開始在 Flutter 應用程式中使用 App Check

此頁面向您展示如何使用默認提供程序在 Flutter 應用程序中啟用 App Check:Android 上的 Play Integrity、Apple 平台上的 Device Check 和網絡上的 reCAPTCHA v3。當您啟用 App Check 時,您有助於確保只有您的應用可以訪問您項目的 Firebase 資源。請參閱此功能的概述

1. 設置您的 Firebase 項目

  1. 如果您還沒有安裝並初始化 FlutterFire,請執行此操作。

  2. 在 Firebase 控制台的“項目設置”>“應用程序檢查”部分中註冊您的應用程序以使用 Play Integrity、Device Check 和 reCAPTCHA 提供程序使用 App Check。

    您通常需要註冊所有項目的應用程序,因為一旦您為 Firebase 產品啟用強制執行,只有註冊的應用程序才能訪問該產品的後端資源。

  3. 可選:在應用程序註冊設置中,為提供商頒發的 App Check 令牌設置自定義生存時間 (TTL)。您可以將 TTL 設置為 30 分鐘到 7 天之間的任何值。更改此值時,請注意以下權衡:

    • 安全性:較短的 TTL 提供更強的安全性,因為它減少了攻擊者可以濫用洩漏或攔截令牌的窗口。
    • 性能:更短的 TTL 意味著您的應用程序將更頻繁地執行證明。由於每次執行應用證明過程都會增加網絡請求的延遲,因此較短的 TTL 會影響應用的性能。
    • 配額和成本:較短的 TTL 和頻繁的重新證明會更快地耗盡您的配額,而對於付費服務,可能會花費更多。請參閱配額和限制

    默認 TTL 對大多數應用程序來說都是合理的。請注意,App Check 庫會在 TTL 持續時間的一半左右刷新令牌。

2.將App Check庫添加到您的應用中

  1. 從 Flutter 項目的根目錄,運行以下命令來安裝插件:

    flutter pub add firebase_app_check
    
  2. 完成後,重建您的 Flutter 應用程序:

    flutter run
    

3.初始化App Check

將以下初始化代碼添加到您的應用程序,以便它在您使用任何 Firebase 服務(例如存儲)之前運行,但在調用Firebase.initializeApp()之後運行;

import 'package:flutter/material.dart';
import 'package:firebase_core/firebase_core.dart';

// Import the firebase_app_check plugin
import 'package:firebase_app_check/firebase_app_check.dart';

Future<void> main() async {
  WidgetsFlutterBinding.ensureInitialized();
  await Firebase.initializeApp();
  await FirebaseAppCheck.instance.activate(
    // You can also use a `ReCaptchaEnterpriseProvider` provider instance as an
    // argument for `webProvider`
    webProvider: ReCaptchaV3Provider('recaptcha-v3-site-key'),
    // Default provider for Android is the Play Integrity provider. You can use the "AndroidProvider" enum to choose
    // your preferred provider. Choose from:
    // 1. Debug provider
    // 2. Safety Net provider
    // 3. Play Integrity provider
    androidProvider: AndroidProvider.debug,
    // Default provider for iOS/macOS is the Device Check provider. You can use the "AppleProvider" enum to choose
        // your preferred provider. Choose from:
        // 1. Debug provider
        // 2. Device Check provider
        // 3. App Attest provider
        // 4. App Attest provider with fallback to Device Check provider (App Attest provider is only available on iOS 14.0+, macOS 14.0+)
    appleProvider: AppleProvider.appAttest,
  );
  runApp(App());
}

下一步

在您的應用程序中安裝 App Check 庫後,開始將更新後的應用程序分發給您的用戶。

更新後的客戶端應用程序將開始發送 App Check 令牌及其向 Firebase 發出的每個請求,但 Firebase 產品不會要求令牌有效,直到您在 Firebase 控制台的 App Check 部分啟用強制執行。

監控指標並啟用強制執行

但是,在您啟用強制執行之前,您應該確保這樣做不會干擾您現有的合法用戶。另一方面,如果您發現對應用資源的可疑使用,您可能希望盡快啟用強制措施。

為幫助做出此決定,您可以查看您使用的服務的 App Check 指標:

啟用 App Check 強制執行

當您了解 App Check 將如何影響您的用戶並準備好繼續操作時,您可以啟用 App Check 強制執行:

在調試環境中使用 App Check

如果在為 App Check 註冊您的應用程序後,您希望在 App Check 通常不會歸類為有效的環境中運行您的應用程序,例如開發期間的模擬器,或來自持續集成 (CI) 環境,您可以創建您的應用程序的調試版本,使用 App Check 調試提供程序而不是真正的證明提供程序。

請參閱在 Flutter 應用程序中將 App Check 與調試提供程序一起使用