Gdy zrozumiesz, jak App Check wpłynie na użytkowników i będziesz gotowy(-a) na dalsze działania, możesz włączyć egzekwowanie App Check.
Poniższe kroki opisują, jak włączyć egzekwowanie w przypadku Firebase AI Logic, SQL Connect, Realtime Database, Cloud Firestore, Cloud Storage, Authentication, Google Identity na iOS, interfejsu Maps JavaScript API i interfejsu Places API (nowego). Gdy włączysz egzekwowanie w przypadku usługi, wszystkie niezweryfikowane żądania do tej usługi będą odrzucane.
W konsoli Firebase otwórz Zabezpieczenia > Sprawdzanie aplikacji.
Rozwiń widok danych produktu, w przypadku którego chcesz włączyć egzekwowanie.
Kliknij Egzekwuj i potwierdź swój wybór.
Pamiętaj, że zanim egzekwowanie zacznie obowiązywać, może upłynąć do 15 minut.
Ochrona przed atakami typu replay (beta)
Domyślnie usługa App Check używa tokenów sesji, które mają konfigurowalny
czas życia (TTL) od
Aby zwiększyć ochronę poza podstawową ochronę oferowaną przez App Check, możesz opcjonalnie włączyć ochronę przed atakami typu replay. Oto co się dzieje, gdy włączysz ochronę przed atakami typu replay:
App Check będzie blokować żądania do chronionego interfejsu API, które używają tokenów sesji. Zamiast tego usługa App Check będzie tylko zezwalać na żądanie do chronionego interfejsu API, które używa nowo wygenerowanego tokena o ograniczonym użyciu. Informacje o tym, jak włączyć używanie tokenów ograniczonego użycia w aplikacji, znajdziesz w dokumentacji dotyczącej konkretnej usługi.
Po zweryfikowaniu tokena o ograniczonym użyciu jest on zużywany, dzięki czemu można go użyć tylko raz, co zapobiega atakom typu replay.
Pakiet SDK App Check będzie generować nowy token dla każdego żądania. Ten proces może wpłynąć na żądania, dodając pewne opóźnienie i czasami koszt (w zależności od dostawcy poświadczeń).
Oto jak włączyć ochronę przed atakami typu replay:
W bazie kodu aplikacji włącz używanie tokenów ograniczonego użycia. Instrukcje znajdziesz w dokumentacji dotyczącej konkretnej usługi:
W konsoli Firebase otwórz Zabezpieczenia > Sprawdzanie aplikacji.
Rozwiń widok danych chronionego interfejsu API.
Upewnij się, że zabezpieczenie podstawowe jest egzekwowane, a następnie kliknij Dalej.
W przypadku ochrony przed atakami typu replay wybierz Nieegzekwowana (tylko monitorowanie) lub Egzekwowana.
Aby zdecydować, kiedy włączyć ochronę przed atakami typu replay, weź pod uwagę te kwestie:
Monitorowanie żądań jest zalecane, jeśli znaczna liczba użytkowników prawdopodobnie korzysta ze starszych wersji aplikacji bez włączonych tokenów ograniczonego użycia. Jeśli od razu włączysz ochronę przed atakami typu replay, żądania od tych użytkowników zostaną zablokowane.
Na karcie Zabezpieczenia > Sprawdzanie aplikacji > Interfejsy API tab w konsoli Firebase możesz monitorować dane Niezweryfikowane: token użyty ponownie, czyli liczbę żądań, które mają token użyty już w poprzednim żądaniu. Jeśli znaczna część ostatnich żądań należy do tej kategorii, nie należy zakłócać działania użytkowników i warto poczekać, aż więcej użytkowników zaktualizuje aplikację, zanim włączysz egzekwowanie.