LoginWithCustomID.
El cifrado de inicio de sesión está pensado para usarse con todos los jugadores desde la creación del título, o no usarse en absoluto. No es una característica que se pueda habilitar en una fecha posterior. Debe usarla desde el principio o no usarla en absoluto. En particular, los jugadores cifrados nunca podrán iniciar sesión sin cifrar, y los jugadores no cifrados nunca podrán convertirse en jugadores cifrados.
- Crear un secreto compartido de jugador.
- Introducir una regla de directiva de API para habilitar la protección en un método determinado.
- Cambiar el cliente para usar una clave compartida de jugador con el fin de recuperar la clave pública del título y cifrar la carga.
PlayFab hace la siguiente declaración de exención de responsabilidad: “Todas nuestras llamadas a la API ya están cifradas de forma segura conforme a los estándares modernos, y el cifrado estándar de las llamadas a la API es todo lo que la mayoría de los clientes necesitan. Esta característica representa una capa adicional de seguridad diseñada para dificultar que los jugadores usen un cliente no autorizado. No es infalible: simplemente aumenta el nivel de dificultad para los hackers. Para la mayoría de los desarrolladores, el ligero aumento de seguridad no compensará el esfuerzo adicional necesario”.
Creación de un secreto compartido de jugador
La API de administración de PlayFab expone un método para administrar los secretos compartidos de jugador.La creación de un nuevo secreto compartido con un nombre determinado invalidará la clave existente con el mismo nombre, si la hay. Además, puede tener varios secretos compartidos registrados con nombres diferentes.
QC953WQ3TU6ZJTZMAT1FNJQIKR92FPUQTISW4Q6WD8SY841MQQ
Actualización de la directiva
Ya tenemos creado un nuevo secreto compartido. Ahora debemos indicar a PlayFab qué llamadas a la API se deben proteger. Ejecute el código que se muestra a continuación para proteger la llamada a la APILoginWithCustomId y desproteger el resto de las llamadas a la API.
Configuración del cliente
Ahora que la directiva está actualizada, ya no puede llamar simplemente a la APILoginWithCustomID. Considere el código que se muestra a continuación.
Not Authorized (que no debe confundirse con Not Authenticated).
Debemos modificar el cliente para cifrar correctamente la carga de la llamada. Esto se realiza en 2 pasos:
- Usar el secreto compartido de jugador para capturar la clave pública del título.
- Usar la clave pública del título para cifrar la carga.
