在新用户注册你的应用之前,执行Play Integrity / App Attest流程

移动开发 2026-07-09

流程: 1.用户输入凭据以注册你的应用 2.前端调用后端获取nonce/挑战 3.前端从设备生成令牌,并将其发送到谷歌/苹果的服务器以获取用于验证的令牌 4.前端将验证令牌连同注册凭据一并发送给后端 5.只要验证令牌有效,后端就允许注册

解决方案

实际上几乎没有,攻击者无法刷Apple/Google的 API调用(不能直接向Apple/Google的服务器发送请求)。因为认证令牌只有在应用已注册并在真实设备上运行时才会生成。攻击者不能通过机器人、伪应用或任何脚本来生成令牌。

但攻击者可能会根据你后端的实际控制逻辑对你的后端进行大量请求。因此,只要你的后端对nonce/相关端点实施适当的速率限制,并进行严格的服务端验证,就可以避免这类刷请求。

站内所有文章版权归属LeftHeroAI导航站,无授权禁止任何主体转载、抄袭、复制内容,亦不得私自架设镜像站点。一经侵权,本站将通过法律途径追责。

相关文章