Inizia a utilizzare App Check con reCAPTCHA Enterprise nelle app Flutter

Seleziona la piattaforma: iOS+ Android Web Flutter


Questa pagina spiega come configurare App Check in un'app Flutter, utilizzando il provider reCAPTCHA Enterprise. App Check contribuisce a garantire che solo la tua app possa accedere alle risorse di backend del tuo progetto. Per saperne di più, consulta la nostra panoramica di App Check.

App Check richiede l'utilizzo di chiavi basate sul punteggio reCAPTCHA, che lo rendono invisibile agli utenti. Ciò significa che il reCAPTCHA Enterprise provider non richiederà agli utenti di risolvere una richiesta di verifica in nessun momento.

Se il tuo caso d'uso richiede reCAPTCHA Enterprise funzionalità non implementate da App Check, o se vuoi utilizzare App Check con il tuo provider personalizzato, consulta Implementare un provider App Check personalizzato.

1. Configurare il progetto Firebase

  1. Se non l'hai già fatto, installa e inizializza Firebase nel tuo progetto Flutter.

  2. Nella console Google Cloud, vai alla pagina Fraud Defense, ed esegui le seguenti operazioni per il provider reCAPTCHA Enterprise:

    1. Assicurati di essere nel progetto corretto (vedi il selettore di progetto nella parte superiore dello schermo).

    2. Se ti viene richiesto, attiva l'API reCAPTCHA Enterprise.

    3. Crea una chiave in base alla piattaforma di destinazione:

      iOS+

      Crea una chiave di tipo iOS e specifica l'ID pacchetto dell'app (ad esempio, com.example.my_app).

      • Assicurati di inserire lo stesso ID pacchetto che hai fornito quando hai creato l'app Firebase per Apple nel tuo progetto Firebase. Il valore dell'ID pacchetto è sensibile alle maiuscole.

      • Per App Check, ogni ID pacchetto può corrispondere a una sola chiave reCAPTCHA.

      Android

      Crea una chiave di tipo Android e specifica il nome del pacchetto dell'app (ad esempio, com.example.my_app).

      • Assicurati di inserire lo stesso nome del pacchetto che hai fornito quando hai creato l'app Firebase per Android nel tuo progetto Firebase. Il valore del nome del pacchetto è sensibile alle maiuscole.

      • Per App Check, ogni nome del pacchetto può corrispondere a una singola chiave reCAPTCHA.

      Web

      Crea una chiave di tipo Web e specifica ciascuno dei domini per le tue app web.

      • App Check non supporta le app web che vengono pubblicate su più di 250 domini.

      • Non aggiungere mai localhost come dominio a una chiave reCAPTCHA di cui è stato eseguito il deployment (o verrà eseguito il deployment) in produzione.

      • Lascia l'opzione "Utilizza la richiesta di verifica con casella di controllo" deselezionata.

      Per istruzioni dettagliate, consulta Creare chiavi reCAPTCHA basate sul punteggio.

    4. Prendi nota di ogni chiave. Dovrai aggiungerle al flusso di registrazione nella console Firebase.

  3. Nella Firebase console, vai a Sicurezza > App Check.

  4. Nella scheda App, registra ciascuna delle app della piattaforma di destinazione per utilizzare App Check con il reCAPTCHA Enterprise provider. Dovrai fornire la chiave che hai ottenuto nella console Google Cloud.

  5. Facoltativo: imposta la durata (TTL) del token.

    Nelle impostazioni di registrazione dell'app, imposta una durata (TTL) personalizzata per App Check i token emessi dal provider. Puoi impostare la durata su qualsiasi valore compreso tra 30 minuti e 7 giorni. Quando modifichi questo valore, tieni presente i seguenti compromessi:

    • Sicurezza: le durate più brevi offrono una maggiore sicurezza, perché riducono la finestra in cui un token intercettato o trapelato può essere utilizzato in modo illecito da un utente malintenzionato.
    • Rendimento: le durate più brevi significano che l'app eseguirà l'attestazione più frequentemente. Poiché il processo di attestazione dell'app aggiunge latenza alle richieste di rete ogni volta che viene eseguito, una durata breve può influire sul rendimento dell'app.
    • Quota e costi: le durate più brevi e la riattestazione frequente esauriscono più rapidamente la quota e, per i servizi a pagamento, potrebbero costare di più. Consulta Quote e limiti.

    La durata predefinita di 1 ora è ragionevole per la maggior parte delle app. Tieni presente che la libreria App Check aggiorna i token a circa metà della durata.

  6. Facoltativo: Configura le impostazioni avanzate.

  7. Fai clic su Salva.

(Facoltativo) Configurare le impostazioni avanzate

Quando un utente apre la tua app, reCAPTCHA Enterprise valuta il livello di rischio che l'interazione dell'utente comporta per la chiave e restituisce un punteggio compreso tra 0,0 e 1,0, con incrementi di 0,1.

  • Un punteggio di 0,0 indica che l'interazione comporta un rischio elevato e potrebbe essere fraudolenta.
  • Un punteggio di 1,0 indica che l'interazione comporta un rischio basso ed è molto probabilmente legittima.

App Check ti consente di configurare una soglia di rischio dell'app per poter regolare la tua tolleranza a questo rischio.

Per la maggior parte dei casi d'uso, è consigliato il valore di soglia predefinito di 0,5. Se il tuo caso d'uso richiede una regolazione, puoi configurare questo valore per ciascuna delle tue app nella Firebase console (vai a Sicurezza > App Check). Assicurati di espandere e rivedere alcune considerazioni importanti sulla configurazione della soglia di rischio dell'app di seguito.

2. Aggiungere il plug-in App Check all'app

Per utilizzare il provider reCAPTCHA Enterprise, devi aggiungere il plug-in App Check corrispondente.

  1. Dalla radice del progetto Flutter, esegui il seguente comando per installare il plug-in:

    flutter pub add firebase_app_check
    
  2. Al termine, ricompila il progetto Flutter:

    flutter run
    

3. Inizializzare App Check

Nell'app, devi inizializzare App Check prima di utilizzare altri servizi Firebase.

import 'package:firebase_core/firebase_core.dart';
import 'package:firebase_app_check/firebase_app_check.dart';
import 'firebase_options.dart';

Future<void> main() async {
  WidgetsFlutterBinding.ensureInitialized();
  await Firebase.initializeApp(options: DefaultFirebaseOptions.currentPlatform);
  await FirebaseAppCheck.instance.activate(
    providerWeb: ReCaptchaEnterpriseProvider(WEB_SITE_KEY),
    providerAndroid: const AndroidReCaptchaProvider(ANDROID_SITE_KEY),
    providerApple: const AppleReCaptchaProvider(IOS_SITE_KEY),
  );
  runApp(App());
}

4. Monitorare le metriche e attivare l'applicazione

Dopo aver configurato App Check nella tua app, inizia a distribuire l'app aggiornata agli utenti.

L'app client aggiornata inizierà a inviare i token App Check insieme a ogni richiesta a Firebase. Tuttavia, App Check non bloccherà le richieste con token non validi finché App Check non sarà applicato.

Monitorare le metriche

_**Prima di attivare l'applicazione**_, assicurati che questa operazione non interrompa l'attività dei tuoi utenti legittimi esistenti. Tuttavia, se noti un utilizzo sospetto delle risorse dell'app, potresti voler attivare l'applicazione prima.

Per prendere questa decisione, puoi esaminare le metriche App Check per i servizi che utilizzi:

Attivare l'applicazione di App Check

Quando hai compreso l'impatto di App Check sugli utenti e sei pronto per procedere, puoi attivare l'applicazione di App Check:

Utilizzare App Check negli ambienti di debug

App Check classifica alcuni ambienti come non validi, ad esempio le richieste provenienti da un emulatore / simulatore o localhost durante lo sviluppo o da un ambiente di integrazione continua (CI).

Per eseguire l'app in questi tipi di ambienti dopo l'applicazione di App Check, devi creare una build di debug dell'app che utilizzi il App Check provider di debug di App Check anziché un provider di attestazione di produzione.

Per ulteriori dettagli, consulta Utilizzare App Check con il provider di debug nelle app Flutter.

Prezzi

App Check crea una valutazione per tuo conto per convalidare il token di risposta dell'utente ogni volta che l'app aggiorna il token App Check. Al tuo progetto Firebase verranno addebitati i costi per ogni valutazione creata al di sopra della quota senza costi aggiuntivi. Per maggiori dettagli, consulta i reCAPTCHA prezzi.

Per impostazione predefinita, l'app aggiornerà questo token due volte ogni ora. Per controllare la frequenza con cui l'app aggiorna i token App Check (e quindi la frequenza con cui vengono create nuove valutazioni), puoi configurare la durata del token.