Du kan använda Play Integrity API för att skydda dina appar och spel från skadliga interaktioner. Genom att identifiera dessa interaktioner kan appen svara på bästa sätt för att minska risken för angrepp och otillåten användning.
Så fungerar det
Med Play Integrity API kan du skydda dina appar och spel från otillåten användning genom att kontrollera att användarinteraktioner och serverförfrågningar kommer från appens omodifierade binärfil, som installerats av Google Play och körs på en äkta Android-enhet (eller en äkta instans av Google Play Games för PC). Genom att identifiera en mängd olika hot, till exempel modifierade versioner av appen, enheter som inte är tillförlitliga eller andra opålitliga miljöer, kan du vidta lämpliga åtgärder för att minska risken för attacker som bedrägeri, fusk och obehörig åtkomst.
När en användare utför en åtgärd begär appen en utvärdering från Play Integrity API. Google Play-servern returnerar ett krypterat svar med ett integritetsutlåtande som appen sedan vidarebefordrar till din server för verifiering. Backend-servern använder resultatet för att bestämma vad appen eller spelet ska göra härnäst.
API:et returnerar utlåtanden som hjälper dig att identifiera potentiella hot, till exempel:
- Obehörig åtkomst: Med
accountDetails-resultatet kan du avgöra om användaren installerade eller betalade för appen eller spelet på Google Play. - Kodmanipulering: Med hjälp av omdömet
appIntegritykan du avgöra om du interagerar med den omodifierade binärfilen som Google Play känner igen. - Riskabla enheter och emulerade miljöer: Med utlåtandet
deviceIntegritykan du avgöra om appen körs på en äkta certifierad Android-enhet eller en äkta instans av Google Play Games för PC.
Viktigt: När Play Integrity API utvärderar en miljö använder det hårdvarustödda säkra signaler som är mycket motståndskraftiga mot attacker och kringgående. Play Integrity API förenklar integreringsarbetet för utvecklare och den löpande hanteringen genom att abstrahera bort signalkomplexitet och problembegränsning i Android SDK-versioner, nycklar som tillhandahålls av enhetstillverkare och enhetsmodeller.
Google Play-utvecklare kan även välja att ta emot ytterligare utlåtanden för att identifiera ett bredare utbud av potentiella hot, till exempel:
- Enheter utan korrigeringar: Svaret
MEETS_STRONG_INTEGRITYi utlåtandetdeviceIntegrityhjälper dig att avgöra om en enhet har tillämpat de senaste säkerhetsuppdateringarna (för enheter med Android 13 eller senare). - Riskabel åtkomst från andra appar:
appAccessRiskVerdicthjälper dig att avgöra om det finns appar som kan användas för att spela in skärmen, visa överlagringar eller styra enheten (till exempel genom att missbruka behörigheten för tillgänglighet). - Känd skadlig kod:
playProtectVerdicthjälper dig att avgöra om Google Play Protect är aktiverat och om det har hittat skadliga eller farliga appar på enheten. - Hyperaktivitet: Med nivån
recentDeviceActivitykan du avgöra om en enhet nyligen har gjort en onormalt stor mängd begäranden, vilket kan tyda på automatisk trafik och vara ett tecken på en attack. - Upprepat otillåtet bruk och återanvända enheter:
deviceRecall(beta) hjälper dig att avgöra om du interagerar med en enhet som du tidigare har flaggat, även om appen har installerats om eller enheten har återställts.
API:et kan användas på alla Android-formfaktorer, inklusive telefoner, surfplattor, vikbara enheter, Android Auto, Android TV, Android XR, ChromeOS, Wear OS och Google Play Games för PC.
Tips!
- Du kan övervaka statusen för Play Integrity API och andra Play-tjänster med Google Plays statusöversikt.
- Integrity API är som mest värdefullt för din app när du följer de rekommenderade metoderna i dokumentationen på webbplatsen för Android-utvecklare.
Konfigurera och hantera Play Integrity API
Aktivera Integrity API för appen
- Öppna Play Console och gå till Skyddas med Play i menyn till vänster.
- Scrolla till avsnittet Play Integrity API.
- Klicka på Kom igång.
- Välj Länka befintligt projekt och projektet du vill länka till.
- Klicka på Länka Cloud-projekt.
Innan du kan börja integrera Integrity API med appen behöver du göra följande:
- För Java/Kotlin-appar installerar du det senaste tillgängliga Android-biblioteket för Play Integrity-API från Googles Maven-lagringsplats.
- För Unity-spel installerar du den senaste versionen av Google Plays plugin-program för Unity. Alla versioner av 2019.x, 2020.x och senare stöds. Om du använder Unity 2018.x installerar du 2018.4 eller senare. Om du använder Unity 2017.x installerar du 2017.4.40 eller senare. Unity 5.x och äldre stöds inte.
- För integrerade appar och spel installerar du det senaste Play Core Native SDK.
Nu kan du börja använda Play Integrity API i appen eller spelet enligt de här anvisningarna på webbplatsen för Android-utvecklare.
(Valfritt) Anpassa Integrity API-svar
Läs mer om hur du ställer in Integrity API-svar på webbplatsen för Android-utvecklare.
Så här ändrar du API-svaren:
- Öppna Play Console och gå till Skyddas med Play i menyn till vänster.
- Scrolla till avsnittet Play Integrity API.
- Klicka på Hantera.
- Scrolla till avsnittet Svar.
- Klicka på Redigera.
- Markera eller avmarkera kryssrutorna bredvid API-svaren du vill ändra.
- Klicka på Spara ändringar.
Viktigt! Ändringarna träder i kraft så fort du sparat dem, även när appen är i produktionskanalen. Kontrollera att servern har förberetts för att ta emot API-svaren innan du ändrar dem på Play Console.
(Valfritt) Konfigurera inställningar för klassiska begäranden
Som standard hanterar Google svarskrypteringen för klassiska begäranden. Du kan dock hantera den själv om du vill.
Så här hanterar du svarskryptering på egen hand:
- Öppna Play Console och gå till Skyddas med Play i menyn till vänster.
- Scrolla till avsnittet Play Integrity API.
- Klicka på Hantera.
- Scrolla till avsnittet för klassiska begäranden. Statusen Hanteras av Google visas bredvid Kryptering av svar. Detta är inställt som standard. Klicka på Ändra.
- Välj Hantera och ladda ned mina svarskrypteringsnycklar. Google genererar svarskrypteringsnycklar som du kan ladda ned och hantera. Du måste uppdatera backendserverns logik så att nycklarna används för att dekryptera svar.
- Följ anvisningarna på skärmen för att skapa en .pem-fil. Ladda upp .pem-filen för att ladda ned API-nycklarna.
- Klicka på Spara ändringar.
- Ett meddelande på skärmen bekräftar att hanteringen av svarskrypteringen uppdaterats.
- Dina nya svarskrypteringsnycklar laddas ned automatiskt. Du kan alltid ladda ned dem igen genom att klicka på Ladda ned nycklar.
Om du vill återgå från självhanterade API-nycklar till Google-hanterade:
- Öppna Play Console och gå till Skyddas med Play i menyn till vänster.
- Scrolla till avsnittet Play Integrity API.
- Klicka på Hantera.
- Scrolla till avsnittet för klassiska begäranden. Statusen vid Kryptering av svar har ändrats till Egen hantering eftersom du ändrade inställningen vid ett tidigare tillfälle. Klicka på Redigera.
- Välj Låt Google hantera krypteringen av svar (rekommenderas) och klicka på Spara ändringar. Google genererar och hanterar svarskrypteringsnycklarna. Backendservern anropar Google Plays server för att dekryptera svar.
Testa integreringen av Play Integrity API
Du kan testa integreringen av Integrity API genom att skapa en lista över Gmail-konton. Kontrollera först att testarna har åtkomst till versionen. Publicera appen i kanalen för internt test eller i kanalen som du vill testa i. Följ sedan anvisningarna om hur du hanterar testare utifrån e-postadress eller ger testarna åtkomst till versionen med Google Grupper.
Så här konfigurerar du ett test:
- Öppna Play Console och gå till Skyddas med Play i menyn till vänster.
- Scrolla till avsnittet Play Integrity API.
- Klicka på Hantera.
- Scrolla till avsnittet Testning.
- Klicka på Skapa ett nytt test.
- Välj en e-postlista eller skapa en ny.
- Klicka på Skapa test.
Anpassa butiksuppgifterna när användare besöker dem via dialogrutorna från Integrity API
Du kan använda en dialogruta för komplettering från Integrity API för att uppmana användare som har skaffat appen på inofficiella sätt att ladda ned den från Google Play. När användaren trycker på dialogrutan omdirigeras hen till butiksuppgifterna där hen kan trycka på knappen för att installera (eller köpa eller uppdatera) appen så att den läggs till i användarens Play-bibliotek.
Du kan anpassa dina butiksuppgifter för besökare som har tryckt på en dialogruta för komplettering från Integrity API, inklusive appens namn, ikon, beskrivningar och grafiktillgångar. Så här anpassar du butiksuppgifterna för användare som besöker dem via en dialogruta från Integrity API:
- Öppna Play Console och gå till Skyddas med Play i menyn till vänster.
- Scrolla till avsnittet Play Integrity API.
- Klicka på Hantera.
- Scrolla till avsnittet Anpassa butiksuppgifter.
- Klicka på Skapa uppgifter.
- Följ anvisningarna på sidan Skapa anpassade butiksuppgifter och klicka på Spara.
Du kan även skapa anpassade butiksuppgifter för dialogrutorna från Integrity API direkt från sidan Anpassade butiksuppgifter:
- Öppna Play Console och sidan Anpassade butiksuppgifter (Öka antalet användare > Anpassade butiksuppgifter).
- Klicka på Skapa uppgifter, välj om du vill skapa nya uppgifter eller duplicera befintliga uppgifter och klicka på Nästa.
- Leta reda på avsnittet Målgrupp under Appinformation.
- Välj Efter webbadress och skriv playintegrity i textrutan.
- Ange alla andra uppgifter och klicka på Spara.
Tips! Webbadressparametern playintegrity är ett särskilt sökord som är reserverat för djuplänkar om integritet, så det måste anges exakt när du skapar de anpassade butiksuppgifterna.
Öka det högsta antalet begäranden per dag för Play Integrity API
Appar kan skicka upp till 10 000 begäranden per dag till Integrity API som standard.
Så här ser du hur många begäranden din app gör varje dag:
- Öppna Play Console och gå till Skyddas med Play i menyn till vänster.
- Scrolla till avsnittet Övervaka Play Integrity API.
- Klicka på övervakningskortet för att öppna Integrity API-rapporten och se antalet begäranden per dag.
Så här ser du appens högsta antal begäranden per dag:
- Öppna Play Console och gå till Skyddas med Play i menyn till vänster.
- Scrolla till avsnittet Play Integrity API.
- Klicka på Hantera.
- Se din dagliga kvot.
Du kan begära mer än 10 000 begäranden per dag. Detta krävs för att uppfylla villkoren:
- Kontrollera att API:ets logik har implementerats korrekt, inklusive upprepade försök.
- Publicera appen på Google Play utöver andra eventuella distributionskanaler.
Öka det högsta antalet begäranden per dag genom att fylla i det här formuläret.
Relaterat innehåll
- Läs utvecklardokumentationen för Play Integrity API
- Titta på den här översiktsvideon om Play Integrity API
- Läs mer om Skyddas med Play i Play Console
- Läs mer om Skyddas med Play på webbplatsen för Android-utvecklare