取得 session token
你遊戲的客戶端程式碼執行在運營商的 iframe 裡。它要做的第一件事就是拿到啟動時建立的 session token——遊戲跑起來之後如何把生命週期上報給 shell 是另一回事,見生命週期上報。
Session token 不會透過 GameBridge 傳遞——那是完全不同的機制,從不攜帶 token 本身。
平台會把 token 以 ?session=<token> 查詢參數的形式,拼在你註冊的 launchBaseURL 後面,運營商再把這個完整 URL 載入 iframe。你的遊戲頁面是純靜態的,所以 token 會直接落在瀏覽器裡,出現在 iframe 自己的 URL 上。
預期的做法是:
- 你的客戶端從
location.search讀出session(例如new URLSearchParams(location.search).get('session'))。 - 把 token 送給你自己的遊戲後端。
- 你的後端呼叫
ProviderClient#verifySession校驗它——這個呼叫需要你租戶的 HMAC 金鑰,金鑰必須只留在伺服端,所以校驗永遠不會在瀏覽器裡進行。