Za pomocą interfejsu Play Integrity API możesz chronić swoje aplikacje i gry przed niebezpiecznymi interakcjami. Dzięki rozpoznaniu tych interakcji aplikacja może odpowiednio zareagować, aby zmniejszyć ryzyko ataków i nadużyć.
Jak to działa
Interfejs Play Integrity API pomaga chronić aplikacje i gry przed nadużyciami, sprawdzając, czy interakcje użytkowników i żądania serwera pochodzą z niezmodyfikowanego pliku binarnego aplikacji zainstalowanego z Google Play i uruchomionego na oryginalnym urządzeniu z Androidem (lub oryginalnej instancji Gier Google Play na PC). Wykrywając szeroki zakres zagrożeń, takich jak zmodyfikowane wersje aplikacji, niezaufane urządzenia lub inne niezaufane środowiska, możesz odpowiednio reagować, aby ograniczać ataki, np. oszustwa, nieuczciwe praktyki i nieautoryzowany dostęp.
Gdy użytkownik wykona działanie, Twoja aplikacja poprosi o ocenę interfejsu Play Integrity API. Serwer Google Play zwraca zaszyfrowaną odpowiedź z oceną integralności, którą aplikacja przekazuje do serwera w celu weryfikacji. Serwer backendu wykorzystuje tę ocenę, aby zdecydować, jakie działanie powinna wykonać aplikacja lub gra.
Interfejs API zwraca oceny, które pomagają wykrywać potencjalne zagrożenia, w tym:
- Nieautoryzowany dostęp: wynik
accountDetailspomaga określić, czy użytkownik zainstalował Twoją aplikację lub grę w Google Play lub za nią zapłacił. - Modyfikacja kodu: ocena
appIntegritypomaga określić, czy używasz niezmodyfikowanego pliku binarnego rozpoznawanego przez Google Play. - Urządzenia stanowiące ryzyko i środowiska emulowane: ocena
deviceIntegritypomaga określić, czy aplikacja działa na oryginalnym certyfikowanym urządzeniu z Androidem lub oryginalnym wystąpieniu Gier Google Play na PC.
Ważna informacja: gdy interfejs Play Integrity API ocenia środowisko, używa sygnałów zabezpieczeń wspieranych sprzętowo, które są bardzo odporne na ataki i obejścia. Interfejs Play Integrity API upraszcza pracę deweloperów związaną z integracją i bieżącym zarządzaniem, ponieważ ukrywa złożoność sygnałów i rozwiązywanie problemów w różnych wersjach pakietu Android SDK, kluczach udostępnianych przez producentów urządzeń i modelach urządzeń.
Deweloperzy w Google Play mogą też włączyć otrzymywanie dodatkowych ocen, aby wykrywać szerszy zakres potencjalnych zagrożeń, w tym:
- Urządzenia bez poprawek: odpowiedź
MEETS_STRONG_INTEGRITYw oceniedeviceIntegritypomaga określić, czy na urządzeniu zastosowano najnowsze aktualizacje zabezpieczeń (w przypadku urządzeń z Androidem 13 lub nowszym). - Ryzykowny dostęp innych aplikacji:
appAccessRiskVerdictpomaga określić, czy uruchomione są aplikacje, które mogą przechwytywać ekran, wyświetlać nakładki lub sterować urządzeniem (np. przez niewłaściwe wykorzystanie uprawnień ułatwień dostępu). - Znane złośliwe oprogramowanie: ocena
playProtectVerdictpomaga określić, czy usługa Google Play Protect jest włączona i czy wykryła zainstalowane na urządzeniu stwarzające ryzyko lub niebezpieczne aplikacje. - Nadaktywność: poziom
recentDeviceActivitypomaga określić, czy urządzenie wysłało ostatnio anomalnie dużą liczbę żądań, co może wskazywać na zautomatyzowany ruch i być oznaką ataku. - Powtarzające się nadużycia i ponownie używane urządzenia: funkcja
deviceRecall(wersja beta) pomaga określić, czy korzystasz z urządzenia, które zostało wcześniej przez Ciebie oznaczone, nawet jeśli aplikacja została ponownie zainstalowana lub urządzenie zostało zresetowane.
Interfejsu API można używać na urządzeniach z Androidem, w tym na telefonach, tabletach, urządzeniach składanych, Androidzie Auto, Androidzie TV, Androidzie XR, ChromeOS, Wear OS i w Grach Google Play na PC.
Wskazówki:
- Stan interfejsu Play Integrity API i innych Usług Google Play możesz śledzić w panelu stanu Google Play.
- Interfejs Integrity API będzie działać najlepiej, gdy zastosujesz wszystkie zalecane metody opisane w dokumentacji na stronie dla deweloperów aplikacji na Androida.
Konfigurowanie interfejsu Play Integrity API i zarządzanie nim
Włączanie interfejsu Integrity API w aplikacji
- Otwórz Konsolę Play i w menu po lewej stronie kliknij Ochrona w Google Play.
- Przewiń do sekcji „Play Integrity API”.
- Kliknij Rozpocznij.
- Wybierz „Połącz dotychczasowy projekt” i wskaż projekt, który chcesz połączyć.
- Kliknij Połącz z projektem w chmurze.
Aby rozpocząć integrację interfejsu Integrity API z aplikacją, musisz wykonać te czynności:
- W przypadku aplikacji Java/Kotlin zainstaluj najnowszą dostępną na Androida bibliotekę interfejsu Play Integrity API z repozytorium Google Maven.
- W przypadku gier z silnikiem Unity zainstaluj najnowszą wersję wtyczek Google Play do silnika Unity. Obsługiwane są wszystkie wersje 2019.x, 2020.x i nowsze. Jeśli korzystasz z Unity 2018.x, zainstaluj wersję 2018.4 lub nowszą. Jeśli korzystasz z Unity 2017.x, zainstaluj wersję 2017.4.40 lub nowszą. Gry z silnikiem Unity 5.x i starszym nie są obsługiwane.
- W przypadku aplikacji i gier natywnych zainstaluj najnowszy pakiet SDK podstawowej biblioteki Play do aplikacji natywnych.
Aby zacząć korzystać z interfejsu Play Integrity API w swojej aplikacji lub grze, wykonaj czynności opisane na stronie Android Developers.
(Opcjonalnie) Dostosowywanie odpowiedzi interfejsu Integrity API
Więcej informacji o konfigurowaniu odpowiedzi interfejsu Integrity API znajdziesz na stronie dla deweloperów aplikacji na Androida.
Aby edytować odpowiedzi interfejsu API:
- Otwórz Konsolę Play i w menu po lewej stronie kliknij Ochrona w Google Play.
- Przewiń do sekcji „Play Integrity API”.
- Kliknij Zarządzaj.
- Przewiń do sekcji „Odpowiedzi”.
- Kliknij Edytuj.
- Zaznacz lub odznacz pola wyboru obok odpowiedzi interfejsu API, które chcesz zmienić.
- Kliknij przycisk Zapisz zmiany.
Ważne: zmiany w odpowiedziach interfejsu API są widoczne natychmiast po ich zapisaniu – także wtedy, gdy aplikacja jest w wersji produkcyjnej. Zanim zmienisz zestaw odpowiedzi interfejsu API w Konsoli Play, upewnij się, że serwer jest gotowy na ich zaakceptowanie.
(Opcjonalnie) Konfigurowanie ustawień żądań klasycznych
Domyślnie to Google zarządza szyfrowaniem odpowiedzi w przypadku żądań klasycznych. Możesz jednak zarządzać nim samodzielnie.
Aby samodzielnie zarządzać szyfrowaniem odpowiedzi:
- Otwórz Konsolę Play i w menu po lewej stronie kliknij Ochrona w Google Play.
- Przewiń do sekcji „Play Integrity API”.
- Kliknij Zarządzaj.
- Przewiń do sekcji „Klasyczne żądania”. Domyślnie obok opcji „Szyfrowanie odpowiedzi” będzie widoczny stan „Zarządzane przez Google”. Kliknij Zmień.
- Wybierz „Chcę samodzielnie pobierać klucze szyfrowania odpowiedzi i nimi zarządzać”. Google wygeneruje klucze szyfrowania odpowiedzi, które będzie można pobrać i którymi będzie można zarządzać we własnym zakresie. Aby używać kluczy do odszyfrowywania odpowiedzi, musisz zaktualizować mechanizmy logiczne swojego serwera backendu.
- Postępuj zgodnie z instrukcjami wyświetlanymi na ekranie, aby wygenerować plik .pem i przesłać go w celu pobrania kluczy interfejsu API.
- Kliknij Zapisz zmiany.
- Na ekranie zobaczysz komunikat z potwierdzeniem, że sposób zarządzania szyfrowaniem odpowiedzi został zmieniony.
- Nowe klucze szyfrowania odpowiedzi zostaną pobrane automatycznie. W przyszłości możesz je pobrać, klikając Pobierz klucze.
Jeśli chcesz wrócić do zarządzania kluczami przez Google:
- Otwórz Konsolę Play i w menu po lewej stronie kliknij Ochrona w Google Play.
- Przewiń do sekcji „Play Integrity API”.
- Kliknij Zarządzaj.
- Przewiń do sekcji „Klasyczne żądania”. Obok opcji „Szyfrowanie odpowiedzi” będzie widoczny stan „Zarządzane samodzielnie”, ponieważ wcześniej zmieniono to ustawienie. Kliknij Edytuj.
- Wybierz „Chcę, aby moje klucze szyfrowania odpowiedzi były zarządzane przez Google (zalecane)” i kliknij Zapisz zmiany. Google wygeneruje klucze szyfrowania odpowiedzi i będzie nimi zarządzać. Aby odszyfrowywać odpowiedzi, Twój serwer backendu musi łączyć się z serwerem Google Play.
Testowanie integracji interfejsu Play Integrity API
Aby przetestować integrację interfejsu Integrity API, możesz skonfigurować listę kont Gmail. Najpierw sprawdź, czy testerzy mają dostęp do Twojej wersji. Opublikuj aplikację na ścieżce testu wewnętrznego lub innej ścieżce, na której chcesz przeprowadzać testy. Następnie wykonaj instrukcje zarządzania testerami za pomocą adresów e-mail lub korzystania z Grup dyskusyjnych Google, żeby testerzy mieli dostęp do Twojej wersji.
Aby skonfigurować test:
- Otwórz Konsolę Play i w menu po lewej stronie kliknij Ochrona w Google Play.
- Przewiń do sekcji „Play Integrity API”.
- Kliknij Zarządzaj.
- Przewiń do sekcji „Testowanie”.
- Kliknij Utwórz nowy test.
- Wybierz listę e-mailową lub utwórz nową.
- Kliknij Utwórz test.
Dostosowywanie strony aplikacji, gdy użytkownicy otwierają ją w oknie interfejsu Integrity API
W oknie na temat działań naprawczych interfejsu Integrity API możesz poprosić użytkowników, którzy uzyskali Twoją aplikację z nieoficjalnych źródeł, o pobranie jej z Google Play. Gdy użytkownik kliknie to okno, zostanie przekierowany na stronę aplikacji, gdzie będzie mógł kliknąć przycisk instalacji (albo kupowania lub aktualizacji), aby dodać aplikację do swojej biblioteki w Google Play.
Możesz dostosować zasoby na stronie aplikacji pod kątem użytkowników, którzy klikną okno wygenerowane przez Integrity API, w tym nazwę aplikacji, jej ikonę, opisy i zasoby graficzne. Aby dostosować stronę aplikacji widoczną dla użytkowników, którzy przejdą do niej z okna Integrity API:
- Otwórz Konsolę Play i w menu po lewej stronie kliknij Ochrona w Google Play.
- Przewiń do sekcji „Play Integrity API”.
- Kliknij Zarządzaj.
- Przewiń do sekcji „Niestandardowe informacje o aplikacji”.
- Kliknij Tworzenie informacji o aplikacji.
- Postępuj zgodnie z instrukcjami wyświetlanymi na stronie Utwórz wersję strony aplikacji i kliknij Zapisz.
Wersje strony aplikacji dla użytkowników przekierowanych przez Integrity API możesz też tworzyć bezpośrednio na stronie Wersja strony aplikacji:
- Otwórz Konsolę Play i wejdź na stronę Niestandardowe informacje o aplikacji (Zwiększaj liczbę użytkowników > Niestandardowe informacje o aplikacji).
- Kliknij Tworzenie informacji o aplikacji, wybierz, czy chcesz utworzyć nową stronę aplikacji czy duplikat istniejącej, i kliknij Dalej.
- W sekcji „Szczegóły opisu” znajdź sekcję „Docelowi odbiorcy”.
- Kliknij Według adresu URL i w polu tekstowym wpisz „playintegrity”.
- Wpisz pozostałe informacje i kliknij Zapisz.
Wskazówka: parametr URL „playintegrity” to specjalne słowo kluczowe zarezerwowane na potrzeby precyzyjnych linków dotyczących integralności, więc trzeba go wpisać dokładnie podczas konfigurowania wersji strony aplikacji.
Zwiększanie maksymalnej liczby żądań wysyłanych dziennie do interfejsu Play Integrity API
Domyślnie aplikacje mogą wysyłać do interfejsu Integrity API maksymalnie 10 tys. żądań dziennie.
Aby wyświetlić liczbę żądań wysyłanych codziennie przez aplikację:
- Otwórz Konsolę Play i w menu po lewej stronie kliknij Ochrona w Google Play.
- Przewiń do sekcji „Monitoruj Play Integrity API”.
- Kliknij kartę monitora, aby otworzyć raport z interfejsu Integrity API i wyświetlić dzienną liczbę żądań.
Aby wyświetlić maksymalną dzienną liczbę żądań wysyłanych przez aplikację:
- Otwórz Konsolę Play i w menu po lewej stronie kliknij Ochrona w Google Play.
- Przewiń do sekcji „Play Integrity API”.
- Kliknij Zarządzaj.
- Wyświetl swój limit dzienny.
Możesz przesłać prośbę o możliwość wysyłania ponad 10 tys. żądań dziennie. Aby było to możliwe:
- Potwierdź prawidłową implementację logiki interfejsu API, w tym ponownych prób.
- Opublikuj aplikację w Google Play i ewentualnie innych kanałach dystrybucji.
Aby zwiększyć maksymalną liczbę żądań dziennie, wypełnij ten formularz.
Powiązane artykuły
- Przeczytaj dokumentację dla deweloperów dotyczącą interfejsu Play Integrity API.
- Obejrzyj ten film z omówieniem interfejsu Play Integrity API.
- Dowiedz się więcej o stronie Chronione przez Google Play w Konsoli Play.
- Dowiedz się więcej o ochronie w Google Play na stronie dla deweloperów aplikacji na Androida