| Plattform auswählen : | iOS+ Android Web Flutter |
Auf dieser Seite wird beschrieben, wie Sie App Check in einer Android-App einrichten, mit dem reCAPTCHA Enterprise Anbieter. App Check hilft sicherzustellen, dass nur Ihre App auf die Backend-Ressourcen Ihres Projekts zugreifen kann. Weitere Informationen finden Sie in unserer Übersicht zu App Check.
App Check erfordert die Verwendung von punktzahlbasierten reCAPTCHA Schlüsseln, die für Nutzer nicht sichtbar sind. Das bedeutet, dass der reCAPTCHA Enterprise Anbieter Nutzer zu keinem Zeitpunkt eine Aufgabe lösen müssen.
Wenn Ihr Anwendungsfall reCAPTCHA Enterprise Funktionen erfordert, die nicht von App Check implementiert werden, oder wenn Sie App Check mit Ihrem eigenen benutzerdefinierten Anbieter verwenden möchten, lesen Sie den Hilfeartikel Benutzerdefinierten App Check Anbieter implementieren.
1. Das Firebase-Projekt einrichten
Fügen Sie Ihrem Android-Projekt Firebase hinzu, falls noch nicht geschehen, .
Rufen Sie in der Google Cloud Console die Fraud Defense Seite auf und führen Sie für den reCAPTCHA Enterprise Anbieter folgende Schritte aus:
Achten Sie darauf, dass Sie sich im richtigen Projekt befinden (siehe Projektauswahl oben auf dem Bildschirm).
Aktivieren Sie die reCAPTCHA Enterprise API, wenn Sie dazu aufgefordert werden.
Erstellen Sie einen Schlüssel vom Typ Android und geben Sie den Paketnamen Ihrer App an (z. B.
com.example.my_app).Achten Sie darauf, dass Sie denselben Paketnamen eingeben, den Sie beim Erstellen Ihrer Firebase-Android-App in Ihrem Firebase-Projekt angegeben haben. Beim Wert des Paketnamens wird zwischen Groß- und Kleinschreibung unterschieden.
Für App Check kann jeder Paketname nur einem einzigen reCAPTCHA Schlüssel entsprechen.
Eine detaillierte Anleitung finden Sie unter Punktzahlbasierte reCAPTCHA Schlüssel erstellen.
Notieren Sie sich diesen Schlüssel. Sie müssen ihn im Registrierungsablauf in der Firebase Console hinzufügen.
Rufen Sie in der Firebase Console Security > App Check auf.
Registrieren Sie auf dem Tab Apps Ihre Android-Apps, um App Check mit dem reCAPTCHA Enterprise Anbieter zu verwenden. Sie müssen den Schlüssel angeben, den Sie in der Google Cloud Konsole erhalten haben.
für einen Dienst aktivieren, können nur registrierte Apps auf den Dienst zugreifen.reCAPTCHA EnterpriseOptional: Legen Sie die Gültigkeitsdauer (Time To Live, TTL) für das Token fest.
Legen Sie in den App-Registrierungseinstellungen eine benutzerdefinierte Gültigkeitsdauer (TTL) für App Check Tokens fest, die vom Anbieter ausgegeben werden. Sie können die TTL auf einen beliebigen Wert zwischen 30 Minuten und 7 Tagen festlegen. Beachten Sie beim Ändern dieses Werts die folgenden Kompromisse:
- Sicherheit: Kürzere TTLs bieten mehr Sicherheit, da sie das Zeitfenster verringern, in dem ein durchgesickertes oder abgefangenes Token von einem Angreifer missbraucht werden kann.
- Leistung: Bei kürzeren TTLs führt Ihre App häufiger eine Attestierung durch. Da der App-Attestierungsprozess bei jeder Ausführung die Latenz von Netzwerkanfragen erhöht, kann sich eine kurze TTL auf die Leistung Ihrer App auswirken.
- Kontingent und Kosten: Kürzere TTLs und häufige erneute Attestierungen führen dazu, dass Ihr Kontingent schneller aufgebraucht wird. Bei kostenpflichtigen Diensten können dadurch auch höhere Kosten entstehen. Weitere Informationen finden Sie unter Kontingente und Limits.
Die Standard-TTL von 1 Stunde ist für die meisten Apps angemessen. Beachten Sie, dass die App Check Bibliothek Tokens etwa nach der Hälfte der TTL-Dauer aktualisiert.
Optional: Erweiterte Einstellungen konfigurieren.
Klicken Sie auf Speichern.
(Optional) Erweiterte Einstellungen konfigurieren
Wenn ein Nutzer Ihre App öffnet, reCAPTCHA Enterprise bewertet das Risiko der Nutzerinteraktion unter dem Schlüssel und gibt eine Punktzahl zwischen 0,0 und 1,0 in Schritten von 0,1 zurück.
- Ein Wert von 0,0 bedeutet, dass die Interaktion ein hohes Risiko darstellt und betrügerisch sein kann.
- Ein Wert von 1,0 bedeutet, dass die Interaktion ein geringes Risiko darstellt und sehr wahrscheinlich legitim ist.
App Check ermöglicht Ihnen die Konfiguration eines App-Risikoschwellenwerts, um Ihre Toleranz für dieses Risiko anzupassen.
In den meisten Anwendungsfällen wird der Standardschwellenwert von 0, 5 empfohlen. Wenn eine Anpassung erforderlich ist, können Sie diesen Wert für jede Ihrer Apps in der Firebase Console konfigurieren (gehen Sie zu Sicherheit > App Check). Erweitern Sie den folgenden Abschnitt und lesen Sie einige wichtige Hinweise zur Konfiguration des App-Risikoschwellenwerts.
2. Das App Check SDK Ihrer App hinzufügen
Wenn Sie den reCAPTCHA Enterprise Anbieter verwenden möchten, müssen Sie die entsprechende Abhängigkeit hinzufügen.
{<project>/<app-module>/build.gradle.kts<project>/<app-module>/build.gradleApp CheckreCAPTCHA Wir empfehlen, die
Firebase Android BoM
zu verwenden, um die Bibliotheksversionierung zu steuern.
dependencies { // Import the BoM for the Firebase platform implementation(platform("com.google.firebase:firebase-bom:34.19.0")) // Add the dependency for the App Check reCAPTCHA library // When using the BoM, you don't specify versions in Firebase library dependencies implementation("com.google.firebase:firebase-appcheck-recaptcha") }
Mit der Firebase Android BoM, haben Sie immer eine kompatible Version der Firebase Android-Bibliotheken in Ihrer App.
(Alternative) Firebase-Bibliotheksabhängigkeiten ohne Verwendung der BoM
Wenn Sie die Firebase BoM nicht verwenden möchten, müssen Sie jede Firebase-Bibliotheksversion in der entsprechenden Abhängigkeitszeile angeben.
Wenn Sie mehrere Firebase-Bibliotheken in Ihrer App verwenden, empfehlen wir dringend, die BoM zu verwenden, um die Bibliotheksversionen zu verwalten. So wird sichergestellt, dass alle Versionen kompatibel sind.
dependencies { // Add the dependency for the App Check reCAPTCHA library // When NOT using the BoM, you must specify versions in Firebase library dependencies implementation("com.google.firebase:firebase-appcheck-recaptcha:19.2.1") }
3. App Check initialisieren
In Ihrer App müssen Sie App Check initialisieren, bevor Sie andere Firebase-Dienste verwenden.
Kotlin
Firebase.initialize(context = this)
Firebase.appCheck.installAppCheckProviderFactory(
RecaptchaAppCheckProviderFactory.getInstance("SITE_KEY")
)
Java
FirebaseApp.initializeApp(/*context=*/ this);
FirebaseAppCheck firebaseAppCheck = FirebaseAppCheck.getInstance();
firebaseAppCheck.installAppCheckProviderFactory(
RecaptchaAppCheckProviderFactory.getInstance("SITE_KEY"));
4. Messwerte beobachten und Erzwingung aktivieren
Nachdem Sie App Check in Ihrer App eingerichtet haben, können Sie die aktualisierte App für Ihre Nutzer bereitstellen.
Die aktualisierte Client-App sendet App Check Tokens mit jeder Anfrage an Firebase. App Check blockiert Anfragen mit ungültigen Tokens jedoch erst, wenn App Check erzwungen wird.
Messwerte beobachten
_**Bevor Sie die Erzwingung aktivieren**_, sollten Sie prüfen, ob dadurch keine Unterbrechungen für Ihre bestehenden berechtigten Nutzer entstehen. Wenn Sie jedoch verdächtige Nutzung Ihrer App-Ressourcen feststellen, sollten Sie die Erzwingung möglicherweise früher aktivieren.
Um diese Entscheidung zu treffen, können Sie die App Check Messwerte für die Dienste prüfen, die Sie verwenden:
- Messwerte für App Check Anfragen für Firebase AI Logic, SQL Connect, Realtime Database, Cloud Firestore, Cloud Storage, Authentication, Google Identity for iOS, Maps JavaScript API und Places API (New) beobachten.
- Messwerte für App Check Anfragen für Cloud Functions beobachten.
Erzwingung aktivierenApp Check
Wenn Sie wissen, wie sich App Check auf Ihre Nutzer auswirkt, und bereit sind fortzufahren, können Sie die App Check Erzwingung aktivieren:
- Erzwingung App Checkaktivieren für Firebase AI Logic, SQL Connect, Realtime Database, Cloud Firestore, Cloud Storage, Authentication, Google Identity for iOS, Maps JavaScript API und Places API (New).
- Erzwingung für Cloud Functions App Checkaktivieren.
App Check in Debugging-Umgebungen verwenden
App Check klassifiziert einige Umgebungen als ungültig, z. B. Anfragen von einem Emulator / Simulator während der Entwicklung oder aus einer Continuous Integration-Umgebung (CI).
Wenn Sie Ihre App in diesen Umgebungen ausführen möchten, nachdem App Check erzwungen wurde, müssen Sie einen Debug-Build Ihrer App erstellen, der den App Check Debugging-Anbieter anstelle eines Attestierungsanbieters für die Produktion verwendet.
Weitere Informationen finden Sie unter Verwenden Sie App Check mit dem Debugging-Anbieter unter Android.
Preise
App Check erstellt in Ihrem Namen eine Bewertung, um das Antworttoken des Nutzers zu validieren, wenn Ihre App ihr App Check Token aktualisiert. Für jede Bewertung, die über dem kostenlosen Kontingent liegt, wird Ihrem Firebase-Projekt eine Gebühr berechnet. Weitere Informationen finden Sie unter reCAPTCHA Preise.
Standardmäßig aktualisiert Ihre App dieses Token zweimal pro Stunde. Sie können die TTL des Tokens konfigurieren, um festzulegen, wie oft Ihre App App Check Tokens aktualisiert und wie oft neue Bewertungen erstellt werden.