Met de Play Integrity API kun je je apps en games beschermen tegen riskante interacties. Door deze acties op te sporen, kan de app op de juiste manier het risico op aanvallen en misbruik beperken.
Hoe het werkt
Met de Play Integrity API kun je je apps en games beschermen tegen misbruik door te checken of gebruikersinteracties en serververzoeken afkomstig zijn van het ongewijzigde binaire bestand van je app, geïnstalleerd door Google Play, dat wordt uitgevoerd op een echt Android-apparaat (of een echte instantie van Google Play Games voor de pc). Door een breed scala aan bedreigingen op te sporen, zoals aangepaste versies van je app, onbetrouwbare apparaten of andere onbetrouwbare omgevingen, kun je op de juiste manier reageren om aanvallen zoals fraude, valsspelen en onbevoegde toegang te beperken.
Als een gebruiker een actie uitvoert, vraagt je app een beoordeling van de Play Integrity API aan. De Google Play-server retourneert een versleutelde reactie met een integriteitsbeoordeling die je app daarna naar je server stuurt voor verificatie. Je backend-server gebruikt deze beoordeling om te bepalen wat je app of game hierna moet doen.
De API retourneert beoordelingen waarmee je potentiële bedreigingen kunt detecteren, waaronder:
- Ongeautoriseerde toegang: met de beoordeling
accountDetailskun je bepalen of de gebruiker je app of game heeft geïnstalleerd of ervoor heeft betaald via Google Play. - Codemanipulatie: met de beoordeling
appIntegritykun je bepalen of je interactie hebt met je niet-aangepaste binaire bestand, zoals herkend door Google Play. - Riskante apparaten en geëmuleerde omgevingen: met de beoordeling
deviceIntegritykun je bepalen of je app wordt uitgevoerd op een echt gecertificeerd Android-apparaat of een echte instantie van Google Play Games voor de pc.
Belangrijk: Als de Play Integrity API een omgeving beoordeelt, gebruikt deze door hardware ondersteunde beveiligingssignalen die zeer goed bestand zijn tegen aanvallen en omzeiling. De Play Integrity API vereenvoudigt het integratiewerk van ontwikkelaars en het doorlopende beheer door de complexiteit van signalen en probleembeperking te abstraheren voor Android SDK-versies, door apparaatfabrikanten geleverde sleutels en apparaatmodellen.
Google Play-ontwikkelaars kunnen zich ook aanmelden voor aanvullende beoordelingen om een breder scala aan mogelijke bedreigingen te detecteren, waaronder:
- Apparaten zonder patches: met de reactie
MEETS_STRONG_INTEGRITYin de beoordelingdeviceIntegritykun je bepalen of een apparaat recente beveiligingsupdates heeft toegepast (voor apparaten met Android 13 en hoger). - Riskante toegang door andere apps: met het
appAccessRiskVerdictkun je bepalen of er apps worden uitgevoerd die kunnen worden gebruikt om het scherm vast te leggen, overlays te tonen of het apparaat te bedienen (bijvoorbeeld door de toegankelijkheidsrechten te misbruiken). - Bekende malware: met de
playProtectVerdictkun je bepalen of Google Play Protect aanstaat en of er risicovolle of gevaarlijke apps op het apparaat zijn gevonden. - Hyperactiviteit: met het niveau
recentDeviceActivitykun je bepalen of een apparaat onlangs een abnormaal hoog aantal verzoeken heeft gedaan. Dit kan duiden op geautomatiseerd verkeer en een teken van een aanval zijn. - Herhaald misbruik en hergebruikte apparaten: met
deviceRecall(bèta) kun je bepalen of je interactie hebt met een apparaat dat je eerder hebt gemarkeerd, zelfs als je app opnieuw is geïnstalleerd of het apparaat is gereset.
De API kan worden gebruikt voor Android-vormfactoren, waaronder telefoons, tablets, vouwbare apparaten, Android Auto, Android TV, Android XR, ChromeOS, Wear OS en Google Play Games voor pc.
Tips:
- Je kunt de status van de Play Integrity API en andere Play-services in de gaten houden via het Google Play-statusdashboard.
- De Integrity API is het waardevolst voor je app als je alle aanbevolen procedures volgt in de documentatie op de site Android voor ontwikkelaars.
De Play Integrity API instellen en beheren
De Integrity API aanzetten voor je app
- Open de Play Console en ga naar Beveiligd met Play in het linkermenu.
- Scroll naar het gedeelte Play Integrity API.
- Klik op Aan de slag.
- Kies Bestaand project koppelen en het project waaraan je wilt koppelen.
- Klik op Cloudproject koppelen.
Doe het volgende om de Integrity API in je app te integreren:
- Voor Java/Kotlin-apps installeer je de nieuwste beschikbare Android-bibliotheek voor de Play Integrity API vanuit de Maven-repository van Google.
- Installeer voor Unity-games de nieuwste release van Google Play-plug-ins voor Unity. Alle versies van 2019.x, 2020.x en hoger worden ondersteund. Als je Unity 2018.x gebruikt, moet je 2018.4 of hoger installeren. Als je Unity 2017.x gebruikt, moet je 2017.4.40 of hoger installeren. Unity 5.x en lager worden niet ondersteund.
- Installeer voor systeemeigen apps en games de nieuwste Play Core Native SDK.
Volg deze stappen op de site voor Android-ontwikkelaars om de Play Integrity API in je app of game te gebruiken.
(Optioneel) Integrity API-reacties aanpassen
Ga naar de site voor Android-ontwikkelaars voor meer informatie over hoe je API-integriteitsreacties instelt.
Zo bewerk je je API-reacties:
- Open de Play Console en ga naar Beveiligd met Play in het linkermenu.
- Scroll naar het gedeelte Play Integrity API.
- Klik op Beheren.
- Scroll naar het gedeelte Reacties.
- Klik op Bewerken.
- Vink de selectievakjes aan of verwijder de vinkjes naast de API-reacties die je wilt wijzigen.
- Klik op Wijzigingen opslaan.
Belangrijk: De wijzigingen in API-reacties worden meteen van kracht nadat je ze hebt opgeslagen, ook als je app in productie is. Voordat je de set API-reacties in je Play Console wijzigt, moet je zorgen dat je server klaar is om die reacties te accepteren.
(Optioneel) Instellingen voor klassieke verzoeken instellen
Standaard beheert Google je reactieversleuteling voor klassieke verzoeken. Als je wilt, kun je je reactieversleuteling ook zelf beheren.
Zo beheer je zelf je reactieversleuteling:
- Open de Play Console en ga naar Beveiligd met Play in het linkermenu.
- Scroll naar het gedeelte Play Integrity API.
- Klik op Beheren.
- Scroll naar het gedeelte Klassieke verzoeken. De status naast Reactieversleuteling is standaard Beheerd door Google. Klik op Wijzigen.
- Kies Mijn sleutels voor reactieversleuteling beheren en downloaden. Google maakt sleutels voor reactieversleuteling die je kunt downloaden en beheren. Je moet de logica van je backend-server updaten zodat de sleutels worden gebruikt om reacties te ontsleutelen.
- Volg de instructies op het scherm om een pem-bestand te maken en upload het pem-bestand om je API-sleutels te downloaden.
- Klik op Wijzigingen opslaan.
- Je krijgt een bericht op het scherm dat het beheer van je reactieversleuteling is geüpdatet.
- Je nieuwe sleutels voor reactieversleuteling worden automatisch gedownload. Je kunt ze later altijd downloaden door op Sleutels downloaden te klikken.
Als je zelfbeheerde sleutels weer door Google wilt laten beheren:
- Open de Play Console en ga naar Beveiligd met Play in het linkermenu.
- Scroll naar het gedeelte Play Integrity API.
- Klik op Beheren.
- Scroll naar het gedeelte Klassieke verzoeken. De status naast Reactieversleuteling is Zelfbeheerd, omdat je deze in het verleden hebt gewijzigd. Klik op Bewerken.
- Kies 'Google mijn reactieversleuteling laten beheren (aanbevolen)' en klik op Wijzigingen opslaan. Google genereert en beheert je sleutels voor reactieversleuteling. Je backend-server moet de Google Play-server aanroepen om reacties te ontsleutelen.
De integratie van je Play Integrity API testen
Als je de integratie van de Integrity API wilt testen, stel je een lijst met Gmail-accounts in. Zorg eerst dat je testers toegang hebben tot je release. Publiceer je app op de interne testtrack of de track waarop je de test wilt uitvoeren. Volg daarna de instructies voor het beheer van testers op basis van e-mailadres of via Google Groepen, zodat je testers toegang krijgen tot je release.
Zo stel je een test in:
- Open de Play Console en ga naar Beveiligd met Play in het linkermenu.
- Scroll naar het gedeelte Play Integrity API.
- Klik op Beheren.
- Scroll naar het gedeelte Testen.
- Klik op Nieuwe test maken.
- Selecteer een mailinglijst of maak een nieuwe.
- Klik op Test maken.
Je Store-vermelding aanpassen als gebruikers je site bezoeken via een Integrity API-dialoogvenster
Je kunt een hersteldialoogvenster van de Integrity API gebruiken om gebruikers die je app onofficieel hebben verkregen, te vragen je app te downloaden via Google Play. Als gebruikers op het dialoogvenster tikken, worden ze omgeleid naar je Store-vermelding. Hier kunnen ze op de knop Installeren (of Kopen of Updaten) tikken zodat de app wordt toegevoegd aan de Play-bibliotheek van de gebruiker.
Je kunt de items in je Store-vermelding aanpassen voor bezoekers die op een Integrity API-hersteldialoogvenster tikken, waaronder de naam, het icoon, de beschrijvingen en grafische items van je app. Zo pas je de Store-vermelding aan als gebruikers je site bezoeken via een Integrity API-dialoogvenster:
- Open de Play Console en ga naar Beveiligd met Play in het linkermenu.
- Scroll naar het gedeelte Play Integrity API.
- Klik op Beheren.
- Scroll naar het gedeelte Store-vermelding aanpassen.
- Klik op Vermelding maken.
- Volg de instructies op de pagina Aangepaste Store-vermelding maken en klik op Opslaan.
Je kunt aangepaste winkelvermeldingen voor Integrity API-dialoogvensters ook rechtstreeks op de pagina Aangepaste winkelvermeldingen maken:
- Open de Play Console en ga naar de pagina Aangepaste winkelvermeldingen (Aantal gebruikers vergroten > Aangepaste winkelvermeldingen).
- Klik op Vermelding maken, kies of je een nieuwe vermelding wilt maken of een bestaande vermelding wilt dupliceren en klik op Volgende.
- Ga onder 'Details van de vermelding' naar het gedeelte Doelgroep.
- Selecteer Via URL en typ 'playintegrity' in het tekstvak.
- Vul alle andere gegevens in en klik op Opslaan.
Tip: De URL-parameter playintegrity is een speciaal zoekwoord dat is gereserveerd voor deep links voor integriteit. Je moet deze dus exact invoeren als je de aangepaste Store-vermelding instelt.
Je dagelijkse maximale aantal verzoeken voor de Play Integrity API verhogen
Apps kunnen standaard maximaal 10.000 verzoeken per dag naar de Integrity API sturen.
Zo bekijk je het aantal verzoeken dat je app dagelijks stuurt:
- Open de Play Console en ga naar Beveiligd met Play in het linkermenu.
- Scroll naar het gedeelte Play Integrity API bijhouden.
- Klik op de kaart om het Integrity API-rapport te openen en je dagelijkse aantal verzoeken te bekijken.
Zo bekijk je het dagelijkse maximumaantal verzoeken voor je app:
- Open de Play Console en ga naar Beveiligd met Play in het linkermenu.
- Scroll naar het gedeelte Play Integrity API.
- Klik op Beheren.
- Bekijk je dagelijkse quotum.
Je kunt een verzoek indienen om meer dan 10.000 verzoeken per dag in te dienen. Je moet aan de volgende vereisten voldoen om in aanmerking te komen:
- Controleer of de API-logica goed wordt geïmplementeerd, waaronder nieuwe pogingen.
- Publiceer je app op Google Play en eventuele andere distributiekanalen.
Als je het maximale aantal dagelijkse verzoeken wilt verhogen, vul je dit formulier in.
Gerelateerde content
- Lees de documentatie voor ontwikkelaars voor de Play Integrity API.
- Bekijk deze overzichtsvideo over de Play Integrity API.
- Meer informatie over Beveiligd met Play in de Play Console
- Meer informatie over Beveiligd met Play op de site voor Android-ontwikkelaars