Zabezpieczanie klucza interfejsu API za pomocą usługi Sprawdzanie aplikacji
Sprawdzanie aplikacji Firebase chroni wywołania z aplikacji do Google Maps Platform, blokując ruch pochodzący ze źródeł innych niż uprawnione aplikacje. W tym celu sprawdza token od dostawcy atestów, takiego jak reCAPTCHA Enterprise. Integracja aplikacji z App Check pomaga chronić przed złośliwymi żądaniami, dzięki czemu nie ponosisz opłat za nieautoryzowane wywołania interfejsu API.
Czy Sprawdzanie aplikacji to odpowiednie rozwiązanie dla mnie?
W większości przypadków zalecamy korzystanie ze Sprawdzania aplikacji, ale w tych sytuacjach nie jest ono potrzebne lub nie jest obsługiwane:
- aplikacje prywatne lub eksperymentalne; Jeśli aplikacja nie jest dostępna publicznie, usługa Sprawdzanie aplikacji nie jest potrzebna.
- Jeśli Twoja aplikacja jest używana tylko w komunikacji serwer-serwer, Sprawdzanie aplikacji nie jest potrzebne. Jeśli jednak serwer, który komunikuje się z GMP, jest używany przez klientów publicznych (np. aplikacje mobilne), zamiast GMP rozważ użycie usługi Sprawdzanie aplikacji do ochrony tego serwera.
Omówienie etapów wdrażania
Ogólnie rzecz biorąc, aby zintegrować aplikację ze Sprawdzaniem aplikacji, musisz wykonać te czynności:
- Dodaj Firebase do aplikacji.
- Dodaj i zainicjuj bibliotekę App Check.
- Dodaj dostawcę tokenów do aplikacji.
- Zainicjuj interfejsy Maps JS API i App Check API.
- Włącz debugowanie.
- Monitoruj żądania aplikacji i podejmuj decyzje dotyczące egzekwowania zasad.
Po zintegrowaniu ze Sprawdzaniem aplikacji możesz wyświetlać w konsoli Firebase dane o ruchu w backendzie. Te dane zawierają zestawienie żądań w zależności od tego, czy towarzyszy im prawidłowy token Sprawdzania aplikacji. Więcej informacji znajdziesz w dokumentacji Sprawdzania aplikacji Firebase.
Gdy będziesz mieć pewność, że większość żądań pochodzi z prawidłowych źródeł i że użytkownicy zaktualizowali aplikację do najnowszej wersji, która zawiera Twoją implementację Sprawdzania aplikacji, możesz włączyć egzekwowanie. Po włączeniu wymuszania Sprawdzanie aplikacji będzie odrzucać cały ruch bez prawidłowego tokena Sprawdzania aplikacji.
Kwestie do rozważenia podczas planowania integracji sprawdzania aplikacji
Oto kilka kwestii, które warto wziąć pod uwagę podczas planowania integracji:
- Jeden z zalecanych przez nas dostawców atestów, reCAPTCHA Enterprise,pobiera opłaty za ponad 10 tys. ocen miesięcznie.
Inny zalecany przez nas dostawca atestów, reCAPTCHA v3, ma limit, po którego przekroczeniu ruch nie będzie oceniany.
Możesz użyć niestandardowego dostawcy atestów, ale jest to zaawansowany przypadek użycia. Więcej informacji znajdziesz w dokumentacji Sprawdzania aplikacji.
-
Użytkownicy aplikacji mogą zauważyć pewne opóźnienia podczas uruchamiania. Jednak później wszelkie okresowe ponowne potwierdzanie będzie odbywać się w tle i użytkownicy nie powinni już odczuwać żadnych opóźnień. Dokładna wartość opóźnienia przy uruchamianiu zależy od wybranego dostawcy atestów.
Czas, przez jaki token Sprawdzania aplikacji jest ważny (czas życia danych, czyli TTL), określa częstotliwość ponownej atestacji. Ten czas trwania można skonfigurować w konsoli Firebase. Ponowna atestacja następuje po upływie około połowy czasu życia. Więcej informacji znajdziesz w dokumentacji Firebase dotyczącej dostawcy atestów.
Integracja aplikacji ze Sprawdzaniem aplikacji
Wymagania wstępne i wymagania
- Aplikacja z załadowanymi najnowszymi cotygodniowymi lub kwartalnymi wersjami interfejsu Maps JS API i bibliotekami podstawowymi.
- projektu w chmurze z włączonym interfejsem Maps JS API,
- Musisz być właścicielem aplikacji w konsoli Cloud.
- Potrzebny będzie identyfikator projektu aplikacji z konsoli Cloud.
Krok 1. Dodaj Firebase do aplikacji
Aby dodać Firebase do aplikacji, postępuj zgodnie z instrukcjami w dokumentacji dla deweloperów Firebase.
Krok 2. Dodaj bibliotekę Sprawdzania aplikacji i zainicjuj Sprawdzanie aplikacji
Firebase udostępnia instrukcje dla każdego domyślnego dostawcy atestów. Z tych instrukcji dowiesz się, jak skonfigurować projekt w Firebase i dodać do aplikacji bibliotekę Sprawdzanie aplikacji. Aby zainicjować Sprawdzanie aplikacji, postępuj zgodnie z podanymi przykładami kodu.
Krok 3. Wczytaj biblioteki interfejsu Maps JavaScript API
Wczytaj biblioteki podstawowe i biblioteki Map, jak pokazano w tym fragmencie kodu. Więcej informacji i instrukcje znajdziesz w dokumentacji interfejsu Maps JavaScript API.
async function init() { const {Settings} = await google.maps.importLibrary('core'); const {Map} = await google.maps.importLibrary('maps'); }
Krok 4. Zainicjuj interfejsy API Map i App Check
- Zainicjuj weryfikację aplikacji za pomocą konfiguracji podanej przez konsolę Firebase.
- Sprawdź, czy żądaniom do interfejsu Maps JS API towarzyszą tokeny Sprawdzania aplikacji:
import {initializeApp} from 'firebase/app'; import { getToken, initializeAppCheck, ReCaptchaEnterpriseProvider, } from 'firebase/app-check'; async function init() { const {Settings} = await google.maps.importLibrary('core'); const {Map} = await google.maps.importLibrary('maps'); const app = initializeApp({ // Your firebase configuration object }); // Pass your reCAPTCHA Enterprise site key to initializeAppCheck(). const appCheck = initializeAppCheck(app, { provider: new ReCaptchaEnterpriseProvider( 'abcdefghijklmnopqrstuvwxy-1234567890abcd', ), // Optional argument. If true, the SDK automatically refreshes App Check // tokens as needed. isTokenAutoRefreshEnabled: true, }); Settings.getInstance().fetchAppCheckToken = () => getToken(appCheck, /* forceRefresh = */ false); // Load a map map = new Map(document.getElementById("map"), { center: { lat: 37.4161493, lng: -122.0812166 }, zoom: 8, }); }
Krok 5. Włącz debugowanie (opcjonalnie)
Jeśli chcesz tworzyć i testować aplikację lokalnie lub uruchamiać ją w trybie ciągłej integracji (CI), możesz utworzyć kompilację do debugowania, która używa obiektu tajnego do debugowania, aby uzyskiwać prawidłowe tokeny Sprawdzania aplikacji. Dzięki temu w kompilacji do debugowania nie musisz używać prawdziwych dostawców atestów.
Aby przetestować aplikację lokalnie:
- Aktywuj dostawcę debugowania na potrzeby programowania.
- Z dzienników debugowania pakietu SDK otrzymasz automatycznie wygenerowany losowy identyfikator UUID4 (w dokumentacji Sprawdzania aplikacji nazywany _tokenem debugowania_). Dodaj ten token do konsoli Firebase.
- Więcej informacji i instrukcje znajdziesz w dokumentacji usługi Sprawdzanie aplikacji.
Aby uruchomić aplikację w środowisku CI:
- Wygeneruj losowy identyfikator UUID4 w konsoli Firebase.
- Dodaj UUID4 jako token debugowania, a następnie skopiuj go do tajnego magazynu, do którego testy CI będą uzyskiwać dostęp podczas każdego testu.
- Więcej informacji i instrukcje znajdziesz w dokumentacji Sprawdzania aplikacji.
Krok 6. Monitoruj prośby dotyczące aplikacji i podejmuj decyzje o egzekwowaniu zasad
Zanim zaczniesz egzekwować zasady, upewnij się, że nie zakłócisz działania aplikacji dla jej prawowitych użytkowników. W tym celu otwórz ekran statystyk Sprawdzania aplikacji, aby sprawdzić, jaki odsetek ruchu w aplikacji jest zweryfikowany, nieaktualny lub nieprawidłowy. Gdy zobaczysz, że większość Twojego ruchu jest zweryfikowana, możesz włączyć egzekwowanie.
Więcej informacji i instrukcje znajdziesz w dokumentacji Sprawdzania aplikacji Firebase.