Erste Schritte mit App Check mit reCAPTCHA Enterprise auf Apple-Plattformen

Plattform auswählen : iOS+ Android Web Flutter


Auf dieser Seite erfahren Sie, wie Sie App Check in einer App für Apple-Plattformen einrichten, mit dem reCAPTCHA Enterprise Anbieter. App Check hilft sicherzustellen, dass nur Ihre App auf die Backend-Ressourcen Ihres Projekts zugreifen kann. Weitere Informationen finden Sie in unserer Übersicht zu App Check.

App Check erfordert die Verwendung von punktzahlbasierten reCAPTCHA Schlüsseln, die für Nutzer nicht sichtbar sind. Das bedeutet, dass Nutzer beim reCAPTCHA Enterprise Anbieter keine Aufgabe lösen müssen.

Wenn Ihr Anwendungsfall reCAPTCHA Enterprise Funktionen erfordert, die nicht von App Check implementiert werden, oder wenn Sie App Check mit einem eigenen benutzerdefinierten Anbieter verwenden möchten, lesen Sie den Hilfeartikel Benutzerdefinierten App Check Anbieter implementieren.

1. Das Firebase-Projekt einrichten

  1. Falls noch nicht geschehen, fügen Sie Ihrem Apple-Projekt Firebase hinzu.

  2. Rufen Sie in der Google Cloud Console die Fraud Defense Seite auf und führen Sie für den reCAPTCHA Enterprise Anbieter folgende Schritte aus:

    1. Achten Sie darauf, dass Sie sich im richtigen Projekt befinden (siehe Projektauswahl oben auf dem Bildschirm).

    2. Aktivieren Sie bei Aufforderung die reCAPTCHA Enterprise API.

    3. Erstellen Sie einen Schlüssel vom Typ iOS und geben Sie die Paket-ID Ihrer App an (z. B. com.example.my_app).

      • Geben Sie dieselbe Paket-ID ein, die Sie beim Erstellen Ihrer Firebase Apple-App in Ihrem Firebase-Projekt angegeben haben. Bei der Paket-ID wird zwischen Groß- und Kleinschreibung unterschieden.

      • Für App Check kann jede Paket-ID nur einem einzigen reCAPTCHA Schlüssel entsprechen.

      Eine detaillierte Anleitung finden Sie unter Punktzahlbasierte reCAPTCHA Schlüssel erstellen.

    4. Notieren Sie sich diesen Schlüssel. Sie müssen ihn im Registrierungsablauf in der Firebase Konsole hinzufügen.

  3. Gehen Sie in der Firebase Konsole zu Sicherheit > App Check.

  4. Registrieren Sie auf dem Tab Apps Ihre Apple-Plattform-Apps für die Verwendung von App Check mit dem reCAPTCHA Enterprise Anbieter. Sie müssen den Schlüssel angeben, den Sie in der Google Cloud Konsole erhalten haben.

  5. Optional: Legen Sie die Gültigkeitsdauer (Time To Live, TTL) für das Token fest.

    Legen Sie in den App-Registrierungseinstellungen eine benutzerdefinierte Gültigkeitsdauer (Time To Live, TTL) für App Check Tokens fest, die vom Anbieter ausgestellt werden. Sie können die TTL auf einen beliebigen Wert zwischen 30 Minuten und 7 Tagen festlegen. Beachten Sie beim Ändern dieses Werts die folgenden Kompromisse:

    • Sicherheit: Kürzere TTLs bieten mehr Sicherheit, da sie das Zeitfenster verringern, in dem ein durchgesickertes oder abgefangenes Token von einem Angreifer missbraucht werden kann.
    • Leistung: Bei kürzeren TTLs führt Ihre App häufiger eine Attestierung durch. Da der App-Attestierungsprozess bei jeder Ausführung die Latenz von Netzwerkanfragen erhöht, kann eine kurze TTL die Leistung Ihrer App beeinträchtigen.
    • Kontingent und Kosten: Kürzere TTLs und häufige erneute Attestierungen führen dazu, dass Ihr Kontingent schneller aufgebraucht wird und bei kostenpflichtigen Diensten möglicherweise höhere Kosten entstehen. Weitere Informationen finden Sie unter Kontingente und Limits.

    Die Standard-TTL von 1 Stunde ist für die meisten Apps angemessen. Beachten Sie, dass die App Check Bibliothek Tokens etwa nach der Hälfte der TTL-Dauer aktualisiert.

  6. Optional: Konfigurieren Sie erweiterte Einstellungen.

  7. Klicken Sie auf Speichern.

(Optional) Erweiterte Einstellungen konfigurieren

Wenn ein Nutzer Ihre App öffnet, reCAPTCHA Enterprise bewertet das Risiko, das die Nutzerinteraktion unter dem Schlüssel birgt, und gibt eine Punktzahl zwischen 0,0 und 1,0 in Schritten von 0,1 zurück.

  • Eine Punktzahl von 0,0 bedeutet, dass die Interaktion ein hohes Risiko birgt und möglicherweise betrügerisch ist.
  • Eine Punktzahl von 1,0 bedeutet, dass die Interaktion ein geringes Risiko birgt und sehr wahrscheinlich legitim ist.

App Check ermöglicht Ihnen die Konfiguration eines App-Risikoschwellenwerts, um Ihre Toleranz für dieses Risiko anzupassen.

In den meisten Anwendungsfällen wird der Standardschwellenwert von 0, 5 empfohlen. Wenn eine Anpassung erforderlich ist, können Sie diesen Wert für jede Ihrer Apps in der Firebase Konsole konfigurieren (gehen Sie zu Sicherheit > App Check). Erweitern Sie die folgenden wichtigen Überlegungen zur Konfiguration des App-Risikoschwellenwerts und lesen Sie sie durch.

2. Das App Check SDK zu Ihrer App hinzufügen

Verwenden Sie Swift Package Manager (SPM), um Firebase-Abhängigkeiten zu installieren und zu verwalten. Wenn Sie Firebase bereits verwenden, muss Ihr Firebase-Paket Version 12.17.0 oder höher sein.

  1. Öffnen Sie in Xcode Ihr App-Projekt.

  2. Fügen Sie die Firebase-Bibliothek hinzu:

    1. Gehen Sie zu File > Add Packages.

    2. Fügen Sie bei Aufforderung das Firebase Apple Platforms SDK-Repository hinzu:

      https://github.com/firebase/firebase-ios-sdk
      
    3. Wählen Sie die neueste SDK-Version (12.17.0 oder höher) aus.

    4. Wählen Sie die Bibliothek FirebaseAppCheck aus.

    5. Klicken Sie auf Add Package. Xcode löst die Abhängigkeiten auf und lädt sie herunter.

    6. Fügen Sie die Bibliothek bei Aufforderung Ihrem App-Ziel hinzu.

  3. Fügen Sie die reCAPTCHA Enterprise-Bibliothek hinzu:

    1. Gehen Sie zurück zu File > Add Packages.

    2. Fügen Sie bei Aufforderung das reCAPTCHA Enterprise SDK-Repository hinzu:

      https://github.com/GoogleCloudPlatform/recaptcha-enterprise-mobile-sdk
      
    3. Wählen Sie die Bibliothek RecaptchaEnterprise aus.

    4. Klicken Sie auf Add Package. Fügen Sie die Bibliothek bei Aufforderung Ihrem App-Ziel hinzu.

3. App Check initialisieren

In Ihrer App müssen Sie App Check initialisieren, bevor Sie andere Firebase-Dienste verwenden.

Erstellen Sie eine Instanz von RecaptchaProviderFactory, übergeben Sie Ihren reCAPTCHA Schlüssel und konfigurieren Sie dann App Check für die Verwendung:

let providerFactory = RecaptchaProviderFactory(siteKey: "SITE_KEY")
AppCheck.setAppCheckProviderFactory(providerFactory)

FirebaseApp.configure()

4. Messwerte beobachten und Erzwingung aktivieren

Nachdem Sie App Check in Ihrer App eingerichtet haben, stellen Sie die aktualisierte App Ihren Nutzern zur Verfügung.

Die aktualisierte Client-App sendet App Check Tokens zusammen mit jeder Anfrage an Firebase. App Check blockiert Anfragen mit ungültigen Tokens jedoch erst, wenn App Check erzwungen wird.

Messwerte beobachten

Bevor Sie die Erzwingung aktivieren, sollten Sie prüfen, ob dies Ihre bestehenden berechtigten Nutzer beeinträchtigt. Wenn Sie jedoch eine verdächtige Nutzung Ihrer App-Ressourcen feststellen, sollten Sie die Erzwingung möglicherweise früher aktivieren.

Um diese Entscheidung zu treffen, können Sie die App Check Messwerte für die Dienste prüfen, die Sie verwenden:

App Check Erzwingung aktivieren

Wenn Sie wissen, wie sich App Check auf Ihre Nutzer auswirkt, und bereit sind fortzufahren, können Sie die App Check Erzwingung aktivieren:

App Check in Debug-Umgebungen verwenden

App Check klassifiziert einige Umgebungen als ungültig, z. B. Anfragen von einem Emulator / Simulator während der Entwicklung oder aus einer Continuous Integration-Umgebung (CI).

Wenn Sie Ihre App in diesen Umgebungen ausführen möchten, nachdem App Check erzwungen wurde, müssen Sie einen Debug-Build Ihrer App erstellen, der anstelle eines Attestierungsanbieters für die Produktion den App Check Debug-Anbieter verwendet.

Weitere Informationen finden Sie unter Verwenden Sie App Check mit dem Debug-Anbieter auf Apple-Plattformen.

Preise

App Check erstellt in Ihrem Namen eine Bewertung, um das Antworttoken des Nutzers zu validieren, wenn Ihre App ihr App Check Token aktualisiert. Für jede Bewertung, die über dem kostenlosen Kontingent liegt, wird Ihrem Firebase-Projekt eine Gebühr berechnet. Weitere Informationen finden Sie unter reCAPTCHA Preise.

Standardmäßig aktualisiert Ihre App dieses Token zweimal pro Stunde. Sie können die TTL des Tokens konfigurieren, um festzulegen, wie oft Ihre App App Check Tokens aktualisiert und wie häufig neue Bewertungen erstellt werden.