如何修复暴露的Firebase Cloud Messaging(FCM)服务器密钥避免应用被Play Store下架?
FCM服务账号密钥暴露修复步骤
- 第一步:作废旧密钥
进入Firebase对应项目的「项目设置」→「服务账号」页面,找到已暴露的旧服务账号密钥,直接删除作废。 - 第二步:生成替换新密钥
在同一服务账号页面点击「生成新的私钥」,将新生成的密钥文件保存在后端服务器的私有存储路径,禁止将该密钥上传公开代码仓库、禁止硬编码到客户端代码、禁止打包进APK/AAB安装包。 - 第三步:清理泄露路径
- 检查所有公开/私有代码仓库,删除所有包含旧密钥的提交记录、代码片段,后续提交前必须将密钥文件加入
.gitignore等忽略规则 - 检查安卓客户端代码,确认没有硬编码任何FCM服务账号密钥内容,客户端仅需保留
google-services.json配置文件即可,该文件不含私钥,不会触发风险 - 检查后端部署环境,替换所有旧密钥引用,确保没有公开可访问的接口、静态资源可以直接获取到密钥内容
- 检查所有公开/私有代码仓库,删除所有包含旧密钥的提交记录、代码片段,后续提交前必须将密钥文件加入
- 第四步:提交修复确认
进入Google Play Console,在对应的违规通知入口提交修复完成的说明,只要在1月11日截止前完成上述操作并提交确认,应用不会被下架。
内容的提问来源于stack exchange,提问作者Pravin Gupta
相关产品推荐
相关产品推荐

