Firebase App Check
App Check ti aiuta a proteggere i backend delle app da utilizzi illeciti impedendo ai client non autorizzati di accedere alle risorse di backend. Funziona con sia i servizi Google (inclusi i servizi Firebase e Google Cloud servizi) sia con i tuoi backend personalizzati per proteggere le tue risorse.
Con App Check, i dispositivi che eseguono la tua app utilizzeranno un fornitore di attestazione dell'app o del dispositivo che attesta una o entrambe le seguenti condizioni:
- Le richieste provengono dalla tua app autentica
- Le richieste provengono da un dispositivo autentico e non manomesso
Questa attestazione è allegata a ogni richiesta che la tua app effettua alle API che specifichi. Quando abiliti l'applicazione di App Check, le richieste dei client senza un'attestazione valida verranno rifiutate, così come qualsiasi richiesta proveniente da un'app o una piattaforma che non hai autorizzato.
App Check supporta l'utilizzo dei seguenti servizi come fornitori di attestazione:
Piattaforme Apple: DeviceCheck | App Attest | reCAPTCHA Enterprise
Piattaforme Android: Play Integrity | reCAPTCHA Enterprise
Web: reCAPTCHA Enterprise
Se questi non sono sufficienti per le tue esigenze, puoi anche implementare il tuo servizio che utilizza un fornitore di attestazione di terze parti o le tue tecniche di attestazione.
App Check funziona con i seguenti servizi Google:
| Servizi Firebase e Google Cloud supportati |
|---|
| Firebase Authentication (anteprima) |
| Firebase SQL Connect |
| Cloud Firestore |
| Firebase Realtime Database |
| Cloud Storage for Firebase |
| Cloud Functions for Firebase (solo funzioni richiamabili) |
| Firebase AI Logic |
| Servizi Google Maps Platform supportati |
| API Maps JavaScript |
| API Places (nuova) |
| SDK Navigation (Android e iOS) |
| Altri servizi Google supportati |
| Google Identity per iOS |
Puoi anche utilizzare App Check per proteggere le risorse di backend personalizzate non Google, come il tuo backend self-hosted.
Come funziona?
Quando abiliti App Check per un servizio e includi l'SDK client nella tua app, si verifica periodicamente quanto segue:
- La tua app interagisce con il fornitore di tua scelta per ottenere un'attestazione dell'autenticità dell'app o del dispositivo (o di entrambi, a seconda del fornitore).
- L'attestazione viene inviata al App Check server, che ne verifica la validità utilizzando i parametri registrati con l'app e restituisce alla tua app un token App Check con un tempo di scadenza. Questo token potrebbe conservare alcune informazioni sul materiale di attestazione verificato.
- L'SDK client App Check memorizza nella cache il token nella tua app, pronto per essere inviato insieme a qualsiasi richiesta che la tua app effettua ai servizi protetti.
Un servizio protetto da App Check accetta solo le richieste accompagnate da un token App Check valido e attuale.
Quanto è sicura la protezione fornita da App Check?
App Check si basa sulla solidità dei suoi fornitori di attestazione per determinare l'autenticità dell'app o del dispositivo. Impedisce alcuni, ma non tutti, i vettori di utilizzo illecito diretti ai tuoi backend. L'utilizzo di App Check non garantisce l'eliminazione di tutti gli utilizzi illeciti, ma integrando App Check fai un passo importante verso la protezione dalle attività illeciti per le tue risorse di backend.
In che modo App Check è correlato a Firebase Authentication?
App Check e Firebase Authentication sono parti complementari della storia di sicurezza della tua app. Firebase Authentication fornisce l'autenticazione utente, che protegge i tuoi utenti, mentre App Check fornisce l'attestazione dell'autenticità dell'app o del dispositivo, che protegge te, lo sviluppatore. App Check protegge l'accesso alle risorse di backend Google e ai backend personalizzati richiedendo che le chiamate API contengano un token App Check valido. Questi due concetti funzionano insieme per proteggere la tua app.
Quote e limiti
L'utilizzo di App Check è soggetto alle quote e ai limiti dei fornitori di attestazione che utilizzi.
L'accesso a DeviceCheck e App Attest è soggetto a eventuali quote o limitazioni impostate da Apple.
Play Integrity ha una quota giornaliera di 10.000 chiamate per il livello di utilizzo dell'API Standard. Per informazioni su come aumentare il livello di utilizzo, consulta la documentazione di Play Integrity.
reCAPTCHA Enterprise è senza costi per 10.000 valutazioni al mese e ha un costo oltre questo limite. Consulta i prezzi di reCAPTCHA.
Inoltre, il servizio App Check ha quote sul volume di richieste che gestirà da un singolo progetto; tuttavia, queste quote non vengono in genere esaurite con l'utilizzo normale. Se prevedi che il volume di traffico superi queste quote, contatta l'assistenza Firebase per richiedere un aumento.
Inizia
Iniziamo?
Piattaforme Apple
DeviceCheck App Attest reCAPTCHA Enterprise
Android
Play Integrity reCAPTCHA Enterprise
Web
Flutter
Fornitori predefiniti reCAPTCHA Enterprise
Unity
C++
Scopri come implementare un fornitore App Check personalizzato
Scopri come utilizzare App Check per proteggere le risorse di backend personalizzate
Seleziona la tua piattaforma:
iOS+ Android Web Flutter Unity C++
Scopri come utilizzare App Check per gli ambienti di sviluppo locale e CI/CD
Seleziona la tua piattaforma:
iOS+ Android Web Flutter Unity C++