小米應(yīng)用商店:小米游戲SDK服務(wù)器端接入最佳安全實踐

來源: 小米開放平臺
作者:小米開放平臺
時間:2020-09-14
18262
為保證廣大游戲開發(fā)商和游戲玩家利益,請在接入小米游戲SDK過程中,請參考本文檔對比自查小米游戲SDK服務(wù)器端接入工作,避免出現(xiàn)安全相關(guān)風(fēng)險漏洞。

近期發(fā)現(xiàn)有部分違法犯罪分子為謀取經(jīng)濟利益,利用游戲漏洞給部分玩家進行違規(guī)充值行為。這種行為擾亂了游戲正常運營秩序,極大損害了其他游戲玩家以及游戲開發(fā)商利益。為保證廣大游戲開發(fā)商和游戲玩家利益,請在接入小米游戲SDK過程中,請參考本文檔對比自查小米游戲SDK服務(wù)器端接入工作,避免出現(xiàn)安全相關(guān)風(fēng)險漏洞。

(一)游戲服務(wù)器端總體接入流程

網(wǎng)游接入小米游戲SDK后,典型的工作流程如下:

%E5%B0%8F%E7%B1%B3%E6%80%BB%E4%BD%93%E7%99%BB%E5%BD%95%E6%94%AF%E4%BB%98%E6%B5%81%E7%A8%8B.png

在上述流程中:

1-8等步驟是游戲登錄過程時序圖。9-18等步驟是游戲支付過程時序圖。支付過程中,除了主動向小米游戲SDK服務(wù)器查詢支付結(jié)果外,還可以被動等待小米游戲SDK服務(wù)器訂單支付結(jié)果通知。

(二)服務(wù)器端登錄接入流程

上圖中的6、7兩步是游戲登錄過程中游戲服務(wù)器和小米游戲SDK服務(wù)器之間的交互。游戲服務(wù)器訪問小米游戲SDK服務(wù)器驗證賬號合法性,是保證游戲玩家賬號真實以及安全的必要操作,網(wǎng)游在登錄過程中不可忽略驗證操作,每次登錄過程中都必須進行session驗證。

(三)服務(wù)器端支付接入流程

上圖中的16、17兩步是游戲支付過程中游戲服務(wù)器和小米游戲SDK服務(wù)器之間的交互。游戲服務(wù)器在收到游戲訂單支付成功通知后,主動訪問小米游戲SDK服務(wù)器接口查詢訂單支付狀態(tài)。這步是保證支付安全的重要操作,強烈建議游戲開發(fā)者務(wù)必接入。

除了游戲服務(wù)器主動訪問小米游戲SDK服務(wù)器查詢訂單支付狀態(tài)外,也可以等待小米游戲SDK服務(wù)器訂單支付結(jié)果通知。但我們推薦優(yōu)先使用主動查詢訂單支付狀態(tài)方式。

(四)其他需要注意的安全事項

1.AppSecret是游戲服務(wù)器和小米游戲SDK服務(wù)器之間通信的密鑰,請務(wù)必保證此密鑰安全。一旦泄露可能會造成相關(guān)安全風(fēng)險。

2.游戲登錄過程中,不可以將小米游戲SDK返回的賬戶和session信息記錄在游戲本地文件里。游戲每次都登陸都必須調(diào)用小米游戲SDK進行登錄,獲取玩家的ID和session,然后訪問小米游戲服務(wù)器端接口校驗用戶session的合法性。

3.在創(chuàng)建游戲訂單的時候(上圖中的9、10),游戲創(chuàng)建訂單接口需要校驗游戲玩家的身份信息(游戲ID、角色ID等所有涉及到用戶身份的ID都必須通過對應(yīng)的session或token進行合法性校驗)。如果創(chuàng)建游戲訂單接口里同時包含了游戲ID和角色ID,請同時校驗游戲ID和角色ID的合法性,不可以只校驗其中的一個而忽略另外一個。

4.游戲玩家支付完成后,游戲服務(wù)器需要到小米游戲SDK服務(wù)器端校驗訂單真實性。在校驗時,務(wù)必校驗signature以及appId、cpOrderId、uid等字段是否匹配。同時,還必須校驗支付訂單的uid和創(chuàng)建游戲訂單的游戲ID是否匹配。所有信息都匹配之后,才能發(fā)貨。

5.為保證游戲內(nèi)登錄和支付過程安全,請參考小米游戲渠道服務(wù)器升級通知完成相關(guān)接口地址整改。

立即登錄,閱讀全文
版權(quán)說明:
本文內(nèi)容來自于小米開放平臺,本站不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。文章內(nèi)容系作者個人觀點,不代表快出海對觀點贊同或支持。如有侵權(quán),請聯(lián)系管理員(zzx@kchuhai.com)刪除!
相關(guān)文章
雙十一秘籍 | 11月米盟增收指南助你搶占電商大戰(zhàn)先機
雙十一秘籍 | 11月米盟增收指南助你搶占電商大戰(zhàn)先機
雙十一即將來臨,電商預(yù)算爭奪戰(zhàn)已經(jīng)打響!
小米開發(fā)者
小米應(yīng)用商店
2024-10-182024-10-18
小米應(yīng)用商店關(guān)于《APP備案標(biāo)準(zhǔn)變更》的公告
小米應(yīng)用商店關(guān)于《APP備案標(biāo)準(zhǔn)變更》的公告
為了保護用戶權(quán)益,提升用戶體驗,根據(jù)《工業(yè)和信息化部關(guān)于開展移動互聯(lián)網(wǎng)應(yīng)用程序備案工作的通知》,小米應(yīng)用商店新增了APP備案包名與主辦單位的要求,以下是詳細內(nèi)容。
小米開發(fā)者
小米應(yīng)用商店
2024-10-132024-10-13
App各大應(yīng)用商城的排名被哪些因素影響著?(小米/vivo篇)
App各大應(yīng)用商城的排名被哪些因素影響著?(小米/vivo篇)
小米應(yīng)用商店允許在后臺設(shè)置關(guān)鍵詞,8個關(guān)鍵詞,每個詞不超過5個字,權(quán)重從左到右逐漸降低。
App
小米應(yīng)用商店
應(yīng)用商店
2024-10-022024-10-02
米盟10月廣告增長提效指南【附新功能預(yù)告】
米盟10月廣告增長提效指南【附新功能預(yù)告】
國慶長假即將拉開序幕,7天長假將帶來一波流量的高峰。小米廣告聯(lián)盟(以下簡稱:米盟)為開發(fā)者伙伴帶來了10月廣告增長提效指南,內(nèi)含eCPM趨勢和預(yù)算分布預(yù)估、變現(xiàn)提效Tips、新功能爆料,助力開發(fā)者伙伴在小長假期間高效地把握預(yù)算節(jié)奏、提前精準(zhǔn)布局,實現(xiàn)量效雙贏!
小米開發(fā)者
小米應(yīng)用商店
應(yīng)用商店
2024-10-012024-10-01
優(yōu)質(zhì)服務(wù)商推薦
更多