aplikacji, aby można go było wysłać razem z każdym żądaniem, które aplikacja wysyła do chronionych usług.

Usługa chroniona przez App Check akceptuje tylko żądania, którym towarzyszy aktualny, prawidłowy token App Check.

Jak silne jest zabezpieczenie zapewniane przez App Check?

App Check opiera się na sile dostawców potwierdzenia, aby określić autentyczność aplikacji lub urządzenia. Zapobiega niektórym, ale nie wszystkim wektorom nadużyć skierowanym na Twoje backendy. Korzystanie ze sprawdzania aplikacji App Check nie gwarantuje wyeliminowania wszystkich nadużyć, ale dzięki integracji ze sprawdzaniem aplikacji App Check robisz ważny krok w kierunku ochrony przed nadużyciami w przypadku zasobów backendu.

App Check i Firebase Authentication to uzupełniające się elementy zabezpieczeń aplikacji story. Firebase Authentication zapewnia uwierzytelnianie użytkowników, które chroni Twoich użytkowników, a App Check zapewnia potwierdzenie autentyczności aplikacji lub urządzenia, które chroni Ciebie, dewelopera. App Check chroni dostęp do zasobów backendu Google i backendów niestandardowych, wymagając, aby wywołania interfejsu API zawierały prawidłowy App Check token. Te 2 koncepcje współpracują ze sobą, aby pomóc w zabezpieczeniu aplikacji.

Limity

Korzystanie ze App Checksprawdzania aplikacji podlega limitom dostawców potwierdzenia, z których korzystasz.

  • Dostęp do DeviceCheck i App Attest podlega limitom i ograniczeniom określonym przez Apple.

  • Play Integrity ma dzienny limit 10 tys. wywołań w przypadku standardowego poziomu wykorzystania interfejsu API. Więcej informacji o zwiększaniu poziomu wykorzystania znajdziesz w dokumentacji Play Integrity.

  • reCAPTCHA Enterprise jest bezpłatna w przypadku 10 tys. ocen miesięcznie, a powyżej tej liczby jest płatna. Zobacz cennik reCAPTCHA.

Usługa App Check ma też limity dotyczące liczby żądań, które może obsłużyć z jednego projektu. Limity te nie są jednak zwykle wyczerpywane podczas normalnego użytkowania. Jeśli przewidujesz, że ruch może przekroczyć te limity, skontaktuj się z zespołem pomocy Firebase i poproś o ich zwiększenie.

Rozpocznij

Chcesz rozpocząć?

Platformy Apple

DeviceCheck App Attest reCAPTCHA Enterprise

Android

Play Integrity reCAPTCHA Enterprise

Sieć

reCAPTCHA Enterprise

Flutter

Domyślni dostawcy reCAPTCHA Enterprise

Unity

Domyślni dostawcy

C++

Domyślni dostawcy

Dowiedz się, jak wdrożyć niestandardowego dostawcę App Check

Dostawcy niestandardowi

Dowiedz się, jak używać App Check do ochrony zasobów backendu niestandardowego

Wybierz platformę:

iOS+ Android Sieć Flutter Unity C++

Dowiedz się, jak używać App Check w środowiskach lokalnego programowania i CI/CD

Wybierz platformę:

iOS+ Android Sieć Flutter Unity C++