अपने ऐप्लिकेशन और गेम को जोखिम भरे इंटरैक्शन से सुरक्षित रखने के लिए, Play Integrity API का इस्तेमाल किया जा सकता है. इन इंटरैक्शन की पहचान करके, आपका ऐप्लिकेशन किसी भी तरह के हमले और गलत इस्तेमाल का जोखिम कम करने के लिए, सही कार्रवाई कर सकता है.
यह कैसे काम करता है
Play Integrity API की मदद से, अपने ऐप्लिकेशन और गेम को गलत इस्तेमाल से बचाया जा सकता है. इसके लिए, यह जांच की जाती है कि उपयोगकर्ता के इंटरैक्शन और सर्वर के अनुरोध, आपके ऐप्लिकेशन की असल बाइनरी से किए गए हैं या नहीं. साथ ही, यह जांच की जाती है कि लोगों ने Google Play से आपका ऐप्लिकेशन इंस्टॉल किया है या नहीं और उसे असल Android डिवाइस (या पीसी के लिए Google Play Games के असल इंस्टेंस) पर चलाया जा रहा है या नहीं. कई तरह के खतरों का पता लगाकर, सही कार्रवाई की जा सकती है. जैसे, आपके ऐप्लिकेशन के बदलाव करके बनाए गए वर्शन, ऐसे डिवाइस या एनवायरमेंट जो भरोसेमंद न हों. इससे, धोखाधड़ी, डेटा चोरी, और गेम या अनुमति के बिना ऐक्सेस करने जैसे हमलों को कम किया जा सकता है.
जब कोई व्यक्ति कार्रवाई करता है, तो आपका ऐप्लिकेशन, Play Integrity API से आकलन करने का अनुरोध करता है. इसके बाद, Google Play सर्वर एक एन्क्रिप्ट (सुरक्षित) किया गया रिस्पॉन्स भेजता है. इसमें, पूरी सुरक्षा जांच के बाद आया यह नतीजा भी शामिल होता है कि इस डिवाइस और इसकी बाइनरी पर भरोसा किया जा सकता है या नहीं. इसके बाद, आपका ऐप्लिकेशन उस जवाब को आपके सर्वर पर भेज देता है, ताकि उसकी पुष्टि की जा सके. आपका बैकएंड सर्वर इस नतीजे का इस्तेमाल करके यह तय करता है कि आपके ऐप्लिकेशन या गेम को आगे क्या करना चाहिए.
एपीआई ऐसे नतीजे दिखाता है जिनसे आपको संभावित खतरों का पता लगाने में मदद मिलती है. जैसे:
- बिना अनुमति के ऐक्सेस:
accountDetailsके नतीजे से, यह पता लगाया जा सकता है कि उपयोगकर्ता ने Google Play पर आपके ऐप्लिकेशन या गेम को इंस्टॉल या उसके लिए पेमेंट किया है या नहीं. - कोड में छेड़छाड़:
appIntegrityके नतीजे से यह पता चलता है कि आपका इंटरैक्शन, आपकी उस असल बाइनरी से हो रहा है या नहीं जिसे Google Play ने मंज़ूरी दी है. - जोखिम वाले डिवाइस और एमुलेट किए गए एनवायरमेंट:
deviceIntegrityके नतीजे से यह पता चलता है कि आपका ऐप्लिकेशन, किसी सर्टिफ़ाइड Android डिवाइस पर चल रहा है या नहीं. इसके अलावा, यह भी पता चलता है कि आपका ऐप्लिकेशन पीसी के लिए Google Play Games पर काम करता है या नहीं.
अहम जानकारी: Play Integrity API, किसी एनवायरमेंट का आकलन करते समय हार्डवेयर में सेव किए गए सुरक्षित सिग्नल का इस्तेमाल करता है. ये सिग्नल, हमलों और सुरक्षा को गच्चा देने की कोशिशों से काफ़ी हद तक सुरक्षित होते हैं. Play Integrity API, डेवलपर के इंटिग्रेशन के काम को आसान बनाता है. साथ ही, यह Android SDK के अलग-अलग वर्शन, डिवाइस बनाने वाली कंपनी की ओर से उपलब्ध कराई गई कुंजियों, और डिवाइस के मॉडल के हिसाब से, सिग्नल की जटिलता और समस्या को कम करके, लगातार मैनेजमेंट को आसान बनाता है.
Google Play डेवलपर, ज़्यादा नतीजे पाने का विकल्प भी चुन सकते हैं. इससे उन्हें संभावित खतरों की ज़्यादा रेंज का पता लगाने में मदद मिलेगी. जैसे:
- जिन डिवाइसों पर पैच नहीं लगाया गया है:
MEETS_STRONG_INTEGRITYके नतीजे मेंMEETS_STRONG_INTEGRITYरिस्पॉन्स से यह पता चलता है कि किसी डिवाइस पर हाल ही के सुरक्षा अपडेट लागू किए गए हैं या नहीं. यह जानकारी, Android 13 और इसके बाद के वर्शन वाले डिवाइसों के लिए होती है. - अन्य ऐप्लिकेशन से जोखिम भरा ऐक्सेस:
appAccessRiskVerdictकी मदद से, यह पता लगाया जा सकता है कि क्या ऐसे ऐप्लिकेशन चल रहे हैं जिनका इस्तेमाल स्क्रीन कैप्चर करने, ओवरले दिखाने या डिवाइस को कंट्रोल करने के लिए किया जा सकता है. उदाहरण के लिए, सुलभता की अनुमति का गलत इस्तेमाल करके. - पहले से मौजूद मैलवेयर:
playProtectVerdictसे आपको यह पता चलता है कि क्या डिवाइस में Google Play Protect की सुविधा चालू है और क्या उसे डिवाइस पर जोखिम भरे या खतरनाक ऐप्लिकेशन मिले हैं. - ज़्यादा अनुरोध:
recentDeviceActivityलेवल से यह पता चलता है कि किसी डिवाइस ने हाल ही में असामान्य रूप से ज़्यादा अनुरोध किए हैं या नहीं. इससे ऑटोमेटेड ट्रैफ़िक का पता चल सकता है और यह किसी हमले का संकेत हो सकता है. - बार-बार होने वाले गलत इस्तेमाल और दोबारा इस्तेमाल किए गए डिवाइसों के लिए:
deviceRecall(बीटा वर्शन) की मदद से, यह पता लगाया जा सकता है कि क्या आपने पहले किसी डिवाइस को फ़्लैग किया था. भले ही, ऐप्लिकेशन को फिर से इंस्टॉल किया गया हो या डिवाइस को रीसेट किया गया हो.
इस एपीआई का इस्तेमाल, Android के अलग-अलग साइज़, डाइमेंशन या कॉन्फ़िगरेशन वाले डिवाइसों पर किया जा सकता है. जैसे, फ़ोन, टैबलेट, फ़ोल्ड किए जा सकने वाले डिवाइस, Android Auto, Android TV, Android XR, ChromeOS, Wear OS, और पीसी के लिए Google Play Games.
सलाह:
- Google Play के स्टेटस डैशबोर्ड का इस्तेमाल करके, Play Integrity API और अन्य Google Play services के स्टेटस को मॉनिटर किया जा सकता है.
- Android Developers साइट पर मौजूद दस्तावेज़ में सुझाया गया हर तरीका अपनाने पर, आपके ऐप्लिकेशन के लिए Integrity API सबसे ज़्यादा मददगार साबित होगा.
Play Integrity API को सेट अप और मैनेज करना
अपने ऐप्लिकेशन के लिए Integrity API चालू करना
- Play Console खोलें और बाईं ओर मौजूद मेन्यू में जाकर, Google Play की सुरक्षा सुविधाएं लागू पेज पर जाएं.
- स्क्रोल करके "Play Integrity API" सेक्शन पर जाएं.
- शुरू करें पर क्लिक करें.
- "मौजूदा प्रोजेक्ट लिंक करें" को चुनें. इसके बाद, वह प्रोजेक्ट चुनें जिसे लिंक करना है.
- क्लाउड प्रोजेक्ट लिंक करें पर क्लिक करें.
अपने ऐप्लिकेशन में Integrity API को इंटिग्रेट करने के लिए, आपको ये काम करने होंगे:
- Java/Kotlin ऐप्लिकेशन के लिए, Google की मेवन रिपॉज़िटरी से Play Integrity API के लिए सबसे नई Android लाइब्रेरी इंस्टॉल करें.
- Unity गेम के लिए, Unity के लिए उपलब्ध Google Play के प्लगिन की नई रिलीज़ इंस्टॉल करें. 2019.x, 2020.x, और उसके बाद के सभी वर्शन काम करते हैं. Unity 2018.x का इस्तेमाल करने वाले लोग, 2018.4 या इसके बाद का वर्शन इंस्टॉल करें. Unity 2017.x का इस्तेमाल करने वाले लोग, 2017.4.40 या इसके बाद का वर्शन इंस्टॉल करें. Unity 5.x और इससे पहले का वर्शन, Integrity API के साथ काम नहीं करता.
- नेटिव ऐप्लिकेशन और गेम के लिए, नया Play Core Native SDK इंस्टॉल करें.
अपने ऐप्लिकेशन या गेम में Play Integrity API का इस्तेमाल शुरू करने के लिए, Android Developers साइट पर बताए गए ये तरीके अपनाए जा सकते हैं.
(ज़रूरी नहीं) Integrity API से मिले जवाबों को पसंद के मुताबिक बनाना
Integrity API से मिले जवाबों को कॉन्फ़िगर करने का तरीका जानने के लिए, Android Developers साइट पर जाएं.
एपीआई से मिले रिस्पॉन्स में बदलाव करने के लिए:
- Play Console खोलें और बाईं ओर मौजूद मेन्यू में जाकर, Google Play की सुरक्षा सुविधाएं लागू पेज पर जाएं.
- स्क्रोल करके "Play Integrity API" सेक्शन पर जाएं.
- मैनेज करें पर क्लिक करें.
- स्क्रोल करके "जवाब" सेक्शन पर जाएं.
- बदलाव करें पर क्लिक करें.
- आपको एपीआई से मिले जिन जवाबों को बदलना है उनके बगल में दिए गए चेकबॉक्स पर, चुने हुए का निशान लगाएं या हटाएं.
- बदलाव सेव करें पर क्लिक करें.
ज़रूरी जानकारी: एपीआई से मिले जवाब में किए गए बदलाव, सेव करने के तुरंत बाद लागू होते हैं. ये बदलाव तब भी लागू होते हैं, जब आपका ऐप्लिकेशन प्रोडक्शन में हो. Play Console में एपीआई से मिले जवाब के सेट को बदलने से पहले, पक्का करें कि आपका सर्वर उन रिस्पॉन्स को स्वीकार करता हो.
(ज़रूरी नहीं) क्लासिक अनुरोध की सेटिंग कॉन्फ़िगर करना
Google, क्लासिक अनुरोधों के लिए डिफ़ॉल्ट रूप से आपका जवाब एन्क्रिप्ट करने का तरीका मैनेज करता है. हालांकि, जवाब एन्क्रिप्ट करने के तरीके को खुद मैनेज किया जा सकता है.
जवाब को एन्क्रिप्ट करने के तरीके को खुद मैनेज करने के लिए:
- Play Console खोलें और बाईं ओर मौजूद मेन्यू में जाकर, Google Play की सुरक्षा सुविधाएं लागू पेज पर जाएं.
- स्क्रोल करके "Play Integrity API" सेक्शन पर जाएं.
- मैनेज करें पर क्लिक करें.
- स्क्रोल करके, "क्लासिक अनुरोध" सेक्शन पर जाएं. "जवाब एन्क्रिप्ट करने के तरीके" के आगे, डिफ़ॉल्ट रूप से "Google की ओर से मैनेज किया गया" का स्टेटस दिखेगा. बदलें पर क्लिक करें.
- "जांच के नतीजों को एन्क्रिप्ट करने वाली अपनी कुंजियां खुद मैनेज और डाउनलोड करें" को चुनें. Google, डाउनलोड और मैनेज करने के लिए जवाब को एन्क्रिप्ट करने की कुंजियां जनरेट करेगा. आपको अपने बैकएंड सर्वर के लॉजिक को अपडेट करना होगा, ताकि कुंजियों का इस्तेमाल करके जवाबों को डिक्रिप्ट किया जा सके.
- .pem फ़ाइल जनरेट करने के लिए, स्क्रीन पर दिए गए निर्देश का पालन करें. इसके बाद, एपीआई पासकोड डाउनलोड करने के लिए, .pem फ़ाइल अपलोड करें.
- बदलाव सेव करें पर क्लिक करें.
- जवाब एन्क्रिप्ट करने का तरीका अपडेट हो जाने पर, आपको स्क्रीन पर पुष्टि का मैसेज दिखेगा.
- जवाब को एन्क्रिप्ट करने की नई कुंजियां अपने-आप डाउनलोड हो जाएंगी. कुंजियां डाउनलोड करें पर क्लिक करके, इन्हें बाद में कभी भी डाउनलोड किया जा सकता है.
अगर आपको जवाब एन्क्रिप्ट करने के तरीके को खुद से मैनेज करने के बजाय, Google की ओर से मैनेज करने की सुविधा वापस चालू करनी है, तो:
- Play Console खोलें और बाईं ओर मौजूद मेन्यू में जाकर, Google Play की सुरक्षा सुविधाएं लागू पेज पर जाएं.
- स्क्रोल करके "Play Integrity API" सेक्शन पर जाएं.
- मैनेज करें पर क्लिक करें.
- स्क्रोल करके, "क्लासिक अनुरोध" सेक्शन पर जाएं. "जवाब को एन्क्रिप्ट करने के तरीके" के आगे, "खुद से मैनेज किया गया" स्टेटस दिखेगा. ऐसा इसलिए, क्योंकि आपने इसमें बदलाव किया था. बदलाव करें पर क्लिक करें.
- "Google को मेरे जवाब एन्क्रिप्ट करने का तरीका मैनेज करने दें (सुझाया गया)" चुनें और बदलाव सेव करें पर क्लिक करें. Google, जवाब को एन्क्रिप्ट करने की कुंजियां जनरेट और मैनेज करेगा. आपके बैकएंड सर्वर को Google Play के सर्वर से कॉल करना होगा, ताकि जवाबों को डिक्रिप्ट किया जा सके.
Play Integrity API के इंटिग्रेशन का टेस्ट कराना
Integrity API के इंटिग्रेशन का टेस्ट कराने के लिए, आपके पास Gmail खातों की सूची सेट अप करने का विकल्प होता है. सबसे पहले, पक्का करें कि आपके टेस्टर के पास आपकी रिलीज़ का ऐक्सेस हो. अपने ऐप्लिकेशन को इंटरनल टेस्ट ट्रैक पर पब्लिश करें या उस ट्रैक पर पब्लिश करें जिस पर आपको टेस्ट कराना है. इसके बाद, ईमेल पता या Google Groups का इस्तेमाल करके, टेस्टर को मैनेज करने के लिए दिए गए निर्देशों का पालन करें, ताकि आपके टेस्टर आपकी रिलीज़ को ऐक्सेस कर सकें.
टेस्ट सेट अप करने के लिए:
- Play Console खोलें और बाईं ओर मौजूद मेन्यू में जाकर, Google Play की सुरक्षा सुविधाएं लागू पेज पर जाएं.
- स्क्रोल करके "Play Integrity API" सेक्शन पर जाएं.
- मैनेज करें पर क्लिक करें.
- स्क्रोल करके "टेस्टिंग" सेक्शन पर जाएं.
- नया टेस्ट बनाएं पर क्लिक करें.
- कोई ईमेल सूची चुनें या नई सूची बनाएं.
- टेस्ट बनाएं पर क्लिक करें.
Integrity API के डायलॉग बॉक्स से स्टोर पेज पर आने वाले उपयोगकर्ताओं के लिए, पेज को अपनी पसंद के मुताबिक बनाना
Integrity API की मदद से डेटा सुरक्षित रखने के लिए उपलब्ध डायलॉग का इस्तेमाल करें. इससे उन उपयोगकर्ताओं को Google Play से आपका ऐप्लिकेशन डाउनलोड करने लिए कहा जा सकेगा जिन्होंने ऐप्लिकेशन डाउनलोड करने के लिए आधिकारिक तरीके का इस्तेमाल नहीं किया है. जब कोई उपयोगकर्ता इस डायलॉग बॉक्स पर टैप करेगा, तो उसे आपके स्टोर पेज पर रीडायरेक्ट कर दिया जाएगा. यहां वह 'इंस्टॉल करें' (या खरीदें या अपडेट करें) बटन पर टैप करके, Play से आपका ऐप्लिकेशन डाउनलोड कर सकता है. इससे ऐप्लिकेशन को उपयोगकर्ता की Play लाइब्रेरी में जोड़ा जा सकेगा.
स्टोर पेज की ऐसेट को उन सभी लोगों के लिए पसंद के मुताबिक बनाया जा सकता है जो Integrity API से जुड़े जोखिम की आशंका को दूर करने के लिए उपलब्ध डायलॉग बॉक्स पर टैप करते हैं. इनमें आपके ऐप्लिकेशन का नाम, आइकॉन, ऐप्लिकेशन के बारे में जानकारी, और ग्राफ़िक ऐसेट शामिल हैं. अगर आपको Integrity API के डायलॉग बॉक्स से स्टोर पेज पर आने वाले उपयोगकर्ताओं के लिए, पेज को अपनी पसंद के मुताबिक बनाना है, तो यह तरीका अपनाएं:
- Play Console खोलें और बाईं ओर मौजूद मेन्यू में जाकर, Google Play की सुरक्षा सुविधाएं लागू पेज पर जाएं.
- स्क्रोल करके "Play Integrity API" सेक्शन पर जाएं.
- मैनेज करें पर क्लिक करें.
- स्क्रोल करके "कस्टम स्टोर पेज" सेक्शन पर जाएं.
- स्टोर पेज बनाएं पर क्लिक करें.
- कस्टम स्टोर पेज बनाएं पेज पर दिए गए निर्देशों का पालन करें और सेव करें पर क्लिक करें.
इसके अलावा, अगर आपको सीधे कस्टम स्टोर पेज से, Integrity API के डायलॉग बॉक्स के लिए कस्टम स्टोर पेज बनाने हैं, तो यह तरीका अपनाएं:
- Play Console खोलें और कस्टम स्टोर पेज (उपयोगकर्ताओं की संख्या बढ़ाएं > कस्टम स्टोर पेज) पर जाएं.
- स्टोर पेज बनाएं पर क्लिक करें. इसके बाद, चुनें कि नया स्टोर पेज बनाना है या किसी मौजूदा स्टोर पेज का डुप्लीकेट बनाना है. इसके बाद, आगे बढ़ें पर क्लिक करें.
- "स्टोर पेज की जानकारी" में, "टारगेट ऑडियंस" सेक्शन ढूंढें.
- यूआरएल से शामिल करें विकल्प को चुनें. इसके बाद, टेक्स्ट बॉक्स में "playintegrity" टाइप करें.
- सभी ज़रूरी जानकारी भरें और सेव करें पर क्लिक करें.
अहम जानकारी: यूआरएल पैरामीटर "playintegrity" एक खास कीवर्ड है, जो इंटिग्रिटी डीप लिंक के लिए रिज़र्व है. इसलिए, कस्टम स्टोर पेज सेट अप करते समय इसे सही तरीके से डालना चाहिए.
Play Integrity API को हर दिन किए जाने वाले अनुरोधों की संख्या बढ़ाना
ऐप्लिकेशन, डिफ़ॉल्ट रूप से Integrity API को हर दिन 10,000 अनुरोध कर सकते हैं.
आपके ऐप्लिकेशन के हर दिन किए जाने वाले अनुरोधों की संख्या देखने के लिए:
- Play Console खोलें और बाईं ओर मौजूद मेन्यू में जाकर, Google Play की सुरक्षा सुविधाएं लागू पेज पर जाएं.
- स्क्रोल करके "Play Integrity API पर नज़र रखें" सेक्शन पर जाएं.
- Integrity API की रिपोर्ट खोलने और हर दिन किए जाने वाले अनुरोधों की संख्या देखने के लिए, मॉनिटर कार्ड पर क्लिक करें.
यह देखना कि आपका ऐप्लिकेशन हर दिन कितने अनुरोध कर सकता है:
- Play Console खोलें और बाईं ओर मौजूद मेन्यू में जाकर, Google Play की सुरक्षा सुविधाएं लागू पेज पर जाएं.
- स्क्रोल करके "Play Integrity API" सेक्शन पर जाएं.
- मैनेज करें पर क्लिक करें.
- हर दिन के लिए तय की गई सीमा देखें.
हर दिन 10,000 से ज़्यादा अनुरोध किए जा सकते हैं. इन शर्तों को पूरा करने के लिए, आपको ये काम करने होंगे:
- यह पुष्टि करें कि एपीआई लॉजिक को सही से लागू किया गया है या नहीं. इसमें बार-बार की जाने वाली कोशिशें भी शामिल हैं.
- अपना ऐप्लिकेशन किसी अन्य डिस्ट्रिब्यूशन चैनल के साथ-साथ, Google Play पर भी पब्लिश करें.
हर दिन किए जाने वाले अनुरोधों की संख्या बढ़ाने के लिए, यह फ़ॉर्म भरें.