Chọn nền tảng: Android iOS JavaScript

Sử dụng tính năng Kiểm tra ứng dụng để bảo mật khoá API

Tính năng Kiểm tra ứng dụng Firebase giúp bảo vệ các lệnh gọi từ ứng dụng của bạn đến Google Maps Platform bằng cách chặn lưu lượng truy cập đến từ các nguồn không phải là ứng dụng hợp lệ. Để làm việc này, App Check sẽ kiểm tra mã thông báo của một nhà cung cấp dịch vụ chứng thực như reCAPTCHA Enterprise. Việc tích hợp ứng dụng với tính năng Kiểm tra ứng dụng giúp bảo vệ ứng dụng khỏi các yêu cầu độc hại, nhờ đó bạn không bị tính phí cho các lệnh gọi API trái phép.

Tính năng Kiểm tra ứng dụng có phù hợp với tôi không?

Bạn nên dùng Kiểm tra ứng dụng trong hầu hết các trường hợp. Tuy nhiên, bạn không cần dùng Kiểm tra ứng dụng hoặc Kiểm tra ứng dụng không được hỗ trợ trong các trường hợp sau:

  • Ứng dụng riêng tư hoặc thử nghiệm. Nếu ứng dụng của bạn không được cung cấp công khai, thì bạn không cần dùng tính năng Kiểm tra ứng dụng.
  • Nếu ứng dụng của bạn chỉ được dùng giữa máy chủ với máy chủ, thì bạn không cần dùng Kiểm tra ứng dụng. Tuy nhiên, nếu máy chủ giao tiếp với GMP được các ứng dụng công khai (chẳng hạn như ứng dụng di động) sử dụng, hãy cân nhắc sử dụng tính năng Kiểm tra ứng dụng để bảo vệ máy chủ đó thay vì GMP.

Tổng quan về các bước triển khai

Nhìn chung, đây là các bước bạn sẽ thực hiện để tích hợp ứng dụng của mình với Kiểm tra ứng dụng:

  1. Thêm Firebase vào ứng dụng của bạn.
  2. Thêm và khởi chạy thư viện App Check.
  3. Thêm nhà cung cấp mã thông báo vào ứng dụng của bạn.
  4. Khởi chạy API Maps JS và API Kiểm tra ứng dụng.
  5. Bật tính năng gỡ lỗi.
  6. Giám sát các yêu cầu của ứng dụng và quyết định về việc thực thi.

Sau khi tích hợp với Kiểm tra ứng dụng, bạn sẽ có thể xem các chỉ số lưu lượng truy cập phụ trợ trên bảng điều khiển của Firebase. Các chỉ số này cung cấp thông tin chi tiết về các yêu cầu dựa trên việc chúng có đi kèm mã thông báo Kiểm tra ứng dụng hợp lệ hay không. Hãy xem tài liệu về dịch vụ Kiểm tra ứng dụng Firebase để biết thêm thông tin.

Khi chắc chắn rằng hầu hết các yêu cầu đều đến từ các nguồn hợp lệ và người dùng đã cập nhật lên phiên bản mới nhất của ứng dụng (bao gồm cả việc triển khai Kiểm tra ứng dụng), bạn có thể bật chế độ thực thi. Sau khi bạn bật tính năng thực thi, Kiểm tra ứng dụng sẽ từ chối tất cả lưu lượng truy cập không có mã thông báo Kiểm tra ứng dụng hợp lệ.

Những điều cần cân nhắc khi lên kế hoạch tích hợp Kiểm tra ứng dụng

Sau đây là một số điều cần cân nhắc khi bạn lên kế hoạch tích hợp:

  • Một trong những nhà cung cấp chứng thực mà chúng tôi đề xuất là reCAPTCHA Enterprise. Nhà cung cấp này tính phí cho hơn 10.000 lượt đánh giá mỗi tháng.

    Nhà cung cấp chứng thực khác mà chúng tôi đề xuất là reCAPTCHA v3. Nhà cung cấp này có một hạn mức, sau đó lưu lượng truy cập sẽ không được đánh giá.

    Bạn có thể chọn sử dụng một nhà cung cấp chứng thực tuỳ chỉnh, mặc dù đây là một trường hợp sử dụng nâng cao. Hãy xem tài liệu về Kiểm tra ứng dụng để biết thêm thông tin.

  • Người dùng ứng dụng của bạn sẽ gặp phải một số độ trễ khi khởi động. Tuy nhiên, sau đó, mọi hoạt động chứng thực lại định kỳ sẽ diễn ra ở chế độ nền và người dùng sẽ không còn gặp phải độ trễ nữa. Độ trễ chính xác khi khởi động phụ thuộc vào nhà cung cấp chứng thực mà bạn chọn.

    Khoảng thời gian mà mã thông báo Kiểm tra ứng dụng có hiệu lực (thời gian tồn tại hoặc TTL) sẽ xác định tần suất chứng thực lại. Bạn có thể định cấu hình thời lượng này trong bảng điều khiển của Firebase. Quá trình chứng thực lại diễn ra khi khoảng một nửa TTL đã trôi qua. Để biết thêm thông tin, hãy xem tài liệu về Firebase cho nhà cung cấp dịch vụ chứng thực của bạn.

Tích hợp ứng dụng với tính năng Kiểm tra ứng dụng

Điều kiện tiên quyết và yêu cầu

Bước 1: Thêm Firebase vào ứng dụng của bạn

Làm theo hướng dẫn trong tài liệu dành cho nhà phát triển của Firebase để thêm Firebase vào ứng dụng của bạn.

Bước 2: Thêm thư viện Kiểm tra ứng dụng và khởi chạy tính năng Kiểm tra ứng dụng

Firebase cung cấp hướng dẫn cho từng trình chứng thực mặc định. Các hướng dẫn này cho bạn biết cách thiết lập một dự án Firebase và thêm thư viện Kiểm tra ứng dụng vào ứng dụng của bạn. Hãy làm theo các mã mẫu được cung cấp để khởi động Kiểm tra ứng dụng.

Bước 3: Tải các thư viện Maps JavaScript API

  1. Tải thư viện cốt lõi và thư viện Maps như trong đoạn mã sau. Để biết thêm thông tin và hướng dẫn, hãy xem tài liệu về Maps JavaScript API.

    async function init() {
      const {Settings} = await google.maps.importLibrary('core');
      const {Map} = await google.maps.importLibrary('maps');
    }  

Bước 4: Khởi chạy API Maps và App Check

  1. Khởi chạy tính năng Kiểm tra ứng dụng bằng cấu hình do bảng điều khiển của Firebase cung cấp.
  2. Đảm bảo rằng các yêu cầu đến Maps JS API đều đi kèm với mã thông báo Kiểm tra ứng dụng:
      import {initializeApp} from 'firebase/app';
      import {
        getToken,
        initializeAppCheck,
        ReCaptchaEnterpriseProvider,
      } from 'firebase/app-check';
        
      async function init() {
        const {Settings} = await google.maps.importLibrary('core');
        const {Map} = await google.maps.importLibrary('maps');
      
        const app = initializeApp({
          // Your firebase configuration object
        });
      
        // Pass your reCAPTCHA Enterprise site key to initializeAppCheck().
        const appCheck = initializeAppCheck(app, {
          provider: new ReCaptchaEnterpriseProvider(
            'abcdefghijklmnopqrstuvwxy-1234567890abcd',
          ),
      
          // Optional argument. If true, the SDK automatically refreshes App Check
          // tokens as needed.
          isTokenAutoRefreshEnabled: true,
        });
      
        Settings.getInstance().fetchAppCheckToken = () =>
            getToken(appCheck, /* forceRefresh = */ false);
      
        // Load a map
        map = new Map(document.getElementById("map"), {
          center: { lat: 37.4161493, lng: -122.0812166 },
          zoom: 8,
        });
      }  
      

Bước 5: Bật tính năng gỡ lỗi (không bắt buộc)

Nếu muốn phát triển và thử nghiệm ứng dụng trên thiết bị của mình hoặc chạy ứng dụng trong môi trường tích hợp liên tục (CI), bạn có thể tạo một bản gỡ lỗi của ứng dụng sử dụng khoá bí mật gỡ lỗi để lấy mã thông báo Kiểm tra ứng dụng hợp lệ. Điều này giúp bạn tránh sử dụng trình cung cấp chứng thực thực trong bản gỡ lỗi.

Cách kiểm thử ứng dụng cục bộ:

  • Kích hoạt nhà cung cấp dịch vụ gỡ lỗi cho mục đích phát triển.
  • Bạn sẽ nhận được một UUID4 ngẫu nhiên được tạo tự động (gọi là _mã gỡ lỗi_ trong tài liệu Kiểm tra ứng dụng) từ nhật ký gỡ lỗi của SDK. Thêm mã thông báo này vào bảng điều khiển của Firebase.
  • Để biết thêm thông tin và hướng dẫn, hãy xem tài liệu về Kiểm tra ứng dụng.

Cách chạy ứng dụng trong môi trường CI:

  • Tạo một UUID4 ngẫu nhiên trong bảng điều khiển của Firebase.
  • Thêm UUID4 làm mã thông báo gỡ lỗi, sau đó sao chép mã này vào kho lưu trữ bí mật mà các chương trình kiểm thử CI sẽ truy cập cho mỗi lần chạy kiểm thử.
  • Để biết thêm thông tin và hướng dẫn, hãy xem tài liệu về Kiểm tra ứng dụng.

Bước 6: Theo dõi các yêu cầu của ứng dụng và quyết định biện pháp thực thi

Trước khi bắt đầu thực thi, bạn cần đảm bảo rằng bạn sẽ không làm gián đoạn những người dùng hợp pháp của ứng dụng. Để làm việc này, hãy truy cập vào màn hình chỉ số Kiểm tra ứng dụng để xem tỷ lệ phần trăm lưu lượng truy cập của ứng dụng được xác minh, đã lỗi thời hoặc không hợp lệ. Sau khi thấy phần lớn lưu lượng truy cập của mình đã được xác minh, bạn có thể bật chế độ thực thi.

Hãy xem tài liệu về dịch vụ Kiểm tra ứng dụng Firebase để biết thêm thông tin và hướng dẫn.