使用收據驗證產品購買情況
每個導致成功購買產品的 Microsoft Store 交易,都可以選擇性回傳交易收據。 此收據會向客戶提供所列產品與金錢成本的相關資訊。
能夠取得這項資訊,可用於支援您的應用程式需要確認使用者曾購買您的應用程式,或曾經在 Microsoft Store 進行附加元件(也稱為應用程式內產品或 IAP)購買的情形。 例如:假設有個遊戲提供下載的內容。 如果已購買遊戲內容的使用者想在不同裝置上進行遊戲,您就需要確認使用者已擁有該遊戲內容。 方法如下。
重要
本文說明如何使用 Windows.ApplicationModel.Store 命名空間的成員來取得並驗證應用程式內購買的收據。 如果您使用 Windows.Services.Store 命名空間進行應用程式內購買(Windows 10 版本 1607 中引進,且適用於在 Visual Studio 中以 Windows 10 年度版(10.0;組建 14393) 或更新版本為目標的專案 ,此命名空間不提供用於取得應用程式內購買的購買收據的 API。 不過,您可以在 Microsoft Store 集合 API 中使用 REST 方法來取得購買交易的資料。 如需詳細資訊,請參閱 應用程式內購買的收據。
要求收據
Windows.ApplicationModel.Store 命名空間支援好幾種取得收據的方式:
- 當您使用 CurrentApp.RequestAppPurchaseAsync 或 CurrentApp.RequestProductPurchaseAsync (或此方法的其他任何一種多載)進行購買時,傳回值會包含收據。
- 您可以呼叫 CurrentApp.GetAppReceiptAsync 方法,以擷取您應用程式和應用程式中任何附加元件目前的收據資訊。
應用程式收據看起來像這樣。
注意
此範例經格式設定,以便讓 XML 可讀取。 實際應用程式收據在各元素之間不含空格。
<Receipt Version="1.0" ReceiptDate="2012-08-30T23:10:05Z" CertificateId="b809e47cd0110a4db043b3f73e83acd917fe1336" ReceiptDeviceId="0a0a0a0a-1111-bbbb-2222-3c3c3c3c3c3c">
<AppReceipt Id="8ffa256d-eca8-712a-7cf8-cbf5522df24b" AppId="55428GreenlakeApps.CurrentAppSimulatorEventTest_z7q3q7z11crfr" PurchaseDate="2012-06-04T23:07:24Z" LicenseType="Full" />
<ProductReceipt Id="6bbf4366-6fb2-8be8-7947-92fd5f683530" ProductId="Product1" PurchaseDate="2012-08-30T23:08:52Z" ExpirationDate="2012-09-02T23:08:49Z" ProductType="Durable" AppId="55428GreenlakeApps.CurrentAppSimulatorEventTest_z7q3q7z11crfr" />
<Signature xmlns="http://www.w3.org/2000/09/xmldsig#">
<SignedInfo>
<CanonicalizationMethod Algorithm="http://www.w3.org/2001/10/xml-exc-c14n#" />
<SignatureMethod Algorithm="http://www.w3.org/2001/04/xmldsig-more#rsa-sha256" />
<Reference URI="">
<Transforms>
<Transform Algorithm="http://www.w3.org/2000/09/xmldsig#enveloped-signature" />
</Transforms>
<DigestMethod Algorithm="http://www.w3.org/2001/04/xmlenc#sha256" />
<DigestValue>cdiU06eD8X/w1aGCHeaGCG9w/kWZ8I099rw4mmPpvdU=</DigestValue>
</Reference>
</SignedInfo>
<SignatureValue>SjRIxS/2r2P6ZdgaR9bwUSa6ZItYYFpKLJZrnAa3zkMylbiWjh9oZGGng2p6/gtBHC2dSTZlLbqnysJjl7mQp/A3wKaIkzjyRXv3kxoVaSV0pkqiPt04cIfFTP0JZkE5QD/vYxiWjeyGp1dThEM2RV811sRWvmEs/hHhVxb32e8xCLtpALYx3a9lW51zRJJN0eNdPAvNoiCJlnogAoTToUQLHs72I1dECnSbeNPXiG7klpy5boKKMCZfnVXXkneWvVFtAA1h2sB7ll40LEHO4oYN6VzD+uKd76QOgGmsu9iGVyRvvmMtahvtL1/pxoxsTRedhKq6zrzCfT8qfh3C1w==</SignatureValue>
</Signature>
</Receipt>
產品收據看起來像這樣。
注意
此範例經格式設定,以便讓 XML 可讀取。 實際產品應用程式收據在各元素之間不含空格。
<Receipt Version="1.0" ReceiptDate="2012-08-30T23:08:52Z" CertificateId="b809e47cd0110a4db043b3f73e83acd917fe1336" ReceiptDeviceId="0a0a0a0a-1111-bbbb-2222-3c3c3c3c3c3c">
<ProductReceipt Id="6bbf4366-6fb2-8be8-7947-92fd5f683530" ProductId="Product1" PurchaseDate="2012-08-30T23:08:52Z" ExpirationDate="2012-09-02T23:08:49Z" ProductType="Durable" AppId="55428GreenlakeApps.CurrentAppSimulatorEventTest_z7q3q7z11crfr" />
<Signature xmlns="http://www.w3.org/2000/09/xmldsig#">
<SignedInfo>
<CanonicalizationMethod Algorithm="http://www.w3.org/2001/10/xml-exc-c14n#" />
<SignatureMethod Algorithm="http://www.w3.org/2001/04/xmldsig-more#rsa-sha256" />
<Reference URI="">
<Transforms>
<Transform Algorithm="http://www.w3.org/2000/09/xmldsig#enveloped-signature" />
</Transforms>
<DigestMethod Algorithm="http://www.w3.org/2001/04/xmlenc#sha256" />
<DigestValue>Uvi8jkTYd3HtpMmAMpOm94fLeqmcQ2KCrV1XmSuY1xI=</DigestValue>
</Reference>
</SignedInfo>
<SignatureValue>TT5fDET1X9nBk9/yKEJAjVASKjall3gw8u9N5Uizx4/Le9RtJtv+E9XSMjrOXK/TDicidIPLBjTbcZylYZdGPkMvAIc3/1mdLMZYJc+EXG9IsE9L74LmJ0OqGH5WjGK/UexAXxVBWDtBbDI2JLOaBevYsyy+4hLOcTXDSUA4tXwPa2Bi+BRoUTdYE2mFW7ytOJNEs3jTiHrCK6JRvTyU9lGkNDMNx9loIr+mRks+BSf70KxPtE9XCpCvXyWa/Q1JaIyZI7llCH45Dn4SKFn6L/JBw8G8xSTrZ3sBYBKOnUDbSCfc8ucQX97EyivSPURvTyImmjpsXDm2LBaEgAMADg==</SignatureValue>
</Signature>
</Receipt>
您可以使用其中一個收據範例來測試您的驗證程式碼。 如需收據內容的詳細資訊,請參閱 元素和屬性描述。
驗證收據
如要驗證收據的真實性,您需要後端系統(Web 服務或類似服務),才能使用公開憑證來檢查收據的簽章。 如欲取得此憑證,請使用 URL https://lic.apps.microsoft.com/licensing/certificateserver/?cid=CertificateId%60%60%60
,其中 CertificateId
是 收據中的 CertificateId 值。
以下是該驗證流程的範例。 此程式碼會在包含 System.Security 組件的參考的 .NET Framework 控制台應用程式中執行。
using System;
using System.Collections.Generic;
using System.Linq;
using System.Text;
using System.Security.Cryptography;
using System.Security.Cryptography.X509Certificates;
using System.Xml;
using System.IO;
using System.Security.Cryptography.Xml;
using System.Net;
namespace ReceiptVerificationSample
{
public sealed class RSAPKCS1SHA256SignatureDescription : SignatureDescription
{
public RSAPKCS1SHA256SignatureDescription()
{
base.KeyAlgorithm = typeof(RSACryptoServiceProvider).FullName;
base.DigestAlgorithm = typeof(SHA256Managed).FullName;
base.FormatterAlgorithm = typeof(RSAPKCS1SignatureFormatter).FullName;
base.DeformatterAlgorithm = typeof(RSAPKCS1SignatureDeformatter).FullName;
}
public override AsymmetricSignatureDeformatter CreateDeformatter(AsymmetricAlgorithm key)
{
if (key == null)
{
throw new ArgumentNullException("key");
}
RSAPKCS1SignatureDeformatter deformatter = new RSAPKCS1SignatureDeformatter(key);
deformatter.SetHashAlgorithm("SHA256");
return deformatter;
}
public override AsymmetricSignatureFormatter CreateFormatter(AsymmetricAlgorithm key)
{
if (key == null)
{
throw new ArgumentNullException("key");
}
RSAPKCS1SignatureFormatter formatter = new RSAPKCS1SignatureFormatter(key);
formatter.SetHashAlgorithm("SHA256");
return formatter;
}
}
class Program
{
// Utility function to read the bytes from an HTTP response
private static int ReadResponseBytes(byte[] responseBuffer, Stream resStream)
{
int count = 0;
int numBytesRead = 0;
int numBytesToRead = responseBuffer.Length;
do
{
count = resStream.Read(responseBuffer, numBytesRead, numBytesToRead);
numBytesRead += count;
numBytesToRead -= count;
} while (count > 0);
return numBytesRead;
}
public static X509Certificate2 RetrieveCertificate(string certificateId)
{
const int MaxCertificateSize = 10000;
// Retrieve the certificate URL.
String certificateUrl = String.Format(
"https://go.microsoft.com/fwlink/?LinkId=246509&cid={0}", certificateId);
// Make an HTTP GET request for the certificate
HttpWebRequest request = (HttpWebRequest)HttpWebRequest.Create(certificateUrl);
request.Method = "GET";
HttpWebResponse response = (HttpWebResponse)request.GetResponse();
// Retrieve the certificate out of the response stream
byte[] responseBuffer = new byte[MaxCertificateSize];
Stream resStream = response.GetResponseStream();
int bytesRead = ReadResponseBytes(responseBuffer, resStream);
if (bytesRead < 1)
{
//TODO: Handle error here
}
return new X509Certificate2(responseBuffer);
}
static bool ValidateXml(XmlDocument receipt, X509Certificate2 certificate)
{
// Create the signed XML object.
SignedXml sxml = new SignedXml(receipt);
// Get the XML Signature node and load it into the signed XML object.
XmlNode dsig = receipt.GetElementsByTagName("Signature", SignedXml.XmlDsigNamespaceUrl)[0];
if (dsig == null)
{
// If signature is not found return false
System.Console.WriteLine("Signature not found.");
return false;
}
sxml.LoadXml((XmlElement)dsig);
// Check the signature
bool isValid = sxml.CheckSignature(certificate, true);
return isValid;
}
static void Main(string[] args)
{
// .NET does not support SHA256-RSA2048 signature verification by default,
// so register this algorithm for verification.
CryptoConfig.AddAlgorithm(typeof(RSAPKCS1SHA256SignatureDescription),
"http://www.w3.org/2001/04/xmldsig-more#rsa-sha256");
// Load the receipt that needs to be verified as an XML document
XmlDocument xmlDoc = new XmlDocument();
xmlDoc.Load("..\\..\\receipt.xml");
// The certificateId attribute is present in the document root, retrieve it
XmlNode node = xmlDoc.DocumentElement;
string certificateId = node.Attributes["CertificateId"].Value;
// Retrieve the certificate from the official site.
// NOTE: For sake of performance, you would want to cache this certificate locally.
// Otherwise, every single call will incur the delay of certificate retrieval.
X509Certificate2 verificationCertificate = RetrieveCertificate(certificateId);
try
{
// Validate the receipt with the certificate retrieved earlier
bool isValid = ValidateXml(xmlDoc, verificationCertificate);
System.Console.WriteLine("Certificate valid: " + isValid);
}
catch (Exception ex)
{
System.Console.WriteLine(ex.ToString());
}
}
}
}
收據的項目和屬性描述
本節描述收據中的項目和屬性。
收據項目
這個檔案的根項目是 收據項目,其中包含應用程式和應用程式內購買的相關資訊。 此項目包含下列子項目:
元素 | 必要 | 數量 | 描述 |
---|---|---|---|
AppReceipt | No | 0 或 1 | 包含目前應用程式的購買資訊。 |
ProductReceipt | No | 0 或更多 | 包含目前應用程式的應用程式內購買相關資訊。 |
簽章 | Yes | 1 | 這個項目是標準的 XML-DSIG 建構。 它包含 SignatureValue 項目,其中包含可用來驗證收據的簽章,以及 SignedInfo 項目。 |
收據 具有以下屬性。
屬性 | 描述 |
---|---|
版本 | 收據的版本編號。 |
CertificateId | 用來簽署收據的憑證指紋。 |
ReceiptDate | 收據的簽署與下載日期。 |
ReceiptDeviceId | 識別用於要求此收據的裝置。 |
AppReceipt 項目
這個項目包含目前應用程式的購買資訊。
AppReceipt 具有以下屬性。
屬性 | 描述 |
---|---|
Id | 識別購買。 |
AppId | OS 用於應用程式的套件系列名稱值。 |
LicenseType | 完整版,如果使用者購買的是應用程式完整版。 試用版,如果使用者下載的是應用程式試用版。 |
PurchaseDate | 取得應用程式的日期。 |
ProductReceipt 項目
此項目包含目前應用程式的應用程式內購買相關資訊。
ProductReceipt 具有下列屬性。
屬性 | 描述 |
---|---|
Id | 識別購買。 |
AppId | 識別使用者用於進行購買的應用程式。 |
ProductId | 識別購買的產品。 |
ProductType | 判斷產品類型。 目前僅支援 Durable 的值。 |
PurchaseDate | 購買發生的日期。 |