Notifica

You can now request help from the Help page in your Play Console account.  If you don't have access to Play Console, ask your account admin for an invite.

Usare l'API Play Integrity per rilevare interazioni rischiose e contrastare gli abusi

Puoi usare l'API Play Integrity per proteggere le tue app e i tuoi giochi da interazioni rischiose. Se identifichi queste interazioni, la tua app può rispondere in modo appropriato per ridurre il rischio di attacchi e abusi.

Come funziona

L'API Play Integrity ti consente di proteggere le tue app e i tuoi giochi dagli abusi verificando se le interazioni degli utenti e le richieste del server provengono dal file binario dell'app non modificato, installato da Google Play ed eseguito su un dispositivo Android originale (o un'istanza originale di Google Play Games per PC). Rilevando un'ampia gamma di minacce, come versioni modificate della tua app, dispositivi non attendibili o altri ambienti non sicuri, potrai reagire tempestivamente per mitigare attacchi come attività fraudolente, imbrogli e accessi non autorizzati.

Quando un utente compie un'azione, la tua app richiede una valutazione dell'API Play Integrity. Il server di Google Play restituisce una risposta criptata con un esito relativo all'integrità che la tua app inoltra al server per la verifica. Il server di backend utilizza questo esito per decidere l'azione successiva che la tua app o il tuo gioco deve eseguire. 

L'API restituisce esiti che ti aiutano a rilevare potenziali minacce, tra cui:

  • Accesso non autorizzato. L'esito accountDetails ti aiuta a stabilire se l'utente ha installato o pagato la tua app o il tuo gioco su Google Play.
  • Manomissione del codice. L'esito appIntegrity ti aiuta a stabilire se stai interagendo o meno con il tuo file binario non modificato riconosciuto da Google Play.
  • Dispositivi rischiosi e ambienti emulati. L'esito deviceIntegrity ti aiuta a determinare se la tua app è in esecuzione su un dispositivo Android originale certificato o su un'istanza originale di Google Play Games per PC.

Punto chiave: quando l'API Play Integrity valuta un ambiente, utilizza indicatori di sicurezza basati sulla crittografia hardware altamente resilienti ad attacchi e circonvenzioni. L'API Play Integrity semplifica il lavoro di integrazione e la gestione continua degli sviluppatori eliminando la complessità dei segnali e la mitigazione dei problemi nelle varie versioni dell'SDK Android, nelle chiavi fornite dal produttore del dispositivo e nei modelli di dispositivo.

Gli sviluppatori di Google Play possono anche attivare la ricezione di esiti aggiuntivi per rilevare una gamma più ampia di potenziali minacce, tra cui:

  • Dispositivi senza patch. La risposta MEETS_STRONG_INTEGRITY nell'esito deviceIntegrity ti aiuta a determinare se un dispositivo ha applicato aggiornamenti della sicurezza recenti (per i dispositivi con Android 13 e versioni successive).
  • Accesso rischioso da parte di altre app. L'esito appAccessRiskVerdict ti aiuta a determinare se sono in esecuzione app che potrebbero essere utilizzate per acquisire la schermata, mostrare overlay o controllare il dispositivo (ad esempio, tramite l'uso improprio dell'autorizzazione di accessibilità).
  • Malware noti. L'esito playProtectVerdict ti aiuta a stabilire se Google Play Protect è attivo e se ha trovato app rischiose o pericolose installate sul dispositivo.
  • Iperattività. Il livello recentDeviceActivity ti aiuta a determinare se un dispositivo ha effettuato un volume di richieste anomalo di recente, il che potrebbe indicare traffico automatizzato e potrebbe essere un segnale di attacco.
  • Abuso ripetuto e riutilizzo dei dispositivi. deviceRecall (beta) ti aiuta a determinare se stai interagendo con un dispositivo che hai già segnalato, anche se la tua app è stata reinstallata o il dispositivo è stato ripristinato.

L'API può essere utilizzata su tutti i fattori di forma Android, inclusi smartphone, tablet, pieghevoli, Android Auto, Android TV, Android XR, ChromeOS, Wear OS e su Google Play Games per PC.

 

Suggerimenti:

Configura e gestisci l'API Play Integrity

Attivare l'API Integrity per la tua app

Importante: se accedi all'API Integrity o la utilizzi, accetti i Termini di servizio dell'API Play Integrity.
Per attivare le risposte dell'API Integrity per la tua app, devi collegare un progetto Google Cloud in Play Console. Per collegare il tuo progetto:
  1. Apri Play Console e vai a Protetto con Play nel menu a sinistra.
  2. Scorri fino alla sezione "API Play Integrity".
  3. Fai clic su Inizia.
  4. Scegli "Collega progetto esistente" e il progetto a cui vuoi collegarti.
  5. Fai clic su Collega progetto cloud.

Per iniziare a integrare l'API Integrity nella tua app, devi fare quanto segue:

  • Per le app Java/Kotlin, installa la libreria Android più recente disponibile per l'API Play Integrity dal repository Maven di Google.
  • Per i giochi Unity, installa la versione più recente dei plug-in di Google Play per Unity. Sono supportate tutte le versioni 2019.x, 2020.x e successive. Se utilizzi Unity 2018.x, installa la versione 2018.4 o una versione successiva. Se utilizzi Unity 2017.x, installa la versione 2017.4.40 o una versione successiva. Le versioni Unity 5.x e precedenti non sono supportate.
  • Per app e giochi nativi, installa la versione più recente dell'SDK nativo della libreria di base Play.

Ora puoi svolgere questi passaggi sul sito Android for Developers per iniziare a utilizzare l'API Play Integrity nella tua app o nel tuo gioco.

(Facoltativo) Personalizzare le risposte dell'API Integrity 

Per scoprire come configurare le risposte relative all'integrità delle API, visita il sito per sviluppatori Android

Per modificare le risposte dell'API:

  1. Apri Play Console e vai a Protetto con Play nel menu a sinistra.
  2. Scorri fino alla sezione "API Play Integrity".
  3. Fai clic su Gestisci.
  4. Scorri fino alla sezione "Risposte".
  5. Fai clic su Modifica.
  6. Seleziona o deseleziona le caselle di controllo accanto alle risposte dell'API che vuoi modificare.
  7. Fai clic su Salva modifiche.

Importante: le modifiche apportate alle risposte dell'API vengono applicate subito dopo averle salvate, anche quando l'app è in produzione. Prima di cambiare l'insieme di risposte dell'API in Play Console, assicurati che il tuo server sia pronto ad accettare quelle risposte.

(Facoltativo) Configurare le impostazioni relative alle richieste classiche

Per impostazione predefinita, Google gestisce la crittografia delle risposte per le richieste classiche. Tuttavia, se preferisci, puoi scegliere di gestirla autonomamente. 

Importante: il passaggio dalla gestione da parte di Google della crittografia delle risposte alla gestione autonoma, e viceversa, richiede modifiche al codice sul tuo server di backend.

Per gestire autonomamente la crittografia delle risposte:

  1. Apri Play Console e vai a Protetto con Play nel menu a sinistra.
  2. Scorri fino alla sezione "API Play Integrity".
  3. Fai clic su Gestisci.
  4. Scorri fino alla sezione "Richieste classiche". Accanto a "Crittografia delle risposte", lo stato sarà "Gestite da Google" per impostazione predefinita. Fai clic su Cambia.
  5. Seleziona "Gestisco e scarico le chiavi di crittografia delle mie risposte in modo autonomo". Google genererà le chiavi di crittografia delle risposte affinché tu possa scaricarle e gestirle. Devi aggiornare la logica del tuo server di backend per usare le chiavi al fine di decriptare le risposte.
  6. Segui le istruzioni sullo schermo per generare un file .pem e caricalo per scaricare le chiavi API.
  7. Fai clic su Salva modifiche.
  8. Un messaggio sullo schermo confermerà che la gestione della crittografia delle risposte è stata aggiornata.
  9. Le nuove chiavi di crittografia delle risposte verranno scaricate automaticamente. In futuro potrai scaricarle in qualsiasi momento facendo clic su Scarica chiavi.

Se vuoi tornare dalla gestione autonoma alla gestione da parte di Google:

  1. Apri Play Console e vai a Protetto con Play nel menu a sinistra.
  2. Scorri fino alla sezione "API Play Integrity".
  3. Fai clic su Gestisci.
  4. Scorri fino alla sezione "Richieste classiche". Accanto a "Crittografia delle risposte", lo stato sarà "Autogestite" perché è stato cambiato in passato. Fai clic su Modifica.
  5. Seleziona l'opzione "Consento a Google di gestire la crittografia delle mie risposte (opzione consigliata)" e fai clic su Salva modifiche. Google genererà e gestirà automaticamente le chiavi di crittografia delle risposte. Il tuo server di backend dovrà chiamare il server di Google Play per decriptare le risposte.

Testare l'integrazione dell'API Play Integrity

Per testare l'integrazione dell'API Integrity, puoi configurare un elenco di account Gmail. Innanzitutto, assicurati che i tester abbiano accesso alla tua release. Pubblica la tua app nel canale di test interno o in quello su cui vuoi eseguire i test. Dopodiché, segui le istruzioni per gestire i tester tramite l'indirizzo email o usare Google Gruppi per consentire ai tester di accedere alla tua release.

Per configurare un test:

  1. Apri Play Console e vai a Protetto con Play nel menu a sinistra.
  2. Scorri fino alla sezione "API Play Integrity".
  3. Fai clic su Gestisci.
  4. Scorri fino alla sezione "Test".
  5. Fai clic su Crea nuovo test.
  6. Seleziona una mailing list o creane una nuova.
  7. Fai clic su Crea test.

Personalizza la scheda dello Store quando gli utenti la visitano dalle finestre di dialogo dell'API Integrity

Puoi usare una finestra di dialogo di correzione dell'API Integrity per chiedere agli utenti che hanno ottenuto la tua app in modo non ufficiale di scaricarla da Google Play. Quando gli utenti toccano la finestra di dialogo, vengono reindirizzati alla tua scheda dello Store, dove possono toccare i pulsanti Installa, Acquista o Aggiorna per aggiungere l'app alla raccolta di Google Play dell'utente.

Puoi personalizzare gli asset della scheda dello Store per tutti i visitatori che toccano la finestra di dialogo di correzione dell'API Integrity, nonché il nome, l'icona, le descrizioni e le risorse grafiche della tua app. Per personalizzare la tua scheda dello Store quando gli utenti la visitano da una finestra di dialogo dell'API Integrity:

  1. Apri Play Console e vai a Protetto con Play nel menu a sinistra.
  2. Scorri fino alla sezione "API Play Integrity".
  3. Fai clic su Gestisci.
  4. Scorri fino alla sezione "Personalizza scheda dello Store".
  5. Fai clic su Crea scheda.
  6. Segui le istruzioni nella pagina Crea scheda dello Store personalizzata e fai clic su Salva.

In alternativa, puoi creare schede dello Store personalizzate per le finestre di dialogo dell'API Integrity direttamente dalla pagina Schede dello Store personalizzate:

  1. Apri Play Console e vai alla pagina Schede dello Store personalizzate (Aumenta il numero di utenti > Schede dello Store personalizzate).
  2. Fai clic su Crea scheda, scegli se creare una nuova scheda o duplicarne una esistente, quindi fai clic su Avanti.
  3. In "Dettagli scheda", individua la sezione "Pubblico di destinazione".
  4. Seleziona Tramite URL e digita "playintegrity" nella casella di testo.
  5. Inserisci tutti gli altri dettagli e fai clic su Salva.

Suggerimento: il parametro URL "playintegrity" è una parola chiave speciale riservata ai link diretti per l'integrità, quindi deve essere inserito in modo corretto durante la configurazione della scheda dello Store personalizzata.

Aumenta le richieste massime giornaliere dell'API Play Integrity

Per impostazione predefinita, le app possono effettuare fino a 10.000 richieste al giorno all'API Integrity.

Per visualizzare il volume di richieste effettuate ogni giorno dalla tua app:

  1. Apri Play Console e vai a Protetto con Play nel menu a sinistra.
  2. Scorri fino alla sezione "Monitora l'API Play Integrity".
  3. Fai clic sulla scheda di monitoraggio per aprire il report API Integrity e visualizzare il numero giornaliero di richieste.

Per visualizzare le richieste massime giornaliere della tua app:

  1. Apri Play Console e vai a Protetto con Play nel menu a sinistra.
  2. Scorri fino alla sezione "API Play Integrity".
  3. Fai clic su Gestisci.
  4. Visualizza la tua quota giornaliera.

Puoi richiedere di effettuare più di 10.000 richieste al giorno. Per poterlo fare, devi:

  • Verificare l'implementazione corretta della logica dell'API, inclusi i nuovi tentativi.
  • Pubblicare l'app su Google Play oltre che su eventuali altri canali di distribuzione.

Per aumentare il numero massimo di richieste giornaliere, compila questo modulo.

Contenuti correlati

Questa pagina potrebbe includere contenuti tradotti usando la tecnologia AI. Le traduzioni con l'AI potrebbero contenere errori.

È stato utile?

Come possiamo migliorare l'articolo?

Hai bisogno di ulteriore assistenza?

Prova i passaggi successivi indicati di seguito:

Ricerca
Cancella ricerca
Chiudi ricerca
Menu principale
12827562563328655546
true
Cerca nel Centro assistenza
false
true
true
true
true
true
92637
false
false
false
false
false